Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию

Утекшая пара «логин — пароль» может превратить обычную учетную запись в готовый ключ от корпоративной системы. Чем дольше компания не знает о компрометации, тем больше времени остается у атакующего. Разберем, как внешний поиск утечек связать с проверкой актуальности данных, управлением правами и быстрым ограничением доступа.

Почему утекшие учетные данные открывают путь в инфраструктуру

Логин и пароль могут попасть наружу по разным причинам:

  • После фишинговой атаки.
  • При заражении рабочего или личного устройства вредоносным ПО.
  • В результате взлома стороннего сервиса.
  • После публикации или продажи базы данных.

Риск возникает даже в том случае, если инфраструктуру компании напрямую не атаковали. Сотрудник мог использовать корпоративную почту и похожий пароль на внешней площадке, после чего злоумышленник попытается войти с этими данными в почту, VPN, облачный сервис или другую систему. Поэтому утечки данных в интернете важно рассматривать не только как репутационную проблему, но и как возможную точку входа в инфраструктуру.

По данным расследований Solar 4RAYS, 37% исследованных успешных атак в 2024 году начинались с компрометации учетных данных. Вход под именем действующего пользователя может долго выглядеть как обычная активность. Поэтому мониторинг утечек данных должен быть связан с контролем и оперативной блокировкой учетных записей.

Найденные логины и пароли часто автоматически проверяют в разных сервисах. Такой сценарий называют credential stuffing. Он особенно опасен, если сотрудник использует один пароль для нескольких учетных записей: утечка из одного сервиса может открыть доступ к другим. MFA (Multi-Factor Authentication)многофакторная аутентификация, при которой для входа требуется подтвердить личность двумя или несколькими способами снижает риск, но не заменяет смену скомпрометированного пароля, завершение подозрительных сессий и проверку прав. Поэтому защита информации от несанкционированного доступа должна сочетать профилактику с быстрым реагированием.

Оказавшиеся у злоумышленника логин и пароль могут использоваться для следующих действий:

  • Входа в корпоративную почту, удаленные сервисы и облачные приложения.
  • Сбора внутренних документов и сведений об инфраструктуре.
  • Рассылки фишинговых сообщений от имени сотрудника.
  • Получения дополнительных прав и перемещения между системами.
  • Закрепления в инфраструктуре и подготовки хищения или шифрования данных.

Скорость закрывает окно атаки

Обнаружить опубликованный пароль недостаточно. Ценность защиты определяется временем между находкой, проверкой ее актуальности и ограничением доступа. Чем меньше ручных сверок и промежуточных согласований в критическом сценарии, тем ниже вероятность, что злоумышленник успеет использовать действующую учетную запись.

Эксперты Solar inRights

Централизованное управление

Solar inRights — современная IGA-система для управления учетными записями и правами доступа. Она получает сведения о сотрудниках из кадровых источников, связывает их с учетными записями в целевых системах и автоматизирует предоставление, пересмотр и аннулирование прав. В результате компания видит, кто, к чему и на каком основании имеет доступ. Здесь защита от несанкционированного доступа опирается на актуальные сведения о пользователях и полномочиях.

Платформа автоматизирует основные операции:

  • Создание, изменение, блокировка и управление учетными записями.
  • Назначение прав по ролевой модели.
  • Внеплановый пересмотр полномочий.
  • Аудит внесенных изменений.

Процессы могут выполняться автоматически или проходить согласование с ответственными сотрудниками. В экстренной ситуации система позволяет быстро ограничить доступ, а после устранения риска — восстановить необходимые полномочия по установленному процессу. Благодаря этому блокировка скомпрометированных учетных записей становится управляемым процессом, а не отдельной ручной операцией.

В распределенной инфраструктуре один сотрудник может работать сразу с почтой, бизнес-приложениями, файлами и облачными сервисами. Solar inRights хранит историю полномочий и позволяет анализировать их состояние на выбранный момент времени. Поэтому мониторинг утечек данных дополняется пониманием, какие ресурсы мог затронуть конкретный инцидент.

Основные задачи централизованного управления доступом:

  • Создание профилей по утвержденным правилам и данным кадровых систем.
  • Предоставление минимально необходимых полномочий по ролевой модели.
  • Пересмотр прав при изменении должности или обязанностей.
  • Аннулирование доступа при увольнении или отсутствии служебной необходимости.
  • Аудит изменений, выявление отклонений и оповещение ответственных.

Проверьте готовность к внешним цифровым угрозам. Скачайте чек-лист и сформулируйте требования к источникам мониторинга, архитектуре решения, зонам ответственности, интеграциям и режиму реагирования.

Что дает мониторинг внешних цифровых угроз

Внутренняя система управления доступом контролирует пользовательские профили и полномочия, но не просматривает теневые форумы, закрытые каналы и торговые площадки. Эту задачу решают сервисы класса DRP, которые выявляют внешние факторы риска и передают контекст для реагирования.

DRP-решение помогает обнаруживать:

  • Опубликованные логины, пароли и конфиденциальные сведения.
  • Фишинговые сайты и поддельные страницы.
  • Незаконное использование бренда компании.
  • Сообщения о планируемых атаках.
  • Продажу доступов к корпоративной инфраструктуре.

Так цифровые угрозы можно выявить до того, как они проявятся внутри защищаемого контура.

Solar AURA — это сервис непрерывного наблюдения за внешними цифровыми угрозами. Он состоит из 11 модулей, доступных как по отдельности, так и в едином комплексе. Модуль «Утечки» сканирует публичные и теневые зоны интернета: соцсети, площадки для разработчиков, приватные телеграм-каналы и DarkNet.

Наблюдение не ограничивается теневыми площадками. Мониторинг даркнета и других внешних источников помогает находить корпоративные адреса, связки «логин — пароль», документы, базы и сведения об ИТ-инфраструктуре.

Первичная находка не означает, что корпоративный контур уже скомпрометирован. В исследовании Solar среди 10 компаний из РБК500 за 2025 год только около 4% найденных строк с корпоративными учетными данными имели признаки прямой компрометации инфраструктуры. В остальных случаях сведения использовались на внешних ресурсах, поэтому мониторинг утечек данных должен включать проверку их актуальности. Solar AURA выявляет такие события во внешних источниках, а Solar inRights использует эти данные для проверки и запуска сценария реагирования.

Wildberries — выявление и блокировка фишинговых ресурсов с Solar AURA

Задача: защитить покупателей и продавцов Wildberries от фишинговых сайтов, включая ресурсы без упоминания бренда и со скрытыми переадресациями.

Решение: Solar AURA обеспечил постоянный поиск, анализ и блокировку фишинговых ресурсов с экспертной проверкой находок.

Результат: за первое полугодие 2024 года заблокировано 794 сайта, минимальное время реакции составило менее двух минут. За полтора года устранено более 1 400 вредоносных ресурсов.

Сервис контролирует несколько типов внешних источников:

  • Открытые сайты, форумы, социальные сети и публичные хранилища.
  • Закрытые сообщества, телеграм-каналы и тематические чаты.
  • Торговые площадки и форумы, где продают базы или доступы.
  • Ресурсы для разработчиков, на которых могут публиковаться логины и пароли.
  • Теневые площадки, используемые для обмена данными и их перепродажи.
Обнаруживайте утечки до начала атаки

Обнаруживайте утечки до начала атаки

Подключите Solar AURA для круглосуточного поиска и проверки скомпрометированных учетных данных с оперативным оповещением ответственных специалистов.

Архитектура интеграции двух контуров

Раздельная работа двух контуров создает временной разрыв. Внешний сервис находит опубликованные логины и пароли, затем специалист вручную ищет их во внутренних системах и передает заявку администраторам. Пока идет сверка, учетная запись может оставаться действующей. Интеграция IGA с DRP-сервисом связывает внешнее событие с внутренним процессом управления доступом.

Solar inRights и Solar AURA работают в связке через готовый коннектор. Сервис мониторинга находит скомпрометированные пары «логин — пароль» в публичных и теневых источниках, а IGA-платформа сопоставляет утечку с корпоративной учетной записью и проверяет актуальность найденного пароля для доменной УЗ.

При подтверждении риска система может автоматически заблокировать скомпрометированную УЗ в соответствии с настроенным сценарием, а ответственный сотрудник получит уведомление. Это сокращает временной разрыв между обнаружением угрозы и отзывом доступа.

Архитектура сохраняет понятную границу ответственности. Solar AURA отвечает за внешнее наблюдение, сбор события и контекст, а Solar inRights — за сопоставление с внутренними объектами доступа и исполнение политики. В результате защита от несанкционированного доступа получает внешний сигнал, а мониторинг даркнета перестает быть отдельным отчетом.

Этап Solar AURA Solar inRights Результат
Поиск Выявляет опубликованную связку «логин — пароль» — Формируется событие с контекстом для анализа
Передача Хранит сведения о выявленных утечках и предоставляет их через интеграционный модуль По настроенному расписанию запрашивает данные для проверки Исключается ручной перенос данных
Проверка Сохраняет источник и признаки угрозы Сопоставляет данные с корпоративной УЗ и проверяет актуальность пароля Отделяется реальный риск от старой записи
Реакция Продолжает внешний мониторинг утечек данных Блокирует подтвержденную учетную запись Возможность входа закрывается
Уведомление Передает контекст находки Оповещает ответственного сотрудника Запускаются расследование и восстановление доступа
От выявления утечки до блокировки доступа

От выявления утечки до блокировки доступа

Наличие корпоративного адреса еще не означает, что указанный пароль действует во внутренних системах. Solar inRights проверяет найденные сведения и запускает реакцию только при подтвержденном совпадении. Это помогает отделять найденные утечки от случаев, в которых пароль остается актуальным для корпоративной УЗ.

При подтверждении риска система блокирует скомпрометированную учетную запись и уведомляет ответственного специалиста. Далее компания:

  • Принудительно меняет пароль.
  • Завершает активные и подозрительные сессии.
  • Проверяет недавние действия пользователя.
  • Оценивает возможные последствия инцидента.
  • Восстанавливает полномочия по установленной процедуре.

Приоритет реакции следует определять с учетом уровня привилегий, доступных ресурсов и риска компрометации.

Уведомление должно показывать, какой идентификатор найден, где появилась публикация, в какой системе подтверждена его актуальность и какое действие выполнено. Это позволяет сопоставить внешний сигнал с журналами входа, сетевой активностью и действиями пользователя. Так цифровые угрозы получают владельца и контролируемый статус обработки.

Рабочий сценарий включает следующие шаги:

  • Выявление учетных данных во внешнем источнике и фиксацию контекста.
  • Получение сведений в Solar inRights без ручного копирования данных.
  • Автоматическое сопоставление с действующими профилями.
  • Ограничение доступа при совпадении и уведомление ответственного.
  • Расследование активности, смену пароля и безопасное восстановление доступа.
Интеграция с другими DRP-сервисами

Интеграция с другими DRP-сервисами

В версии Solar inRights 3.11 реализована готовая интеграция с Solar AURA. Сервис внешнего мониторинга выявляет скомпрометированные пары «логин — пароль», а Solar inRights получает эти сведения через интеграционный механизм, проверяет их актуальность и при подтвержденном совпадении запускает заданный сценарий реагирования.

Solar inRights имеет механизмы интеграции с внешними системами через API и программные коннекторы. Для подключения стороннего DRP-сервиса требуется отдельная настройка.

Для автоматической реакции недостаточно только факта обнаружения утечки. Система должна понимать, какого пользователя касается находка, насколько она достоверна, в каких внутренних системах необходимо выполнить проверку и какое действие следует запустить после подтверждения риска.

Отдельного внимания требует порядок реакции. В одном случае права можно ограничить сразу, в другом — только после подтверждения сотрудником ИБ. Это особенно важно, когда мониторинг даркнета ведет сторонний поставщик и компания получает сведения из внешнего источника.

При выборе схемы интеграции необходимо учитывать архитектуру, зоны ответственности, возможности обмена событиями и режим работы поставщика. Эти параметры определяют, кто проверяет находку, кто принимает решение о блокировке, сколько времени отводится на реакцию и где фиксируется результат. Тогда мониторинг утечек данных становится частью управляемого процесса, а не отдельным потоком уведомлений.

Перед запуском следует определить:

  • Какие виды учетных данных и корпоративные домены необходимо контролировать.
  • Кто получает уведомление и отвечает за дальнейшее расследование.
  • Как выполняются замена пароля, завершение активных сессий и восстановление прав.

Так интеграция IGA с DRP-сервисом связывает внешнее обнаружение угрозы с конкретными действиями внутри инфраструктуры.

Наведите порядок в учетных записях

Наведите порядок в учетных записях

Используйте Solar inRights для блокировки действующих скомпрометированных учетных записей и централизованного управления правами доступа.

Закройте злоумышленнику путь в инфраструктуру

Учетные данные могут оказаться за пределами компании, но реагировать на такую угрозу нужно внутри корпоративной инфраструктуры. Связка внешнего мониторинга и централизованного управления полномочиями сокращает путь от обнаружения утечки до защитного действия. Вместо ручных проверок компания получает единый процесс, в котором видны источник события, актуальность найденных сведений и принятые меры.

Solar inRights объединяет управление жизненным циклом учетных записей, ролевое назначение прав, аудит, пересмотр полномочий и экстренное ограничение входа. В версии 3.11 к этим возможностям добавлена автоматическая реакция на подтвержденные утечки, выявленные Solar AURA. Благодаря этому мониторинг утечек данных напрямую связывается с механизмами защиты от несанкционированного доступа.

Практический результат — сокращение времени, в течение которого украденный пароль остается пригодным для входа. Компания быстрее локализует риск, сохраняет историю действий и продолжает расследование без потери контекста. Это особенно важно, когда один профиль связан сразу с несколькими критическими системами.

Часто задаваемые вопросы

Что такое мониторинг внешних цифровых угроз и зачем он нужен?

Это наблюдение за открытыми и закрытыми источниками вне корпоративного периметра. Оно помогает находить утекшие учетные данные, фишинговые ресурсы и признаки атак до того, как они приведут к ущербу.

Как утечка учетных данных в даркнете угрожает компании?

Найденная пара «логин — пароль» может использоваться для входа в корпоративную почту, VPN, облако или бизнес-приложение. Если данные действуют, атакующий получает возможности легитимного пользователя и может развивать атаку.

Как Solar AURA выявляет скомпрометированные логины и пароли?

Solar AURA круглосуточно выполняет мониторинг открытых и теневых источников, включая закрытые сообщества и торговые площадки. Найденные события анализируются, верифицируются и передаются ответственным сотрудникам.

Как работает интеграция Solar inRights с Solar AURA?

Solar AURA выявляет скомпрометированные корпоративные учетные данные во внешних источниках. Solar inRights через модуль интеграции запрашивает сведения об утечках, сопоставляет их с корпоративными учетными записями и проверяет актуальность данных во внутренних системах. При подтвержденном совпадении запускается сценарий реагирования.

Может ли Solar inRights автоматически блокировать доступ?

Да. В версии 3.11 при совпадении утекших логина и пароля с действующей корпоративной учетной записью система запускает блокировку и уведомляет ответственного специалиста.

Поддерживает ли Solar inRights другие DRP-сервисы?

Готовая интеграция реализована с Solar AURA. Подключение других DRP-сервисов потенциально возможно через интеграционные механизмы Solar inRights и требует оценки конкретного API и сценария.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Проблема с кешем DNS: причины, симптомы и способы решения

Проблема с кешем DNS: причины, симптомы и способы решения

Узнать больше
Как перейти на российский бастион до дедлайна ФСТЭК

Как перейти на российский бастион до дедлайна ФСТЭК

Узнать больше
Бизнес под атакой: как перейти от реагирования к киберустойчивости

Бизнес под атакой: как перейти от реагирования к киберустойчивости

Узнать больше
Защита удаленного подключения: как контролировать сессии сотрудников и подрядчиков

Защита удаленного подключения: как контролировать сессии сотрудников и подрядчиков

Узнать больше
Утечки данных через ИИ: риски, сценарии и защита от новых угроз

Утечки данных через ИИ: риски, сценарии и защита от новых угроз

Узнать больше
Вайб-кодинг: как AI меняет разработку и почему безопасность кода под угрозой

Вайб-кодинг: как AI меняет разработку и почему безопасность кода под угрозой

Узнать больше
Основы информационной безопасности: с чего начать защиту организации

Основы информационной безопасности: с чего начать защиту организации

Узнать больше
Импортозамещение IdM-системы: как перейти на российское решение

Импортозамещение IdM-системы: как перейти на российское решение

Узнать больше
Защита от утечки данных в IT-компании: стратегии, инструменты и лучшие практики

Защита от утечки данных в IT-компании: стратегии, инструменты и лучшие практики

Узнать больше
ИИ для анализа кода: как искусственный интеллект меняет безопасность разработки

ИИ для анализа кода: как искусственный интеллект меняет безопасность разработки

Узнать больше