На SOC Forum директор УЦСБ SOC Константин Мушовец поделился кейсом, где мониторинг был, но критические события так и остались незамеченными.
🔎Итак, ситуация:
Специалисты АСУ ТП пришли в организацию и увидели, что ключевой элемент этого производства — внезапно остановлен. А на рабочем месте оператора красуется уведомление: серверы бэкапов зашифрованы, требуется выкуп.
Расследование выявило последовательный и, к сожалению, успешный вектор атаки:
1️⃣ Злоумышленник получил физический доступ и авторизовался под УЗ администратора ПК SCADA
2️⃣ Отключил антивирус и агент SEIM
3️⃣ С помощью SCADA изменил скрипт PLC
4️⃣ Завершил работу SCADA и запустил шифровальщика с USB-носителя
5️⃣ Зашифровал бэкап
О том, какие недочеты мониторинга позволили атакующему достичь цели — Константин рассказал в видео🔼
А полный выпуск Кибербез ТВ смотрите на сайте SOC Forum
#USSC_expert