Вернуться назад

Внутренние угрозы: почему защита изнутри так же важна, как и снаружи?

Более половины утечек данных начинается через инсайдеров. Разбираем виды внутренних угроз и объясняем, как внутренний пентест выявляет риски до реальной атаки.

Внутренние угрозы: почему защита изнутри так же важна, как и снаружи?

Большинство компаний выстраивают защиту в логике крепости: мощный периметр, файрволы, мониторинг внешних подключений. Мы разбирали эту логику в статье о внешнем периметре компании и о том, какие точки входа чаще всего использует злоумышленник снаружи. Но крепость с толстыми стенами бесполезна, если враг уже находится внутри: именно так когда-то пала Троя — через троянского коня, которого защитники сами внесли за периметр. Похожая логика стоит и за статистикой реальных атак: значительная часть инцидентов начинается через сотрудника, подрядчика или скомпрометированную учётную запись, у которой уже есть доступ к внутренней сети: искать уязвимости во внешнем периметре здесь вовсе не обязательно.

Что такое угрозы изнутри и почему их сложно заметить

Угрозы изнутри исходят от людей, у которых уже есть легальный доступ к ресурсам компании: сотрудников, подрядчиков, партнёров, бывших работников с не отозванными правами. Их принято делить на две категории.

Злонамеренные инсайдеры действуют осознанно: продают доступ к клиентским базам, выносят коммерческую тайну, саботируют работу систем из личных мотивов или в интересах конкурентов. По оценкам юристов, более половины уголовных дел об утечках в России возбуждается против рядовых сотрудников компаний сферы связи, чаще всего работников кол-центров и техподдержки, которые продают доступ к клиентским базам. Мотивация здесь почти всегда финансовая: доступ к базе клиентов конкретного банка или оператора связи имеет вполне понятную рыночную цену на теневых площадках.

Непреднамеренные инсайдеры не планируют вреда, но создают его своими руками: пересылают закрытые документы на личную почту, чтобы поработать из дома, используют слабые или повторяющиеся пароли, подключают к рабочей сети непроверенные личные устройства или просто открывают фишинговую ссылку с рабочего компьютера. Итоговый ущерб от такой неосторожности часто не отличается от результата целевой атаки, а обнаружить её порой сложнее: у человека есть законная причина находиться в системе, поэтому его действия не выглядят подозрительными для стандартных средств защиты.

Условный пример, собранный из типичных случаев: сотрудник использует один и тот же пароль для рабочей учётной записи и личного профиля на стороннем сервисе. Позже этот сервис взламывают, и пароль оказывается в открытой базе учётных данных. Атакующий подбирает по этой базе доступ к корпоративной почте сотрудника и заходит во внутреннюю сеть компании под легитимной учётной записью, не эксплуатируя ни одной уязвимости на периметре и не нарушая ни одного правила файрвола. Все стандартные средства защиты продолжают считать его активность обычной работой сотрудника, поэтому такой сценарий может оставаться незамеченным неделями, а иногда месяцами, пока не сработает что-то, не связанное с защитой периметра вовсе: например, коллега заметит нетипичное время входа или аномальный объём скачанных файлов.

Есть и третья, менее очевидная категория: внешний атакующий, который проник в инфраструктуру именно через техническую уязвимость на периметре, а не через социальную инженерию, и теперь действует изнутри, пользуясь доверием, которое компания оказывает собственной сети. С точки зрения защиты такой сценарий требует тех же мер, что и работа с настоящим инсайдером: контроля привилегий, сегментации сети и мониторинга аномальной активности, а не только фильтрации внешнего трафика.

Почему защищённого периметра недостаточно

Компании закономерно вкладываются в защиту периметра: он отражает основную массу автоматизированных атак и служит первым барьером на пути злоумышленника. Но как только этот барьер преодолён, будь то через фишинговое письмо, уязвимость на границе сети или недобросовестного подрядчика, дальнейшее продвижение атакующего часто оказывается на удивление лёгким.

Большинство организаций считают внутренние угрозы не менее сложными для выявления, а внутренние тесты на проникновение регулярно подтверждают эти опасения на практике: злоумышленник, уже оказавшийся внутри сети, в большинстве случаев способен беспрепятственно продвигаться дальше. Это означает, что даже компании, успешно отражающие атаки снаружи, зачастую остаются беззащитны перед тем, кто уже получил точку опоры внутри.

Причина обычно кроется в распределении внимания, а не в отсутствии подходящих решений: бюджеты и время службы ИБ уходят на внешний контур, тогда как внутренняя сеть годами живёт по инерции, унаследованной от менее зрелого этапа развития компании. Устаревшие права доступа, общие пароли администраторов, отсутствие разделения сети на сегменты, например пользовательский и серверный: всё это делает горизонтальное перемещение по сети почти беспрепятственным для того, кто уже проник в неё.

Ситуация усугубляется тем, что многие компании настраивают мониторинг именно на границе сети: система хорошо видит попытки проникнуть снаружи, но почти не замечает подозрительную активность внутри, если она формально исходит от легитимной учётной записи. Злоумышленник, уже получивший доступ, выглядит для такой системы обычным сотрудником. Именно поэтому анализ защищённости внутренней инфраструктуры стоит проводить так же регулярно, как и проверку внешнего периметра.

Три сценария, которые чаще всего встречаются на практике

На практике угрозы изнутри редко укладываются в один шаблон, но большинство реальных случаев можно свести к трём типовым сценариям.

Сценарий Кто действует Типичный результат
Осознанные действия сотрудника Работник с доступом к ценным данным Продажа базы клиентов, вывод коммерческой тайны
Неосторожность персонала Любой сотрудник без злого умысла Утечка через личную почту, слабый пароль, заражённое устройство
Атакующий, закрепившийся внутри

Все три сценария объединяет одно: как только человек или программа получают доверенный статус внутри сети, стандартные средства защиты периметра перестают их замечать. Обнаружить такую активность способен только контроль, выстроенный специально для внутренней инфраструктуры: механизмы, унаследованные от защиты внешнего контура, для этого не годятся.

Что показывает внутренний пентест

Внутренний пентест воспроизводит поведение атакующего, который уже находится внутри сети, независимо от того, как именно он туда попал. Клиент сам определяет начальную точку доступа для команды: она может имитировать скомпрометированного сотрудника, атаку через цепочку поставок или технический вектор проникновения, а в некоторых проектах проверяют сразу несколько таких точек, чтобы получить максимально полную картину угроз. В отличие от внешней проверки, специалисты здесь стартуют не с попытки проникновения снаружи, а с уже заданных прав внутри сети.

Критерий Внешний пентест Внутренний пентест
Точка старта Из интернета, без каких-либо прав доступа С заранее заданными правами в корпоративной сети (например, с правами обычного пользователя)
Что проверяет Периметр: VPN, веб-приложения, API, прочие публичные сервисы Внутренние системы и сервисы, доменную инфраструктуру, сегментацию сети
Отвечает на вопрос Можно ли проникнуть в корпоративную сеть снаружи Что произойдёт, если злоумышленник уже внутри
Типичный результат Векторы атак на периметр и использованные в них уязвимости Векторы атак внутри инфраструктуры, направленные на захват корпоративной сети, и использованные в них уязвимости

В рамках такой проверки специалисты обычно решают несколько задач:

  • оценивают, насколько легко повысить привилегии и получить контроль над ключевыми системами, отталкиваясь от заданной начальной точки доступа;
  • оценивают, можно ли свободно перемещаться между сегментами сети;
  • проверяют доступность критичных ресурсов: баз данных, финансовых документов, почты руководства;
  • строят максимально возможное число реалистичных векторов атаки за отведённое время, чтобы показать потенциальные пути злоумышленника, которые можно устранить превентивно, а не полагаться слепо на установленные средства защиты.

Такой анализ защищённости внутренней инфраструктуры даёт компании честный ответ на вопрос, который редко задают вслух: что произойдёт, если злоумышленник проник в сеть через технический вектор или недобросовестный сотрудник продал доступы. Методология обычно строится на реальных тактиках и техниках атакующих, а итоговый отчёт включает не только перечень уязвимостей, но и карту путей атаки с оценкой риска обнаруженных уязвимостей: финальные приоритеты устранения при этом стоит уточнять с учётом специфики конкретного бизнеса, так как не всегда самая критичная по формальной оценке уязвимость окажется важнее для компании, чем та, что затрагивает более значимую для неё систему.

Для организаций финансового сектора такая проверка всё чаще превращается из инициативы службы ИБ в прямое требование регулятора. Методические рекомендации Банка России №2-МР и ГОСТ Р 57580.1-2017 напрямую касаются тестирования защищённости, включая внутренний контур инфраструктуры, а не только периметр.

Чек-лист: признаки, что вашей компании нужен внутренний пентест

  • Права доступа сотрудников не пересматривались больше года
  • В сети нет сегментации между отделами или системами
  • Мониторинг настроен только на границе сети, а не внутри неё
  • Были увольнения или смена ролей без немедленного пересмотра доступов
  • У подрядчиков или партнёров есть доступ к внутренним системам компании
  • Компания никогда не проверяла, что произойдёт, если злоумышленник уже внутри сети

Как выстроить защиту от угроз изнутри

Полностью исключить риск, связанный с людьми, невозможно: у любой компании есть сотрудники, и любой из них способен допустить ошибку или, реже, действовать со злым умыслом. Но можно резко сократить ущерб от такого сценария и вероятность того, что он останется незамеченным.

  • Внедрить принцип минимальных привилегий: сотрудник получает доступ только к тому, что действительно нужно для работы, а не «на всякий случай про запас».
  • Разделить сеть на сегменты, чтобы компрометация одного участка не открывала доступ ко всей инфраструктуре целиком.
  • Настроить мониторинг аномальной активности внутри сети, а не только на её внешней границе.
  • Регулярно пересматривать права доступа, особенно после увольнений сотрудников и смены их ролей.
  • Проводить внутренний пентест на регулярной основе: минимум раз в год, а также отдельно после значимых изменений инфраструктуры, таких как изменения сетевой архитектуры, миграция в облако, замена сетевого оборудования, массовый пересмотр правил безопасности, внедрение новых сервисов или изменение механизмов аутентификации и управления доступом.

Общее правило простое: если изменение способно расширить поверхность атаки, открыть новый путь к критичным системам, изменить границы доверия в сети или ослабить существующие меры защиты, дополнительную проверку стоит запланировать заранее.

Разовая проверка честно показывает картину на конкретный момент, но внутренняя сеть меняется постоянно: подключаются новые сотрудники и подрядчики, обновляются права доступа, появляются новые сервисы. Превратить точечные проверки в непрерывный процесс помогает подписка Sphere от F6: компания заранее приобретает пакет часов и распределяет их между внешним и внутренним пентестом, оценкой защищённости приложений, обучением, консультационной поддержкой и другими задачами ИБ по мере необходимости, без запуска отдельной закупки под каждую проверку.

Даже при выстроенных превентивных мерах компания не застрахована от инцидента полностью. Здесь важна скорость и слаженность реакции: как быстро замечена аномалия, кто и в каком порядке принимает решения, как локализуется угроза до того, как она превратится в масштабную утечку. Мы подробно разбирали, как выстроить весь цикл такой работы, от обнаружения до извлечения уроков, в статье о жизненном цикле инцидента информационной безопасности.

От внутренних угроз тоже нужна защита

Внешний периметр и внутренняя инфраструктура представляют собой две половины одной и той же задачи защиты, требующие сопоставимого внимания и бюджета. Компания может закрыть все известные уязвимости на границе сети и всё равно потерять данные, если внутри царит доверие по умолчанию. Регулярная проверка того, что произойдёт при развитии угрозы изнутри, стоит ощутимо дешевле, чем расследование инцидента, который эта проверка могла бы предотвратить.