Pam системы в борьбе с кибершпионажем: анализ инцидента

PAM-системы, изначально предназначенные для контроля привилегированных пользователей, играют важную роль в расследовании атак через скомпрометированные учетные записи, особенно подрядчиков. В 2024 году 8% успешных атак начались именно через них. В качестве примера рассмотрена атака группировки Obstinate Mogwai, использующей скомпрометированные учетные данные и легитимные инструменты для проникновения в системы.
Pam системы в борьбе с кибершпионажем: анализ инцидента
Изображение носит иллюстративный характер

В ходе инцидента, описанного в статье, PAM-система Solar SafeInspect зафиксировала действия злоумышленников в ночное время, просматривающих конфиденциальные документы. Установлено, что злоумышленники, используя легитимный доступ, внимательно изучали документы, вероятно, делая снимки экрана. PAM-система обнаружила нетипичные действия, хотя и не прервала сеанс, так как злоумышленники не выходили за рамки прав учетной записи. Однако это позволило расследовать инцидент и выявить кражу данных.

Системы PAM также предоставляют инструменты для блокировки подозрительной активности: ограничение запуска приложений, отслеживание команд, контроль буфера обмена, а также интеграция с другими системами безопасности. Возможна настройка политик, которые позволяют прервать сеанс при запуске нетипичных процессов. Функциональность PAM позволяет обнаруживать цепочки событий: нетипичные входы в систему, последующие авторизации на серверах и попытки выгрузки данных. Маппинг учетных записей позволяет повысить безопасность, скрывая пароли от пользователей, а режим «маршрутизатор» скрывает факт контроля со стороны PAM, препятствуя обходу защиты. Кроме того, функция «Четыре глаза» требует ручного подтверждения доступа к критически важным серверам.

Несмотря на наличие PAM-системы, в описанном инциденте злоумышленники, действуя от имени легального пользователя, смогли получить доступ к конфиденциальной информации. Это подчеркивает важность не только контроля доступа, но и анализа поведения пользователей. Выявление нетипичной активности остается ключевым фактором защиты. Уязвимости подрядчиков и скомпрометированные учетные записи составляют значительную часть угроз, что требует комплексного подхода к безопасности.


Новое на сайте

19857Острова как политический побег: от Атлантиды до плавучих государств Питера Тиля 19856Яйца, которые спасли предков млекопитающих от худшего апокалипсиса на Земле? 19855Могут ли омары чувствовать боль, и почему учёные требуют запретить варить их живыми? 19854Премия в $3 млн за первое CRISPR-лечение серповидноклеточной анемии 19853Почему сотрудники игнорируют корпоративное обучение и как это исправить 19852Тинтагель: место силы Артура или красивая легенда? 19851Голоса в голове сказали правду: что происходит, когда галлюцинации ставят диагноз точнее... 19850Куда исчезает информация из чёрных дыр, если они вообще исчезают? 19849Чёрная дыра лебедь Х-1 бросает джеты со скоростью света — но кто ими управляет? 19848Что увидели фотографы над замком Линдисфарн — и почему они закричали? 19847Почему антисептики в больницах могут создавать устойчивых к ним микробов? 19846Правда ли, что курица может жить без головы? 19845Как Оскар Уайльд использовал причёску как оружие против викторианской морали? 19844Назальный спрей против всех вирусов: как далеко зашла наука 19843«Я ещё не осознал, что мы только что сделали»: первая пресс-конференция экипажа Artemis II
Ссылка