[identity profile] crazyyy.livejournal.com posting in [community profile] useful_faq
Ребята здравствуйте. Срочно нужна помощь.
История такова - есть организация с 400+ компов. Полной структуры сети не помню, знаю только
1. Все компы введены в домен.
2. Есть несколько серверов (ексчендж, ад, файлсервер, сервервидеонаблюдения)...
3. Несколько vLAN. Есть WiFi точки доступа для посетителей (соответственно халявно-беспарольные) - уровень доступа не знаю. Но уверен ограниченный. 
4. Все компы в сети виндовые (XP)

Есть админский состав - человек пять админов, но в основном еникейщиков и в основном железячники. Работают в полсилы.
Есть мой друг - человек в компах понимающий. но не сильно. Должность - какбы оператор ПК (вводит всякие бумажки). Но он имеет доступ к конфедициальной информации. В его владении три компа - один вконференцзале, один в кабинете и один ноут. На всех трех хранилась важная информация, которую каким-то чудом скопировали. Человека сегодня пресовали все кому только не лень - начальство, ментыа, под вечер даже СБУ. На завтра ему нужно подготовить детальный отчет с возможными вариантами - как пропало.

Знаю несколько вариантов:
1. Кто-то просто подошел к компу с флешкой и скопировал. Но этот кто-то тогда должен иметь логин-пароль разрешенный АД.
2. Кто-то с правами админа (или учеткой добавленной в комп) стянул инфу
3. Кто-то как-то узнал его пароль (он клянется что пас сложный и единственный)

Какие ещё могут быть варианты? Я понимаю что указывать пальцем нужно на админов, в компетенции которых защищать информацию. Но как это толком описать?

Ребята, спасайте пожалуйста. А то уволят да ещё и дело заведут.

UPD забыл сказать - "из мира" можна как минимум через вебинтерфейс смотреть внутренню почту, а для некоторых учеток  - и документооборот (виндовый какойто)

Date: 2009-02-24 01:23 am (UTC)
From: [identity profile] pieceofsummer.livejournal.com
> Но этот кто-то тогда должен иметь логин-пароль разрешенный АД.
Зачем? Если, отходя, комп не залочили, то пароль не обязателен.
Т.е.
4. Разгильдяйство.
5. Права прописывали долбоебы, поэтому доступ к документам был не эксклюзивный.

Вообще странно, что компания, так ратующая за информационную безопасность, хранит важную конфиденциальную информацию незашифрованной, да еще и с доступом любому эникейщику с админским паролем.
Про EFS они, полагаю, не слышали, USB-порты открыты всем желающим, видеонаблюдение смотрит куда-то в другую сторону...

Date: 2009-02-24 01:38 am (UTC)
From: [identity profile] pieceofsummer.livejournal.com
> Права в смысле политики АД ?
Ну, политиками права доступа, конечно, тоже регулируются, но я в общем про NTFS ACL.

Вообще надо смотреть, кто из AD имел доступ, где и как хранятся файлы, журнал аудита на обозначенных машинах (авторизации подозрительных юзеров или в подозрительное время).

Слишком много неизвестных...

Date: 2009-02-24 01:49 am (UTC)
From: [identity profile] pieceofsummer.livejournal.com
А, ну вот еще: если была возможность физического доступа к компам, то могли загрузиться с LiveCD (Linux/WinPE). Если файлы были локальными, то там никаких паролей не надо знать даже. Можно посмотреть в логах на предмет включений/выключений компьютера.

Хотя, если убийца шофер злоумышленник — один из админов (или обладает логином с соответствующими правами), то изощряться ему было без надобности, зашел (по сети, или так) и скопировал. И поди докажи, что это было не плановым техобслуживанием...

Date: 2009-02-24 01:57 am (UTC)
From: [identity profile] pieceofsummer.livejournal.com
Стандартные, виндовые. Только если компьютер был включен во время диверсии, то там должен отразиться факт отключения и/или включения.
Но опять-таки, тут можно сослаться на перебои с электричеством.

Date: 2009-02-24 06:15 am (UTC)
From: [identity profile] happybullshit.livejournal.com
если не ошибаюсь, при кривых политиках в АД на любой комп можно зайти любой учётной записью, не обязательно админской.
Можно посмотреть в c:\docs & settings\ , не добавились ли новые профили пользователей.

Date: 2009-02-24 08:15 am (UTC)
From: [identity profile] hilda67.livejournal.com
+1

тоже не поняла зачем такие сложности, если теоретически - может любой. в т.ч. - если админ - удаленно...

Date: 2009-02-24 06:41 am (UTC)
From: [identity profile] ru-pchel.livejournal.com
1. Есть такое понятие - презумпция невиновности.
2. Пускай они доказывают что он виноват.

3. Стащить данные с компа просто. Можно диск вынуть. Можно загрузиться с загрузочной дискеты. Может сделать кто угодно и без пароля.
4. Человек, который мало понимает в компьютерах (да даже и тот кто понимает) имеет слабые шансы доказать свою невиновность тем, кто в компьютерах слабо понимает (обвинение). Поэтому удачи вашему другу......

Date: 2009-02-24 07:19 am (UTC)
From: [identity profile] mr-quietest.livejournal.com
Взлома as is не было
Было обычное распиздяйство
Вариантов - масса: от банального подключения к дискам с удаленной машины, до не менее банального кейлоггера.

Date: 2009-02-24 09:47 am (UTC)
From: [identity profile] ex-nb-t.livejournal.com
да просто, пропихивайте руткит на сервак, и пишите в отчёте, был обнаружен такой то руткит, были скрыты такието такието процессы, и т.д.. т.е. бональный взлом из вне.
(deleted comment)

Date: 2009-02-24 06:52 pm (UTC)
From: [identity profile] ex-nb-t.livejournal.com
ну отключите логи. чо серваки чтоль никогда не ломали? прокси не поднимали? чего как маленький то?

Date: 2009-02-24 01:46 pm (UTC)
From: [identity profile] tuman-bl4.livejournal.com
Главное - человеку надо перестать самому считать себя виноватым - остальные это чувствуют и начинают на него собак вешать.
В такой организации должно быть Положение об инф. безопасности, Положение о правах доступа, и т.п., иметь во все щели надо того, кто эти файлы записал на тот комп.
Вообще компы с особоважной инфой, из-за утечки которой поднимают такой шум, должны бы стоять в опечатываемом помещении, без подключения к локалке...
--
Да, а за каким интересом он должен представлять какой-то отчет с вариантами "как пропало"??? Таки какая у него должность? Бета-тестер системы безопасности? Или штатный хакер? "Как пропало" может знать только человек, как минимум имеющий преступные намерения и обдумавший пути их реализации. Это разводка ментовская какая-то. В его отчете должно быть только - работал в этот день как обычно, ничего странного не замечал, о пропаже узнал от ментов (или кого там).

Date: 2009-02-24 02:48 pm (UTC)
From: [identity profile] haviras.livejournal.com
Радмином тем же в режиме файл трансфер. Вынести все, включая мебель и обои можно