Контакты
Подписка
МЕНЮ
Контакты
Подписка

Подставили безопасника! Помогите провести экспертизу! - Форум по вопросам информационной безопасности

Подставили безопасника! Помогите провести экспертизу! - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: User, Строительная организация | 50759 19.02.2014 10:32
Добрый день , коллеги!

Вопрос касается защиты чести мундира безопасника и отстаивания законных прав!
Прошу всех экспертов помочь разобраться в этой ситуации и выразить профессиональное мнение с нейтральной точки зрения.

Ситуация следующая. В адрес руководства нашей компании с почтовых ящиков mail.ru были разосланы письма с информацией, которая признана мошеннической и наносящей урон имиджу компании.
В авторстве писем в виду личной неприязни администраторов ИТ и службы безопасности хотят обвинить сотрудника СБ по информационной безопасности. Утверждается, что из под его доменной учетной записи Windows был произведен выход через браузер на почтовый ящик злоумышленникf с которого и была потом произведена рассылка писем.
В доказательство администраторы приводят лог журналов доступу к web-ресурсу прокис сервера MS TMG 2010, в котором отображаются сведения об учетной записи пользователя, его ip-адресе, времени доступа, URL запрошенного внешнего ресурса.

Мы совершено точно знаем, что данный сотрудник не мог совершить указанные действия. Его хотят подставить. В виду этого возникают вопросы по экспертизе логов прокси сервера.

Необходимо доказать и показать способ каким образом могли быть сфабрикованы эти данные. Речь идет о чести и достоинстве сотрудника, а так же угрозе увольнения по статье.

Поскольку получить руль на TMG невозможно, что бы изучить все его особенности приходится обращаться ко всем здравомыслящим экспертам за помощью и предпологать все возможные варианты.

И так наши предположения:
1. Файлы журнала логов могли быть сфабрикованы администраторами, т.е. все данные прописаны руками за долго до инцидента.
2. Был осуществленный удаленный несанкционированный доступ с целью выполнить все указанные действия под учтенными данными компрометируемого сотрудника
3. Проведен неверный анализ логов и желаемое выдается за действительное, т.е. доступа на почту не было, а в логах он прописан .

Вся фишка в том именно как под учтенными данными легитимного пользователя провести серию действия позволивших его скопроментировать.

Прилагаю фрагмент записей логов которые выдаются за доказательства виновности нашего сотрудника. Изучаем смотрим и у кого какие будут мнения пишем. Ссылка на янднека диск http://yadi.sk/d/iHBVlFCKJAQa2

Конфигурация сети: Windows Server 2008R2, MS TMG 2010, MS Exchange , сетевые адреса основного офиса 172.16.0.4/24, раздаются dhcp, приблизительное количество хостов сети 800 машин, клиенты под MS Windows 7 Sp1 Pro

Автор: User | 50760 19.02.2014 10:34
ССЫЛКА укзанна раньше битая, вот ссылка на журнал логов http://yadi.sk/d/DvfGKX1hJAQXR

Автор: Прохожий | 50765 19.02.2014 16:42
Это не сюда - это туда
http://lcbl.ru/services
Успехов в форензике и юридически-значимой экспертизе (КТЭ)
Эти услуги сугубо платные и можно расценить за маркетинговые действия или навязанную рекламу - загружайте поисковик зтими терминами...найдете
Частные мнения вам не к чему

Автор: мимокрокодил | 50784 20.02.2014 08:48
Если нет возможности проверить логи на корректность можно копать в сторону разногласий. Наверняка у вас есть ещё устройства пишущие логи (брандмауер windows на машине с которой была произведена атака, антивирус там же, proxy и т.п.).
P.S. Производить спам рассылку с mail.ru, при этом заходить из КВС, да ещё и не прятать следы, особенно при нынешнем карательном законодательстве, крайняя глупость. Профессиональный безопасник такую ошибку априори совершить не может. И вся эта подстава шита белыми нитками.

Автор: malotavr | 50820 20.02.2014 20:04
> Вся фишка в том именно как под учтенными данными легитимного пользователя провести серию действия позволивших его скопроментировать.

Вся фишка в том, что вы крайние при любом раскладе. В сети, за защиту которой отвечает СБ, кто-то воспользовался учеткой СБшника. Вы действительно хотите доказать руководству, что не способны защитить не только активы работодателя, но и самих себя?

Технчически перехват и повторное использование виндовых аутентификационных маркеров делается несложно. Как правило причина этому - проектные ошибки при созздании сети и кривые настройки операционных систем и оборудования. Вот только это ваша задача сделать так, чтобы их не стало. Доказая, что вас подставили, вы будете доказыать неэффективность работы подразделения ИБ.
Прошел месяц

Автор: йцукен, xxx | 51249 24.03.2014 17:47
Я, конечно, не программист, но мне дико интересно:
1. Почему учетка анонимуса параллельно работает с петровым??
2. Почему анонимус заходит под тем же логином и паролем, что и петров6?
и 3. malotavr совершенно прав, вы копаете под себя же. Вам надо доказать не то, что сломали вашу защиту и подставили петрова, а то что вас подставляют через сломанный серв IT-шников.

Советую к просмотру:
http://blog.giuseppeurso.net/apache2-access-log-problem-mapiquery-cmd-getcounters-jsonprefix-_phjsonpcallback_1046-rnd/

Автор: Практик | 51250 25.03.2014 08:42
"Вся фишка в том, что вы крайние при любом раскладе. В сети, за защиту которой отвечает СБ, кто-то воспользовался учеткой СБшника. Вы действительно хотите доказать руководству, что не способны защитить не только активы работодателя, но и самих себя? - See more at: http://itsec.ru/forum.php?sub=9930&from=-1#sthash.7rRAZYqC.dpuf";
Что называется "статьи и кодексы разные"))))

- Если АБ была проведена IT-диверсия, то максимум, что для него можно сделать - разрешить уйти "по собственному" за недостатком улик. Но скорее административка и возмещение ущерба добровольно или через суд.

- Если инсайдерами была проведена диверсия с фабрикованием ложных улик, то
1. АБ реально работает, раз кому то мешает;
2. Уровень заложенных (или разрешенных руководством) мер недостаточен. Под это можно требовать софт и/или полномочия. Виновный вылетает с работы (см.выше). АБ в худшем случае выговор, т.к. 100% защиты от "врага унутреннего" нет и это неприятный, но рабочий момент.

Автор: йцукен, xxx | 51251 25.03.2014 09:11
Кстати, я бы еще НАСТОЯТЕЛЬНО РЕКОМЕНДОВАЛ бы вам логи входящих соединений просмотреть...
Прошло несколько лет

Автор: Влад | 111885 19.05.2025 11:07
Смотрел старые темы и наткнулся на эту. Интересно, чем всё закончилось.

В целом ситуация, а именно противостояние IT и ИБ подразделений, довольно распространенная и актуальна до сих пор. ИБэшники никогда не смогут полноценно контролировать ITэшников, как бы хорошо не были бы настроены СЗИ и обеспечены прочие технические меры.

Автор: oko | 111894 21.05.2025 03:47
to Влад
Контролировать-то как раз не сложно - просто нужно работать "тоньше"...
Вот с оперативным реагированием и отделением ошибок 1 и 2 рода от умысла все куда веселее...

Страницы: 1 2 >

Просмотров темы: 6376

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*