| Автор: User, Строительная организация | 50759 | 19.02.2014 10:32 |
|
Добрый день , коллеги!
Вопрос касается защиты чести мундира безопасника и отстаивания законных прав! Прошу всех экспертов помочь разобраться в этой ситуации и выразить профессиональное мнение с нейтральной точки зрения. Ситуация следующая. В адрес руководства нашей компании с почтовых ящиков mail.ru были разосланы письма с информацией, которая признана мошеннической и наносящей урон имиджу компании. В авторстве писем в виду личной неприязни администраторов ИТ и службы безопасности хотят обвинить сотрудника СБ по информационной безопасности. Утверждается, что из под его доменной учетной записи Windows был произведен выход через браузер на почтовый ящик злоумышленникf с которого и была потом произведена рассылка писем. В доказательство администраторы приводят лог журналов доступу к web-ресурсу прокис сервера MS TMG 2010, в котором отображаются сведения об учетной записи пользователя, его ip-адресе, времени доступа, URL запрошенного внешнего ресурса. Мы совершено точно знаем, что данный сотрудник не мог совершить указанные действия. Его хотят подставить. В виду этого возникают вопросы по экспертизе логов прокси сервера. Необходимо доказать и показать способ каким образом могли быть сфабрикованы эти данные. Речь идет о чести и достоинстве сотрудника, а так же угрозе увольнения по статье. Поскольку получить руль на TMG невозможно, что бы изучить все его особенности приходится обращаться ко всем здравомыслящим экспертам за помощью и предпологать все возможные варианты. И так наши предположения: 1. Файлы журнала логов могли быть сфабрикованы администраторами, т.е. все данные прописаны руками за долго до инцидента. 2. Был осуществленный удаленный несанкционированный доступ с целью выполнить все указанные действия под учтенными данными компрометируемого сотрудника 3. Проведен неверный анализ логов и желаемое выдается за действительное, т.е. доступа на почту не было, а в логах он прописан . Вся фишка в том именно как под учтенными данными легитимного пользователя провести серию действия позволивших его скопроментировать. Прилагаю фрагмент записей логов которые выдаются за доказательства виновности нашего сотрудника. Изучаем смотрим и у кого какие будут мнения пишем. Ссылка на янднека диск Конфигурация сети: Windows Server 2008R2, MS TMG 2010, MS Exchange , сетевые адреса основного офиса 172.16.0.4/24, раздаются dhcp, приблизительное количество хостов сети 800 машин, клиенты под MS Windows 7 Sp1 Pro |
|
| Автор: User | 50760 | 19.02.2014 10:34 |
|
ССЫЛКА укзанна раньше битая, вот ссылка на журнал логов
|
|
| Автор: Прохожий | 50765 | 19.02.2014 16:42 |
|
Это не сюда - это туда
Успехов в форензике и юридически-значимой экспертизе (КТЭ) Эти услуги сугубо платные и можно расценить за маркетинговые действия или навязанную рекламу - загружайте поисковик зтими терминами...найдете Частные мнения вам не к чему |
|
| Автор: мимокрокодил | 50784 | 20.02.2014 08:48 |
|
Если нет возможности проверить логи на корректность можно копать в сторону разногласий. Наверняка у вас есть ещё устройства пишущие логи (брандмауер windows на машине с которой была произведена атака, антивирус там же, proxy и т.п.).
P.S. Производить спам рассылку с mail.ru, при этом заходить из КВС, да ещё и не прятать следы, особенно при нынешнем карательном законодательстве, крайняя глупость. Профессиональный безопасник такую ошибку априори совершить не может. И вся эта подстава шита белыми нитками. |
|
| Автор: malotavr | 50820 | 20.02.2014 20:04 |
|
> Вся фишка в том именно как под учтенными данными легитимного пользователя провести серию действия позволивших его скопроментировать.
Вся фишка в том, что вы крайние при любом раскладе. В сети, за защиту которой отвечает СБ, кто-то воспользовался учеткой СБшника. Вы действительно хотите доказать руководству, что не способны защитить не только активы работодателя, но и самих себя? Технчически перехват и повторное использование виндовых аутентификационных маркеров делается несложно. Как правило причина этому - проектные ошибки при созздании сети и кривые настройки операционных систем и оборудования. Вот только это ваша задача сделать так, чтобы их не стало. Доказая, что вас подставили, вы будете доказыать неэффективность работы подразделения ИБ. |
|
| Автор: йцукен, xxx | 51249 | 24.03.2014 17:47 |
|
Я, конечно, не программист, но мне дико интересно:
1. Почему учетка анонимуса параллельно работает с петровым?? 2. Почему анонимус заходит под тем же логином и паролем, что и петров6? и 3. malotavr совершенно прав, вы копаете под себя же. Вам надо доказать не то, что сломали вашу защиту и подставили петрова, а то что вас подставляют через сломанный серв IT-шников. Советую к просмотру: |
|
| Автор: Практик | 51250 | 25.03.2014 08:42 |
|
"Вся фишка в том, что вы крайние при любом раскладе. В сети, за защиту которой отвечает СБ, кто-то воспользовался учеткой СБшника. Вы действительно хотите доказать руководству, что не способны защитить не только активы работодателя, но и самих себя? - See more at: ;
Что называется "статьи и кодексы разные")))) - Если АБ была проведена IT-диверсия, то максимум, что для него можно сделать - разрешить уйти "по собственному" за недостатком улик. Но скорее административка и возмещение ущерба добровольно или через суд. - Если инсайдерами была проведена диверсия с фабрикованием ложных улик, то 1. АБ реально работает, раз кому то мешает; 2. Уровень заложенных (или разрешенных руководством) мер недостаточен. Под это можно требовать софт и/или полномочия. Виновный вылетает с работы (см.выше). АБ в худшем случае выговор, т.к. 100% защиты от "врага унутреннего" нет и это неприятный, но рабочий момент. |
|
| Автор: йцукен, xxx | 51251 | 25.03.2014 09:11 |
|
Кстати, я бы еще НАСТОЯТЕЛЬНО РЕКОМЕНДОВАЛ бы вам логи входящих соединений просмотреть...
|
|
| Автор: Влад | 111885 | 19.05.2025 11:07 |
|
Смотрел старые темы и наткнулся на эту. Интересно, чем всё закончилось.
В целом ситуация, а именно противостояние IT и ИБ подразделений, довольно распространенная и актуальна до сих пор. ИБэшники никогда не смогут полноценно контролировать ITэшников, как бы хорошо не были бы настроены СЗИ и обеспечены прочие технические меры. |
|
| Автор: oko | 111894 | 21.05.2025 03:47 |
|
to Влад
Контролировать-то как раз не сложно - просто нужно работать "тоньше"... Вот с оперативным реагированием и отделением ошибок 1 и 2 рода от умысла все куда веселее... |
|
Просмотров темы: 6376