Уволенный сотрудник нанес компании ущерб на сотни тысяч долларов из-за того, что ему вовремя не закрыли доступ

безопасность It увольнение доступ базы данных инциденты theregister.com

Уволенный сотрудник получил доступ к системам и нанес ущерб. Узнайте, как избежать подобных инцидентов: внедряйте своевременное отключение доступа и регулярные проверки прав.

PWNED Добро пожаловать обратно в PWNED, где мы рассказываем об организациях, которые оказались под полным контролем извне. История этой недели о токсичных технологиях повествует о недовольном бывшем сотруднике, у которого были средства и возможность устроить погром.

Наша история — благодаря Яду Сенапати, генеральному директору Project Management Training Institute в Далласе, штат Техас. Он вспоминает время много лет назад, когда работал в IT в компании с более чем 1000 сотрудников.

Пока Сенапати там работал, компания уволила сотрудника, но никто не отключил ему доступ к внутренним системам. Разгневанный работник снова вошел в систему, затем удалил файлы, заблокировал учетные записи других пользователей и даже повредил базу данных. 

«Прошло несколько дней, а человек уже не числился в штате, но его учетные данные все еще были активны, — сказал Сенапати. — Никто не был четко назначен ответственным за их отключение. Отдел кадров думал, что IT позаботится об этом после обработки увольнения. IT ждал от отдела кадров официального запроса. Я понял, что когда никто не несет явной ответственности и нет установленного срока, такие вещи легко упускаются из виду, пока не возникнет проблема».

Этот пробел в ответственности означал, что уволенный сотрудник имел доступ к общим учетным данным администратора, средствам управления учетными записями и системам отслеживания проектов. Каждая из них, в свою очередь, предоставляла доступ к другим системам, что привело к цепной реакции несанкционированного доступа, которую бывший работник использовал для мести всей организации. 

По словам Сенапати, ущерб составил сотни тысяч долларов. Столь же серьезными были и недели задержки важного проекта.

Дополнительной иронией было то, что восстановление оказалось особенно трудным, поскольку системы были повреждены тем самым человеком, который лучше всех знал, как их починить.

«Сотрудник не был каким-то гениальным хакером. У него просто остался доступ после ухода, а никто не изменил учетные данные и не проверил права администратора, — сказал Сенапати The Register. — Мы позволили одному человеку накопить столько системных знаний, что закрытие двери за ним заняло больше времени, чем должно было».

Сенапати рекомендует, чтобы контрольные списки для увольняющихся сотрудников и обзоры доступа должны быть прямо рядом с пунктом «вернуть ноутбук» в этом списке. Проблема в данном случае заключалась в том, что уволенный сотрудник имел больше доступа, чем большинство людей, и поэтому IT не знали, что именно нужно отключить.

«К сожалению, этого можно было бы избежать путем удаления доступа в тот же день, принудительного повторного обзора доступа к общим учетным записям и нулевой терпимости к тому, чтобы один человек владел всей системой в одиночку», — сказал он.

Этот автор может отождествить себя с этой ситуацией. На предыдущей работе, после моего ухода, я потерял доступ к электронной почте, чату и общим дискам, но спустя месяцы мой бывший начальник спросил, могу ли я все еще войти в важную базу данных, которая размещалась внешне, и показать ему, как ею пользоваться. У меня не было проблем с входом.

Есть история о том, как кто-то оставил зияющую дыру в своей сети? Поделитесь ею с нами по адресу pwned@sitpub.com. Анонимность предоставляется по запросу.®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: