თავდამსხმელები შვებულებაში არ გადიან: სეზონური რისკები და ოპერაციული მოწყვლადობა IT უსაფრთხოებაში

კიბერუსაფრთხოებაში არსებობს დაუწერელი წესი: ყველაზე მძიმე ინციდენტები თითქმის არასოდეს იწყება სამშაბათ დილით. ისინი იწყება ხანგრძლივი უქმეების წინა პარასკევს, აღდგომას, შობის ღამეს ან ზაფხულის შვებულებების პიკში – მაშინ, როდესაც უსაფრთხოების ოპერაციების ცენტრში (SOC) მორიგე პერსონალი მინიმუმამდეა შემცირებული, ხოლო გადაწყვეტილების მიმღები პირები მიუწვდომელნი არიან.

მიზეზი მარტივი გათვლაა: გამომძალველი პროგრამებისგან (Ransomware) მიღებული მოგება პირდაპირ დამოკიდებულია იმაზე, თუ რამდენ ხანს დარჩება ორგანიზაცია პარალიზებული. ბიზნესი კი ყველაზე დიდხანს მაშინ ჩერდება, როდესაც პროცესებს არავინ აკვირდება.

დროის შერჩევის სპეციფიკა: რას ამბობს სტატისტიკა?

Semperis-ის მიერ ჩატარებული გლობალური კვლევის (Holiday Ransomware Risk Report) ფარგლებში 1 500 IT და უსაფრთხოების სპეციალისტი გამოიკითხა. შედეგები B2B სექტორისთვის საყურადღებო ტენდენციას აჩვენებს:

  • 52% – გამომძალველი შეტევების ნახევარზე მეტი სწორედ შაბათ-კვირას ან ოფიციალურ უქმე დღეებში ფიქსირდება.
  • 78% – ორგანიზაციების უმრავლესობა აღიარებს, რომ არასამუშაო დღეებში SOC-ის პერსონალს მინიმუმ ნახევრით ამცირებს.
  • 6% – კომპანიების ნაწილს სამუშაო საათების მიღმა უსაფრთხოების მონიტორინგი საერთოდარ გააჩნია.

თავდამსხმელთა ბიზნესმოდელი გათვლილია პერსონალის სამუშაო გრაფიკზე, რომელსაც ორგანიზაციები ხშირად თავადვე ხდიან საჯაროს თანამშრომლების ავტომატური „Out of Office“ შეტყობინებებით.

ამასთან, შეტევების 60% ემთხვევა მსხვილ კორპორაციულ სიახლეებს – შერწყმა-შეძენის (M&A) პროცესებს, IPO-ს ან მასობრივ შემცირებებს. ყურადღების გაფანტვა ჰაკერების მთავარი მოკავშირეა, ხოლო უქმეები – ამ გაფანტულობის ყველაზე პროგნოზირებადი ფორმა.

რეალური ქეისების ანალიზი

1. Kaseya: აშშ-ის დამოუკიდებლობის დღის წინა პარასკევი

2021 წლის 2 ივლისს, ხანგრძლივი უქმეების დაწყებამდე რამდენიმე საათით ადრე, REvil-ის დაჯგუფებამ Kaseya VSA-ს პლატფორმაში არსებული ნულოვანი დღის (Zero-Day) მოწყვლადობაგამოიყენა.

ვინაიდან ამ სისტემას IT მიმწოდებლები (MSP-ები) ათასობით კლიენტის მართვისთვის იყენებდნენ, მავნე პროგრამა სანდო არხით მომენტალურად გავრცელდა. შედეგად, 800-დან 1 500-მდე ორგანიზაცია დააზიანა.

შვედეთში სუპერმარკეტების უმსხვილეს ქსელ Coop-ს სალარო აპარატები გაეთიშა და 800-მდე მაღაზიის თითქმის ერთი კვირით დახურვა მოუწია – ყველაფერი იმის გამო, რომ სხვა ქვეყანაში, უქმეების წინ, განახლება განხორციელდა.

მთავარი გაკვეთილი: თქვენი ციფრული რისკი მხოლოდ თქვენი კალენდრით არ განისაზღვრება. ის მოიცავს ყველა იმ მიმწოდებლისა და პარტნიორის კალენდარსაც, რომელთაც თქვენს ინფრასტრუქტურაზე დისტანციური წვდომა აქვთ.

2. Colonial Pipeline: დავიწყებული VPN და პარალიზებული შტატები

2021 წლის დედის დღის უქმეების წინ, DarkSide-ის დაჯგუფებამ აშშ-ის უმსხვილეს საწვავის მილსადენზე შეტევა განახორციელა, რომელსაც აღმოსავლეთ სანაპიროზე მოხმარებული საწვავის 45% გადაჰქონდა. კომპანიამ ოპერაციები სრულად შეაჩერა, რამაც რამდენიმე შტატში საწვავის კრიზისი გამოიწვია, საბოლოოდ კი Colonial Pipeline-ს $4.4 მილიონი გამოსასყიდის გადახდა მოუწია.

საწყისი შეღწევის გზა ელემენტარული იყო: სისტემაში აქტიური რჩებოდა ერთი მოძველებული, დავიწყებული VPN ანგარიში, რომელსაც არ ჰქონდა მრავალფაქტორიანი ავთენტიფიკაცია (MFA). მისი პაროლი კი გაჟონილ ბაზებში იძებნებოდა.

მთავარი გაკვეთილი: ინციდენტის მასშტაბი არ ასახავს შეღწევის ტექნიკურ სირთულეს. კატასტროფის გამოწვევა ერთ დავიწყებულ ანგარიშსაც შეუძლია.

3. Marks & Spencer: 2-თვიანი მოთმინება უქმეების მოლოდინში

2025 წლის აღდგომის უქმეებზე Marks & Spencer-ის ონლაინ შეკვეთები და სალარო სისტემები 46 დღით პარალიზებული აღმოჩნდა. შედეგად, კომპანიამ დაახლოებით $400 მილიონის საოპერაციო მოგება დაკარგა.

გამოძიებამ აჩვენა, რომ Scattered Spider-ის ჯგუფი სისტემაში ჯერ კიდევ თებერვალში შევიდა. მათ მოიპოვეს წვდომა მესამე მხარის (Data Center) თანამშრომლებზე, სოციალური ინჟინერიით გაიარეს Helpdesk-ის ავტორიზაცია და დომენის კონტროლერიდან მონაცემთა ბაზა (NTDS.dit) გაიტანეს. თავდამსხმელები 2 თვე ელოდნენ აღდგომის ხანგრძლივ უქმეებს, რათა შეტევის აქტიური ფაზა მინიმალური წინააღმდეგობის პირობებში დაეწყოთ.

მთავარი გაკვეთილი:

  1. უქმე დღეები ხშირად შეტევის აქტიური ფაზის დაწყების დროა და არა სისტემაში შეღწევის.
  2. Helpdesk უსაფრთხოების კრიტიკული რგოლია.
  3. პარტნიორი კომპანიის თანამშრომლები თქვენი შეტევის ზედაპირის ნაწილი არიან.

4. დეკემბრის სადღესასწაულო ფაქტორი

სტატისტიკა აჩვენებს, რომ წლის ბოლო განსაკუთრებით ცხელი პერიოდია:

2024 წლის დეკემბერში გლობალურად Ransomware შეტევების 574 საჯარო შემთხვევა დაფიქსირდა. 2025 წლის დეკემბერში კი, მხოლოდ 12-19 დეკემბრის შვიდდღიან მონაკვეთში, 348 ინციდენტი აღირიცხა. 26-28 დეკემბერს (სულ რაღაც 48 საათში) ჰაკერულ ფორუმებზე 15 ახალი მსხვერპლი გამოჩნდა.

5. პირადი შვებულება და სექტორული საფრთხე: Booking.com

კორპორაციული რისკების მიღმა, თქვენი პირადი შვებულებაც ხელსაყრელი სამიზნეა. მოგზაურობისას ყურადღება გაფანტულია, ხოლო ფინანსური ტრანზაქციების სიხშირე – მაღალი.

2023-2026 წლებში ჩატარებულმა კამპანიებმა აჩვენა, თუ როგორ იპარავდნენ ჰაკერები სასტუმროების Booking.com პარტნიორულ ანგარიშებს.

მოპოვებული წვდომით კრიმინალები რეალურ სტუმრებს ოფიციალური ჩატის მეშვეობით სწერდნენ, უთითებდნენ ჯავშნის ზუსტ დეტალებს და „სასწრაფო გადახდას“ ითხოვდნენ.

მთავარი გაკვეთილი: ის ფაქტი, რომ შეტყობინების გამომგზავნმა თქვენი ჯავშნის დეტალები იცის, ავტომატურად არ ნიშნავს მის ლეგიტიმურობას. ნებისმიერი საეჭვო მოთხოვნა დამოუკიდებლად გადაამოწმეთ სასტუმროსთან პირდაპირი ზარით.

კორპორაციული მზაობა უქმეების წინ:

  1. უფლებამოსილების დელეგირება: წინასწარ განსაზღვრეთ პირი, ვისაც ოფიციალურ უქმედღეს, ღამის 02:00 საათზე, აქვს სისტემის იზოლირების ან გათიშვის ოფიციალური უფლება.
  2. არასამუშაო საათების ესკალაციის სქემა: გადაამოწმეთ შიდა გუნდის, IT მიმწოდებლისა და Incident Response პარტნიორის საკონტაქტო ჯაჭვი.
  3. ცვლილებების გაყინვა (Change Freeze): უქმეების წინ შეაჩერეთ სისტემური განახლებები, თუმცა არასოდეს შეაჩეროთ მონიტორინგი.
  4. Helpdesk-ის იდენტიფიკაცია: დაანერგეთ პაროლის ან MFA-ს აღდგენისას პირადობის გადამოწმების მკაცრი პროტოკოლი (გადარეკვა წინასწარ ცნობილ ნომერზე).
  5. Zero Trust & წვდომების აუდიტი: დროებით გათიშეთ ყველა არააქტიური ანგარიში. ჩართეთ MFA დისტანციურ კავშირზე.
  6. სარეზერვო ასლები (Backup): გადაამოწმეთ Offline სარეზერვო ასლების არსებობა დაჩაატარეთ აღდგენის ტესტირება.
  7. Vendor Risk Management: მოითხოვეთ წერილობითი დასტური თქვენი IT მიმწოდებლებისგან, თუ როგორ უზრუნველყოფენ ისინი მონიტორინგს უქმე დღეებში.

პირადი უსაფრთხოება მოგზაურობისას:

  1. ზოგადი Out-of-Office პასუხი: ნუ მიუთითებთ ზუსტ ადგილსამყოფელს, თარიღებსა და ჩამნაცვლებელ პირებს.
  2. სასწრაფო გადახდების გადამოწმება: ნებისმიერი მოთხოვნა ჯავშნის გაუქმების მუქარით მიიჩნიეთ საეჭვოდ, ვიდრე მას ტელეფონით არ გადაამოწმებთ.
  3. ვირტუალური ბარათები: გამოიყენეთ დაბალი ლიმიტის მქონე ან ვირტუალური საბანკობარათები.
  4. ხელმძღვანელების პროტოკოლი: გამგზავრებამდე შეათანხმეთ ფინანსურ გუნდთან საიდუმლო საკონტროლო სიტყვა ან გადარიცხვის დამატებითი დასტურის წესი.

შეჯამება

ზემოთ განხილული ყველა ინციდენტის მიღმა ერთი და იგივე კანონზომიერება დგას: ჰაკერებმა გამოიჩინეს მოთმინება, დაელოდნენ კალენდრით ხელსაყრელ პერიოდს და ფინანსური სარგებელიმიიღეს კომპანიის სავარაუდო რეაგირების სიჩქარესა და რეალურ სიჩქარეს შორის არსებული სხვაობით.

თქვენ ვერ აუკრძალავთ თანამშრომლებს შვებულებაში გასვლას, თუმცა უნდა გახსოვდეთ: თქვენი რეალური უსაფრთხოება მოწმდება არა ჩვეულებრივ სამუშაო დღეს, არამედ 31 დეკემბერს ან ხანგრძლივი უქმეებისას, როდესაც ოფისი ცარიელია.

IO Consulting Architects of Digital Trust