Кратко
Вместо доклада — панель на четыре темы: BYOD против COPE, уведомлять ли сотрудника о начале расследования, хранить ли устройство уволенного и проактивная форензика против реактивной. Дебатами это назвать сложно: по первой теме все сошлись, что у BYOD плюсов нет, по последней — что «проактивная форензика» вообще оксюморон. Зато панель насыщена практикой: компания с оборотом больше миллиарда без домена и с личными ноутбуками, где ключевой фигурант «забыл пароль» и упёрся в BitLocker; уведомление о проверке за три дня, встреченное мешками шреддерной бумаги; несколько сотен маков, оставшихся без контроля после санкций. Самый честный вывод — от форензика: данные оказываются там, где их ожидали, «два раза за мою практику».
Главное
- Формат: Вьюгин ведёт, на сцене двое практикующих форензиков и человек с опытом CISO — «со стороны бизнеса». Схема обсуждения: сначала форензики за и против, затем бизнес говорит, что работает на практике.
- Повод для первой темы — реплика слушателя с корпоративного обучения: «нам нужно закупить парк тех телефонов, которые можно легко контролировать», чтобы при инциденте гарантированно получить данные.
- BYOD против COPE, взгляд форензика: корпоративные устройства выигрывают — их проще получить на исследование, не нужно договариваться с собственником и решать вопросы «разблокируйте, а если забыли — вспоминайте», все ключи и доступы уже есть.
- Статистика расходится вдвое и в обе стороны: у одного из форензиков COPE в 7–8 случаях из 10, у Вьюгина — наоборот, из десяти корпоративных клиентов COPE только у трёх, «семь… связаны непосредственно с BYOD», причём в регионах это «свои мобилки» и ноутбук, отправленный сотруднику почтой.
- Уточнение: нормально настроенный BYOD с корпоративным профилем технически не отличается от COPE — устройство под управлением компании. А вот личный телефон вообще без средств контроля — «уже, наверное, дыра в безопасности». Организационно COPE проще: устройство ушло в поддержку или на замену, и с ним можно работать.
- Позиция бизнеса резкая: «Нет ни одного известного мне плюса у BYOD… Просто ни одного» — причём «с точки зрения здравого смысла в целом», а не только форензики. Экономика: оптовые закупки, однообразный парк радикально снижает стоимость владения, а «зоопарк» требует другой подготовки специалистов; «стоимость техники на фоне годового ФОТа… ускользающе мала».
- COPE — это прежде всего единообразие и централизованное управление, а контроль лишь его часть. Ответственность за обновление устройства лежит на компании, не на пользователе: устройство не его, и прав для мониторинга неочевидных инцидентов у него нет.
- Кейс, ставший центральным: клиент с оборотом больше миллиарда рублей в год, утечка клиентской базы, офис до 20 человек. Компьютеры личные, домена нет, «доменной политики… они о таком даже не слышали», почта у кого в Mail, у кого в Яндексе, у кого в Рамблере.
- Ключевой фигурант принёс на работу свой компьютер с разрешения гендиректора («мне нужен компьютер получше»), а при сборе сказал, что забыл пароль: «против BitLocker нет приема». Его данные не собрали — и как владелец личного устройства он вообще мог отказать.
- Ремарка форензика к этому: «корпоративные политики сами по себе не означают их работоспособность и настроенность».
- Важный методический совет: прежде чем изымать устройство, надо понять, где вообще лежит нужная информация — часто достаточно корпоративной переписки, бэкапов, почты, корпоративных систем и сетевых папок.
- О комплаенсе на личных устройствах: полностью заставить чужое устройство подчиняться корпоративным правилам нельзя, но есть компромисс — контейнеризация на телефоне, конфиденциальное в контейнере, «почта точно не гуляет». При этом «скриншоты можно сделать фотоаппаратом с любого корпоративного компьютера», а само существование рынка MDM и EMM говорит, что «безопасников прогнули».
- Итоговая позиция бизнеса: для телефонов BYOD имеет право на жизнь (там меньше данных и меньше риск), для компьютеров — только корпоративные устройства с контролем, «в абсолютизм скатываться я не хочу».
- Кейс про санкции: в крупной международной компании с «бирюзовой культурой» много удалённых сотрудников на Mac. После санкций несколько сотен компьютеров остались без контроля — продуктов для управления не стало, часть машин была личными. Накатить DLP на удалённый Mac практически нереально; доступные в России DLP на маках приходится «четыре раза перегрузить, поотключать всё, потом повключать всё» — «с политиками это не работает, на байодах тем более».
- Тема 2 — уведомлять ли сотрудника. Отправная точка: в части западных компаний уведомление о начале расследования было обязательным.
- Ответ форензика: «не уведомлять не совсем законно», поэтому вопрос в сроке — «минуты за две», в момент, когда человек приходит с ноутбуком на встречу с юристами и HR, а не за день или месяц.
- Иллюстрация: клиент уведомил сотрудников о внутренней проверке за три дня, запретив уничтожать документы по скоупу, — «первое, что нас встречает, — это метровые мешки с бумагой из шреддера». Комментарий: «На заборе тоже написано, что нельзя».
- Оттуда же — вопрос, который задавали на собеседованиях: знаешь, что за тобой идут, что будешь делать? «Очень многие отвечают: буду удалять», а форензик первым делом смотрит именно на удалённое. Отсюда тактика: уведомлять, но так, чтобы «немножко паника сработала», и потом предъявить нарушение уведомления.
- Второй форензик лично против уведомления (аналогия с предупреждением о посте ДПС), но отделяет мнение от процесса. Его аргумент — вмешательство коллег-аналитиков в процедуру уведомления, после чего «приходишь, а у тебя список удалённых больше, чем список оставшихся файлов».
- Про антифорензику прямо: узнать, как затереть данные так, чтобы не помогла даже остаточная намагниченность на шпиндельных дисках, сейчас несложно — «а вдруг он удалит правильно. Никто не говорит о том, что ковыряйся, не ковыряйся, мы все равно найдем. Нет, к сожалению, реальность так не работает».
- Итог по теме: уведомлять нужно — это часть бизнес-процесса и вопрос отношения к человеку, — но интервал должен быть таким, «за который человек ничего не сможет сделать»: уведомили при юристах и сразу забрали устройство из рук.
- Взгляд ИБ: для эффективного DLP-мониторинга предупреждать «не то что не надо, а нельзя». Но техническая сторона обесценивает спор: чтобы уничтожить содержимое диска, достаточно четырёх нажатий — «Logo+E, Ctrl+A, Shift+Del, Enter», и для Linux инструкция тоже есть.
- Вывод оттуда же: выбирать между «предупреждать или нет» не нужно, если соблюдать законодательство — по закону о коммерческой тайне есть набор документов, которые сотрудник подписывает при приёме (или переподписывает постфактум), и там прямо прописано, что компьютер может мониториться. «Как ни странно, некоторые законы работают», и есть дела, доведённые до суда.
- Отрезвляющая ремарка: в удалённом, «учитывая уровень доверия к непредвзятости органов», чаще находятся фото из отпуска и «шабашечки», а не украденные данные — «не так вот прям часто воруют, в моем понимании».
- Тема 3 — хранить ли устройство уволенного. Поводом стал рассказ о кейсах с «погружением» на восемь лет, где приходилось брутфорсить BitLocker машины восьмилетней давности.
- Ответ первый: зависит от кейса — «на позапрошлой работе мой ноутбук до сих пор лежит в сейфе, не вайпленный», потому что удаление данных иногда грозит существенным штрафом от регулятора. Если в суд идти не собираются, а образ снят и правильно описан, хранить железо не обязательно.
- Ответ второй: образ снимается всегда, и держать само устройство смысла нет — «компьютер выключил, оперативка сдохла, а образ у нас уже есть». Образ хранят минимум полгода («у силовиков прописано»), по просьбе клиента дольше; практика — на отдельный жёсткий диск и в сейф.
- Взгляд бизнеса: «не очень понимаю, зачем хранить ноутбук, а не данные с ноутбука», а восьмилетний горизонт объясним — «срок по особо тяжким экономическим 10 лет».
- Тема 4 — проактивная против реактивной. Постановка: у обычной компании выбор между постоянным мониторингом со штатом и инструментами и вызовом внешней команды по факту инцидента.
- Бизнес: «как будто бы не бывает проактивной форензики, потому что форензика — это расследование… терминологический такой оксюморон». DLP на всю организацию нереалистично даже для крупных банков — «существенные расходы, которые не окупаются», поэтому фокусные группы и пошаговое расширение покрытия, «чтобы не просто сжечь деньги».
- Форензик: проактивное — это профилактика и зона ИБ, реактивное — митигация; сам склоняется к реактивному, в том числе «так интереснее», потому что при постоянной профилактике человек «либо меньше косячит, либо лучше скрывает следы косяков».
- Второй форензик: проактивная форензика — «что-то такое странное, как гадание. То есть нельзя заранее провести расследование, не проведя расследование». Речь о готовности: знать, где лежат нужные данные и резервные копии, документировать системы, понимать, кто отвечает и как получить доступ — тогда реактивное расследование идёт быстрее.
- Проверка реальностью: со ссылкой на разговор с пентестером — компаний, где правила написаны как в учебнике, «меньше 1%». И на вопрос, как часто данные лежат там, где их ожидают, ответ: «Два раза за мою практику».
- Неожиданно работающая практика от бизнеса: внутренняя рассылка «с понедельника мы вас всех мониторим» — «до поры до времени существенно снижает количество потенциальных инцидентов. Невероятно, но факт. Все ложатся на дно».
- Финальный рецепт: выполнять первые два-три пункта процедуры e-discovery — идентифицировать информацию и определить, где она находится и как используется, — и «любая реактивная форензика будет идти как по маслу». Итог панели: «Хорошая реактивная форензика начинается все равно с подготовки… В том числе нормативной».
Инструменты, артефакты, технологии
- Модели владения: BYOD, COPE, корпоративный профиль на личном устройстве, MDM / EMM, контейнеризация рабочих данных, Intune как пример системы управления.
- Контроль и мониторинг: доменные политики, DLP (непрерывный и по мотивированным подозрениям), ограничения на Mac после санкций.
- Препятствия: BitLocker, забытый пароль, отсутствие домена, антифорензика и затирание данных, остаточная намагниченность на шпиндельных дисках.
- Процедуры: форензик-образ и его описание, хранение образа (минимум полгода, диск в сейф), e-discovery как рамка подготовки, полнота, целостность и воспроизводимость доказательств.
- Правовое: закон о коммерческой тайне и подписываемые сотрудником документы, 73-й федеральный закон о судебно-экспертной деятельности, сроки давности по экономическим составам, штрафы регулятора за уничтожение данных.
Правовой и организационный контекст
Самая правовая панель конференции. Уведомление сотрудника трактуется как обязанность — «не уведомлять не совсем законно», — но с оговоркой, что срок выбирает компания. Основание для мониторинга выводится из закона о коммерческой тайне: документы под подпись при приёме на работу, где прописано, что рабочий компьютер может мониториться, и рекомендация переподписать их, если нормативку внедряли постфактум. Корпоративное расследование увязывается с процедурой электронного раскрытия документов, чтобы доказательства удовлетворяли требованиям полноты, целостности и воспроизводимости по 73-му федеральному закону — иначе «они не будут признаны как доказательства». Прозвучали и сроки: хранение образов минимум полгода со ссылкой на практику силовых структур, горизонт восьми лет объясняется десятилетним сроком по особо тяжким экономическим составам. Отдельно — прагматика: чтобы уволить сотрудника, форензик-расследование не всегда нужно, «проще, наверное, провести это просто через кадровые какие-то механизмы».
Вопросы из зала
- 1 (имя не названо, ведущий обращается «Игорь Евгеньевич»): где область востребованности таких услуг? Мелкие организации не могут позволить внешнюю команду, крупные держат специалистов в штате. → Три ответа. Со стороны ИБ: 3–4 раза в год приходят компании среднего размера с несколькими десятками зашифрованных серверов, и «до сих пор в 100% случаев я их отговаривал этим заниматься» — восстанавливать полностью зашифрованную инфраструктуру смысла нет, покупать ключи в большинстве случаев тоже, «особенно сейчас, когда идет не шифровка, а вайпинг по геополитическим соображениям». Со стороны форензики: спрос идёт вместе с процедурой раскрытия документов — нужно уметь правильно отдавать электронные доказательства регулятору, суду и силовым структурам. Со стороны консалтинга: то, чем занимается «Большая четвёрка» — сопровождение юристов в крупных международных арбитражах и корпоративные расследования, результат которых идёт в суд.
- Других вопросов не было: панель закрыли по времени, ведущий объявил перерыв и напомнил про портал с семью статьями авторов конференции.
Позиция участников
Форензики говорят с позиции «что мне достанется на исследование», и оба ставят COPE выше BYOD по чисто рабочим причинам; при этом оба признают, что настроенные политики и готовность встречаются редко. Человек от бизнеса жёстче всех: BYOD не имеет плюсов, решает экономика однородного парка, и всё упирается в нормативку, подписанную сотрудником. Общий тон — не вендорский: собственный продукт не продаётся, зато охотно рассказывают провалы — не собранный ключевой компьютер, мешки шреддерной бумаги, сотни бесконтрольных маков. Обратная сторона формата: заявленных дебатов почти нет, участники быстро соглашаются друг с другом, а спорные советы (уведомить, чтобы вызвать панику; рассылка-запугивание) проходят без возражений.
Цитаты
- «Нет ни одного известного мне плюса у BYOD… Просто ни одного».
- «…как говорится, против BitLocker нет приема».
- «Первое, что мы видим, что нас встречает, — это метровые мешки с бумагой из шреддера».
- «Никто не говорит о том, что ковыряйся, не ковыряйся, мы все равно найдем. Нет, к сожалению, реальность так не работает».
- «Проактивная форензика, с моей точки зрения, это что-то такое странное, как гадание».
- «Два раза за мою практику».