[identity profile] crazyyy.livejournal.com posting in [community profile] useful_faq
Ребята здравствуйте. Срочно нужна помощь.
История такова - есть организация с 400+ компов. Полной структуры сети не помню, знаю только
1. Все компы введены в домен.
2. Есть несколько серверов (ексчендж, ад, файлсервер, сервервидеонаблюдения)...
3. Несколько vLAN. Есть WiFi точки доступа для посетителей (соответственно халявно-беспарольные) - уровень доступа не знаю. Но уверен ограниченный. 
4. Все компы в сети виндовые (XP)

Есть админский состав - человек пять админов, но в основном еникейщиков и в основном железячники. Работают в полсилы.
Есть мой друг - человек в компах понимающий. но не сильно. Должность - какбы оператор ПК (вводит всякие бумажки). Но он имеет доступ к конфедициальной информации. В его владении три компа - один вконференцзале, один в кабинете и один ноут. На всех трех хранилась важная информация, которую каким-то чудом скопировали. Человека сегодня пресовали все кому только не лень - начальство, ментыа, под вечер даже СБУ. На завтра ему нужно подготовить детальный отчет с возможными вариантами - как пропало.

Знаю несколько вариантов:
1. Кто-то просто подошел к компу с флешкой и скопировал. Но этот кто-то тогда должен иметь логин-пароль разрешенный АД.
2. Кто-то с правами админа (или учеткой добавленной в комп) стянул инфу
3. Кто-то как-то узнал его пароль (он клянется что пас сложный и единственный)

Какие ещё могут быть варианты? Я понимаю что указывать пальцем нужно на админов, в компетенции которых защищать информацию. Но как это толком описать?

Ребята, спасайте пожалуйста. А то уволят да ещё и дело заведут.

UPD забыл сказать - "из мира" можна как минимум через вебинтерфейс смотреть внутренню почту, а для некоторых учеток  - и документооборот (виндовый какойто)

Date: 2009-02-24 01:49 am (UTC)
From: [identity profile] pieceofsummer.livejournal.com
А, ну вот еще: если была возможность физического доступа к компам, то могли загрузиться с LiveCD (Linux/WinPE). Если файлы были локальными, то там никаких паролей не надо знать даже. Можно посмотреть в логах на предмет включений/выключений компьютера.

Хотя, если убийца шофер злоумышленник — один из админов (или обладает логином с соответствующими правами), то изощряться ему было без надобности, зашел (по сети, или так) и скопировал. И поди докажи, что это было не плановым техобслуживанием...

Date: 2009-02-24 01:57 am (UTC)
From: [identity profile] pieceofsummer.livejournal.com
Стандартные, виндовые. Только если компьютер был включен во время диверсии, то там должен отразиться факт отключения и/или включения.
Но опять-таки, тут можно сослаться на перебои с электричеством.