Ssylka

Pam системы в борьбе с кибершпионажем: анализ инцидента

PAM-системы, изначально предназначенные для контроля привилегированных пользователей, играют важную роль в расследовании атак через скомпрометированные учетные записи, особенно подрядчиков. В 2024 году 8% успешных атак начались именно через них. В качестве примера рассмотрена атака группировки Obstinate Mogwai, использующей скомпрометированные учетные данные и легитимные инструменты для проникновения в системы.
Pam системы в борьбе с кибершпионажем: анализ инцидента
Изображение носит иллюстративный характер

В ходе инцидента, описанного в статье, PAM-система Solar SafeInspect зафиксировала действия злоумышленников в ночное время, просматривающих конфиденциальные документы. Установлено, что злоумышленники, используя легитимный доступ, внимательно изучали документы, вероятно, делая снимки экрана. PAM-система обнаружила нетипичные действия, хотя и не прервала сеанс, так как злоумышленники не выходили за рамки прав учетной записи. Однако это позволило расследовать инцидент и выявить кражу данных.

Системы PAM также предоставляют инструменты для блокировки подозрительной активности: ограничение запуска приложений, отслеживание команд, контроль буфера обмена, а также интеграция с другими системами безопасности. Возможна настройка политик, которые позволяют прервать сеанс при запуске нетипичных процессов. Функциональность PAM позволяет обнаруживать цепочки событий: нетипичные входы в систему, последующие авторизации на серверах и попытки выгрузки данных. Маппинг учетных записей позволяет повысить безопасность, скрывая пароли от пользователей, а режим «маршрутизатор» скрывает факт контроля со стороны PAM, препятствуя обходу защиты. Кроме того, функция «Четыре глаза» требует ручного подтверждения доступа к критически важным серверам.

Несмотря на наличие PAM-системы, в описанном инциденте злоумышленники, действуя от имени легального пользователя, смогли получить доступ к конфиденциальной информации. Это подчеркивает важность не только контроля доступа, но и анализа поведения пользователей. Выявление нетипичной активности остается ключевым фактором защиты. Уязвимости подрядчиков и скомпрометированные учетные записи составляют значительную часть угроз, что требует комплексного подхода к безопасности.


Новое на сайте

18293Почему для исправления «техношеи» нужно укреплять мышцы, а не растягивать их? 18292Как новорожденная звезда подала сигнал из эпицентра мощнейшего взрыва? 18291Нотный рецепт: как наука превращает музыку в обезболивающее 18290Что превращает кофейное зерно в идеальный напиток? 18289Как пробуждение древних микробов и тайны черных дыр меняют наше будущее? 18288Как 3500-летняя крепость в Синае раскрывает секреты египетской военной мощи? 18287Китайская кибергруппа Silver Fox расширяет охоту на Японию и Малайзию 18286Набор инструментов Kobalt на 297 предметов в Lowe's всего за $99 18285Анатомия вирусного успеха дубайского шоколада 18284Почему лемуры Мадагаскара нарушают общепринятые законы эволюции? 18283Капля крови против рака: новая эра диагностики онкологии 18282Как северокорейские хакеры создают универсальное кибероружие из двух вредоносных программ? 18281Как пугало проиграло войну с птицами и стало культурным символом 18280Таблетка-принтер для заживления тканей изнутри 18279Наследие кометы галлея: как увидеть метеорный поток Ориониды