Pam системы в борьбе с кибершпионажем: анализ инцидента

PAM-системы, изначально предназначенные для контроля привилегированных пользователей, играют важную роль в расследовании атак через скомпрометированные учетные записи, особенно подрядчиков. В 2024 году 8% успешных атак начались именно через них. В качестве примера рассмотрена атака группировки Obstinate Mogwai, использующей скомпрометированные учетные данные и легитимные инструменты для проникновения в системы.
Pam системы в борьбе с кибершпионажем: анализ инцидента
Изображение носит иллюстративный характер

В ходе инцидента, описанного в статье, PAM-система Solar SafeInspect зафиксировала действия злоумышленников в ночное время, просматривающих конфиденциальные документы. Установлено, что злоумышленники, используя легитимный доступ, внимательно изучали документы, вероятно, делая снимки экрана. PAM-система обнаружила нетипичные действия, хотя и не прервала сеанс, так как злоумышленники не выходили за рамки прав учетной записи. Однако это позволило расследовать инцидент и выявить кражу данных.

Системы PAM также предоставляют инструменты для блокировки подозрительной активности: ограничение запуска приложений, отслеживание команд, контроль буфера обмена, а также интеграция с другими системами безопасности. Возможна настройка политик, которые позволяют прервать сеанс при запуске нетипичных процессов. Функциональность PAM позволяет обнаруживать цепочки событий: нетипичные входы в систему, последующие авторизации на серверах и попытки выгрузки данных. Маппинг учетных записей позволяет повысить безопасность, скрывая пароли от пользователей, а режим «маршрутизатор» скрывает факт контроля со стороны PAM, препятствуя обходу защиты. Кроме того, функция «Четыре глаза» требует ручного подтверждения доступа к критически важным серверам.

Несмотря на наличие PAM-системы, в описанном инциденте злоумышленники, действуя от имени легального пользователя, смогли получить доступ к конфиденциальной информации. Это подчеркивает важность не только контроля доступа, но и анализа поведения пользователей. Выявление нетипичной активности остается ключевым фактором защиты. Уязвимости подрядчиков и скомпрометированные учетные записи составляют значительную часть угроз, что требует комплексного подхода к безопасности.


Новое на сайте

20072Эффект красоты решает исход собеседования до первых слов 20069Как черта характера крадёт деньги на переговорах 20068Карточная игра против главной дисфункции команды 20066Фотосинтез в глазах мышей: возможно ли это без превращения в растение? 20065СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло так... 20064Почему великая пирамида Гизы пережила все землетрясения за 4500 лет 20063Генетика Homo erectus: что зубная эмаль рассказала о наших предках 20062Кости в бухте Эребус: что кости моряков Франклина рассказывают спустя полтора века 20061Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов Шанхая 20060Карие глаза младенца стали индиго после лечения от COVID-19 20058Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет? 20057Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние 20056Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?
Ссылка