Компании постоянно становятся объектами целевых кибератак. Но злоумышленники не всегда напрямую ломают корпоративную инфраструктуру. Куда эффективнее бить точечно - через людей, у которых есть доступ к информации, ресурсам, принятию решений. Поэтому всё чаще мишенью становятся сотрудники с высоким уровнем ответственности, влияния или доступа к важной информации. Это могут быть генеральные директора, руководители направлений, собственники, члены совета директоров, топ-менеджеры, публичные спикеры и др. Чтобы выбрать такую цель, злоумышленники изучают цифровой след руководителя.
Атака на первое лицо - это точка входа в компанию. Последствия при этом не только личные. Это финансовые потери, утечки конфиденциальной информации, репутационные риски, нарушение бизнес-процессов.
От массового фишинга к персонализированным атакам на первых лиц
Кибератаки на руководителей активно начались ещё в 2010-х. Тогда деловая переписка шла в основном по электронной почте. Типичный сценарий: сотрудник получает письмо якобы от директора с просьбой срочно перевести деньги, отправить документы или выполнить другое поручение. Информационная грамотность была ниже, а методы социальной инженерии не так распространены. Многие выполняли такие просьбы, не проверяя отправителя.
Постепенно общение перебралось в соцсети, мессенджеры. Вместе с пользователями туда пришли и злоумышленники. Они создавали поддельные аккаунты, распространяли ложную информацию, имитировали общение от имени руководителей.
Это уже не массовые рассылки, а персонализированные кибератаки: прежде чем написать, злоумышленник изучает информацию о человеке - его окружение, интересы, стиль общения. Эти данные помогают подготовить убедительные фишинговые письма, поддельные обращения, попытки получить доступ к корпоративным ресурсам или провести финансовые операции.
В 2020-х мессенджеры стали основным каналом как для работы, так и для атак. Схема та же: сотрудник получает сообщение якобы от руководителя со срочным поручением. Но возможности злоумышленников выросли: ИИ помогает создавать правдоподобные тексты, имитировать голос и даже делать видео с подменой личности. Всё это усиливает репутационные риски для компании и первых лиц.
Почему открытая информация сотрудников становится угрозой для бизнеса
Чтобы подготовить успешную кибератаку, злоумышленники сначала изучают цель: собирают и анализируют открытые источники - это OSINT. На этом этапе начинают возникать риски.
О первых лицах многое лежит в открытом доступе: ФИО, должность, сведения о деятельности, фотографии, публикации, выступления, деловые связи. Но сам факт доступности - не главная проблема. Важнее, какую картину можно собрать из этих фрагментов. По сути, речь идет об информации о персональных данных, которая складывается в подробный портрет руководителя.
Даже без утечек данных можно определить круг общения, привычки, места, интересы, точки воздействия. А если добавить к ним данные цифрового следа, атака становится точнее. Комплексный анализ показывает, что уже доступно злоумышленникам, какие сценарии возможны, какие меры снизят риски. Здесь же проявляются репутационные риски, угрозы для активов компании и первых лиц.
Как оценить риски, связанные с цифровым следом первых лиц. Как работает CYBERID
Главная задача бизнеса - быть проактивным. Не ждать, пока информацию из различных источников используют для кибератаки. А заранее оценивать возможные угрозы и принимать меры для их предотвращения.
В рамках услуги CYBERID («сайбер ай ди») команда DRP-сервиса CYBERDEF Infosecurity проводит комплексное исследование цифрового следа первого лица.
Сначала собирается исходная информация о проверяемом лице. Заказчик заполняет анкету, затем специалисты приступают к сбору, анализу данных.
На втором этапе аналитики CYBERDEF изучают публичные и специализированные источники, где может быть информация о ПДн руководителя. В работу входят поисковые системы, социальные сети, мессенджеры, СМИ, открытые базы данных, сервисы определения номеров, специализированные площадки, утечки персональных данных, инструменты ИИ, сайты различной репутации, а также источники с ограниченным доступом - даркнет-форумы, каналы противоправной тематики, другие доступные источники.
Особое внимание уделяется утечкам персональных данных. Мы проверяем, не попали ли в открытый доступ телефоны, электронные почты, документы и другие сведения, которые могут использовать для атак.
Также выявляются фейковые аккаунты, мошеннические профили и попытки выдать себя за руководителя в сети. Всё это напрямую влияет на репутацию.
На третьем этапе на основе собранных данных специалисты моделируют потенциальные сценарии кибератак.
Какие сведения могут использоваться для социальной инженерии.
Какие лица могут стать точкой входа.
Каким образом злоумышленники попытаются выйти на компанию.
Что нужно сделать для снижения рисков.
Здесь же можно оценить, какие цифровые активы компании и первых лиц могут пострадать.
Далее команда CYBERDEF готовит первичный отчёт и детальную оценку рисков. По итогам анализа заказчик получает рекомендации о том, как устранить выявленные угрозы, а при необходимости - сопровождение мероприятий по реагированию, регулярный мониторинг.
Тотальное удаление цифрового следа - миф или реальность?
Полностью удалить информацию из интернета - сложно и трудозатратно. Выражение «всё, что попало в интернет, остается в нем навсегда» не зря стало крылатым: некоторые данные действительно невозможно стереть. Речь идет, например, о сведениях, которые уже утекли в крупные базы и разошлись по разным источникам.
Однако это не значит, что риски нельзя снизить. Значительную часть информации можно убрать из открытого доступа. Добиться удаления документов с персональными данными из поисковой выдачи. Скрыть отдельные сведения в публичных источниках или изменить настройки конфиденциальности в соцсетях.
Это не исключает попыток мошенничества полностью, но заметно усложняет жизнь злоумышленникам. Доступных данных становится меньше, качество подготовки атак падает, а число возможных сценариев их использования сокращается. При этом ключевые лица компании часто даже не подозревают, какие сведения о них находятся в открытом доступе.
Непрерывный мониторинг или разовая проверка цифрового следа
Цифровой след непрерывно разрастается: появляются новые публикации, утечки, аккаунты, прочие данные, влияющие на уровень риска. Разовая проверка показывает картину на конкретный момент. А контроль цифрового следа помогает заранее видеть угрозы, принимать меры по их снижению (управлять рисками), а не разбираться с последствиями.
Главный результат CYBERID - объективная картина рисков ключевых сотрудников компании. Бизнес понимает, какие сведения о нем доступны в сети, какие угрозы из-за этого могут возникнуть,а также что нужно сделать, чтобы снизить потенциальные последствия. Это убирает ложное чувство защищённости, позволяет перейти от предположений к управлению рисками.
С CYBERID компания переходит от реакции на последствия кибератак к их предупреждению. Контроль цифрового следа первых лиц, анализ возможных сценариев угроз, своевременное устранение рисков снижают вероятность успешных атак, основанных на социальной инженерии и использовании ПДн. В результате падает риск финансового ущерба, потери доверия клиентов или партнёров, компрометации конфиденциальных данных, нарушения ключевых бизнес-процессов.
Узнайте больше о CYBERID и возможностях защиты ключевых сотрудников!