Компаніям радять перевіряти особу працівника ще до видачі доступів

Компаніям радять перевіряти особу працівника ще до видачі доступів

Компаніям радять перевіряти особу нових працівників до видачі облікових даних, MFA, пристроїв і доступу до систем.

Організаціям варто перевіряти особу нового працівника до створення облікових даних, підключення багатофакторної автентифікації та надання доступу до корпоративних систем. Про це йдеться в партнерському матеріалі Specops Software, опублікованому BleepingComputer.

Автори зазначають, що принципи Zero Trust дають змогу перевіряти користувачів, які вже мають зареєстровані засоби автентифікації. Водночас під час найму та первинного налаштування облікового запису компанія ще не має надійних факторів для підтвердження особи нового співробітника. Рішення про надання доступу в таких випадках нерідко ухвалюють працівники служби підтримки, маючи обмежений контекст.

 

Ризики на етапі найму

 

У матеріалі згадано попередження ФБР про схеми, за якими північнокорейські IT-працівники використовують викрадені або підроблені особи для працевлаштування на віддалені вакансії та отримання доступу до корпоративних мереж. За даними ФБР, у таких випадках могли використовувати фальшиві документи, проксі-інфраструктуру й посередників у США, щоб видати кандидатів за легітимних претендентів.

На відміну від типових атак із викраденням уже наявних облікових даних, у цій схемі зловмисник проходить процес найму, а облікові дані створює сама організація. ФБР рекомендує перевіряти особу під час найму та протягом усього періоду роботи віддалених співробітників.

 

Вразливість під час реєстрації MFA

 

Після найму служба підтримки може активувати обліковий запис, видати початкові дані для входу, підключити MFA, зареєструвати ключ доступу або апаратний ключ безпеки та налаштувати корпоративний пристрій. Якщо цей процес проходить не та людина, сильна автентифікація не виправить початкову помилку: зловмисник може отримати обліковий запис, захищений MFA і прив'язаний до довіреного пристрою.

Specops пропонує поєднувати перевірку державного документа, що посвідчує особу, із біометричною перевіркою присутності людини. Такий підхід має підтвердити особу до видачі облікових даних, пристроїв і доступу до застосунків. Після завершення онбордингу компанія також радить вимагати перевірку через уже зареєстровані довірені фактори перед обробкою чутливих звернень до служби підтримки.