forumСоздать тему

Наш почтовый ящик взломали, сказали, что расследование инцидента обязательно: кто это делает и что фиксируется?

HHavva O***Эксперт
Должность
Директор по маркетингу
Отрасль
Строительство
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
230
#1

Мы компания из Санкт-Петербурга, 35 сотрудников, занимаемся дистрибуцией промышленных строительных химикатов. В прошлый вторник был получен несанкционированный доступ к корпоративной почте нашего финансового директора. Злоумышленники вошли в существующую цепочку переписки с поставщиком, отправили поддельный исправленный счёт с утверждением, что банковские реквизиты изменились, и попытались перенаправить платёж на сумму 3 800 000 RUB на другой счёт. По счастливой случайности финансовый представитель поставщика подтвердил ситуацию по телефону, и мошенничество удалось предотвратить в последний момент.

В шоке от случившегося мы сразу сменили все пароли корпоративной почты и перезапустили внутренний почтовый сервер. Внешний консультант по кибербезопасности, с которым мы связались, сказал: «Просто сменить пароли недостаточно, нужно провести комплексное расследование инцидента ИБ; злоумышленник мог оставить бэкдор, а вы могли уничтожить доказательства».

Как именно проводится такое расследование инцидента? Может ли наш собственный системный администратор с этим справиться или нужно нанимать стороннего эксперта по компьютерной криминалистике? Что нам нужно сохранить и каких шагов избегать до проведения проверки?

KKemal G***Участник
Должность
Продавец-консультант
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
апр. 2023 г.
Сообщение
7

Doki · Поддержка реагирования на инциденты · 2024

Самый полезный#2

Короткий ответ: расследование инцидента в сфере кибербезопасности — это методичный процесс компьютерной криминалистики который определяет точку первоначального входа злоумышленника в систему, сколько времени он там находился, к каким данным получил доступ и оставил ли после себя постоянные права. Даже если смена пароля прервёт мгновенный доступ она не удалит созданные злоумышленником правила пересылки или авторизованные внешние сессии.

В процессе расследования главное — сохранить следы. Самая большая ошибка — перезагрузка сервера, потому что при этом стираются следы активных соединений в оперативной памяти (RAM). Вот шаги которые нужно предпринять немедленно: 1) Проверьте и выгрузите все правила пересылки входящих и исходящих сообщений в соответствующем почтовом ящике; злоумышленники обычно создают скрытые правила удаления, чтобы прятать входящие уведомления. 2) Немедленно скачайте логи доступа за последние 90 дней IP-адреса входов и неудачные попытки и сохраните их в безопасной среде только для чтения. 3) Отзовите сторонние авторизации и пароли приложений, привязанные к аккаунту, и принудительно завершите все активные сессии через систему.

Такое расследование внутренний системный администратор может провести только на базовом уровне. Если через корпоративную почту передаются критически важные коммерческие тайны или если официальные доказательства будут представляться в юридические органы, вам нужно работать с независимой командой компьютерной криминалистики или реагирования на инциденты. Профессиональная команда подготовит официальный технический отчёт сохраняя целостность цепочки доказательств от логов шлюза до дампов памяти сервера.

İİlker T***Участник
Должность
Сооснователь
Отрасль
Охранные услуги
Тип организации
компания из 20 человек
Дата регистрации
апр. 2022 г.
Сообщение
73
#3

Перезагрузив сервер, вы, скорее всего, уже стёрли активные сетевые сокеты в RAM и следы временных сессий злоумышленника. Первые панические действия системных администраторов обычно уничтожают именно те доказательства, которые больше всего нужны криминалистам. После этого ничего не устанавливайте и не удаляйте в системе; сразу снимите образ текущего диска.

OOkan F***Эксперт
Должность
Продуктовый менеджер в финтехе
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
146
#4

Обязательно проверьте правила пересылки в почтовом ящике. Обычно злоумышленники создают правила, которые незаметно перенаправляют письма со словами счёт, оплата, платёжка на внешний адрес, или перемещают входящие ответы прямо в папку удалённых. Также немедленно заархивируйте логи административного аудита из консоли управления почтой.

MMert Y***Участник
Должность
Руководитель отдела закупок
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
март 2023 г.
Сообщение
3

Doki · Настройка управления логами · 2024

#5

Что нужно сделать прямо сейчас: выполнить команду «выйти на всех устройствах» из панели управления почтой и сделать двухфакторную аутентификацию обязательной для всех сотрудников без исключения. Даже если пароль сменили, оставшиеся активными токены сессий могут позволить злоумышленнику остаться внутри.

ZZafer A***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
152
#6

В прошлом году в нашем логистическом офисе в Москве был точно такой же случай подмены счёта. За расследование инцидента мы заплатили местной компании по кибербезопасности 450 000 RUB. В ходе проверки выяснилось, что злоумышленник через фишинговое письмо на компьютере бухгалтера 43 дня тихо следил за перепиской изнутри.

VVildan V***ВетеранУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
329
#7

банк в последний момент спохватился — это невероятная удача честно, 3,8 млн рублей не мелочь. кстати но консультант прав, эти ребята скорее всего залезли не только в тот ящик, но и в другую машину в сети. не откладывайте расследование, я бы так сказал.

EElaУчастник
Должность
Психолог
Дата регистрации
авг. 2024 г.
Сообщение
74
#8

По законодательству Российской Федерации у вас есть правовые обязанности по защите персональных данных и коммерческой тайны. Если у инцидента есть последствия за пределами компании и вы будете подавать заявление в правоохранительные органы, лицензированное экспертное заключение, подтверждающее, что цепочка доказательств не нарушена, станет вашей единственной действительной опорой в суде.

İİlker C***Участник
Должность
Разработчик ПО
Отрасль
Машиностроение
Тип организации
индивидуальный предприниматель
Дата регистрации
дек. 2023 г.
Сообщение
52
#9

Такие мошенничества со счетами не делаются наугад. Злоумышленник заранее изучил ваш бухгалтерский документооборот, манеру общения с поставщиком и даты выставления счетов. Это говорит о том, что они наблюдали изнутри дни, а то и недели. Ваша внутренняя команда потушит только видимый пожар; для анализа первопричины обязательно нужен сторонний экспертный взгляд.

HHavva S***Эксперт
Должность
Руководитель клиники
Отрасль
Недвижимость
Тип организации
компания с двумя филиалами
Дата регистрации
июнь 2023 г.
Сообщение
176
#10

Я маленький бизнес, расскажу со своей стороны. Если разрешение и объем тестирования не зафиксированы письменно тест не начинать.

Удачи.

SSultan B***Участник
Должность
Первичная бухгалтерия
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
февр. 2025 г.
Сообщение
23
#11

Взял на заметку, спасибо.

FFatma T***Участник
Должность
Продавец-консультант
Отрасль
Энергетика
Тип организации
команда из 8 человек
Дата регистрации
июль 2024 г.
Сообщение
190
#12

Расскажу, что было у меня, вдруг пригодится. Когда пытаешься изменить всё сразу, ничего не приживается.

Это мое мнение, не утверждаю, что оно единственно верное.

RRabia B***ЭкспертУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
232
#13

Есть один момент, который меня интересует. Спешка в решениях оборачивается исправлениями через полгода.

Я бы пошел этим путем.

RRecep B***ЭкспертУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
111
#14

Здесь нужно провести различие. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

PPınar B***Участник
Должность
Специалист технического сервиса
Отрасль
Упаковка
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
263
#15

По теме расследование инцидента так категорично говорить сложно. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Оставлю как заметку, пригодится.

FFurkan K***Новый участник
Должность
Тестировщик
Отрасль
Кейтеринг
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2026 г.
Сообщение
258
#16

Спасибо, это именно то, что я искал. Ошибка, сделанная на стороне расследование инцидента, обычно исправима, но дорого.

Я бы пошел этим путем.

BBarış S***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
79
#17

Краткое резюме для новичков: Время обнаружения проблемы напрямую определяет ее стоимость.

Исправьте если я ошибаюсь.

AAycan B***Участник
Должность
Директор по качеству
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2024 г.
Сообщение
6
#18

Не могли бы вы это пояснить? Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Большая часть потерь времени копится на задачах, ожидающих согласования. Исправьте, если я ошибаюсь.

ÖÖzgür K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
4
#19

Расскажу, что было у меня, вдруг пригодится. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Проверено опытом.

VVeli Y***Участник
Должность
Аналитик данных
Отрасль
Э-коммерция
Тип организации
Производственная компания из 40 человек
Дата регистрации
нояб. 2023 г.
Сообщение
91

Doki · Договор на обслуживание серверов · 2024

#20

В целом верно но один момент упущен. Все кто торопится с расследование инцидента спотыкаются на одном и том же.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему