📊 Тест DLP вскрыл стиллер и пароли, но CEO доверился админу Случай из практики аналитика DLP-системы: компания среднего бизнеса запустила 4-недельный пилот, чтобы «посмотреть, кто чем занят». Из-за ошибки сисадмина права на чтение логов оказались расширены до уровня администратора — аудитор получила доступ к терминальному серверу с учётками всех сотрудников и содержимому рабочих столов. Уже через неделю проверки на каждом устройстве нашлись незашифрованные таблицы с паролями от банков, CRM, Госуслуг и корпоративных порталов. На машине самого сисадмина обнаружили три критичные проблемы. Антивирус с истекшей год назад лицензией и базами. Вредоносное ПО, предположительно стиллер, пропущенное устаревшей защитой. Текстовый файл в корне рабочего стола с паролями доменных учёток, локальных администраторов серверов и всех сотрудников — открывай и заходи. Отчёт с признаками компрометации, вариантами реагирования и ценами на внедрение защиты передали CEO. Ответ: «Админ — надёжный человек, он всё решит самостоятельно». Контракт закрыт. Этот кейс — не про DLP, а про границу, на которой техническое расследование упирается в корпоративную культуру и останавливается. Когда аргумент «я ему верю» перевешивает факт стиллера на машине администратора, аудит становится не инструментом защиты, а документом для прокурора post mortem. Вопрос не к сисадмину — вопрос к модели управления риском, где дружба заменяет процесс проверки доступа. Кто из вас доходил до этой границы и что делали дальше? По данным habr_infosec #DLP #внутренняяугроза #человеческийфактор #управлениерисками