История, опубликованная Управлением генерального инспектора NASA, должна обеспокоить любую организацию, которая обладает чувствительными знаниями, кодом, программным обеспечением, инженерными разработками или ценной коммерческой информацией.
Согласно публикации, гражданин Китая по имени Song Wu на протяжении многих лет выдавал себя за американских инженеров, исследователей и профессоров и обращался к сотрудникам NASA, академическим исследователям, военнослужащим и частным компаниям. Его целью было не получить пароль от учётной записи. Он просил нечто гораздо более простое и гораздо более опасное: копии программ, исходный код и чувствительные инженерные инструменты, которые могут использоваться для аэронавтического проектирования и разработки систем вооружений.
И в этом-то всё и дело.
Во многих организациях, когда люди слышат слово 'фишинг', они сразу думают о письме с подозрительной ссылкой, поддельном сайте или просьбе ввести пароль.
Но в более изощрённых случаях фишинг не выглядит как кибератака. Он выглядит как законная профессиональная просьба от знакомого человека. 'Пришли мне, пожалуйста, код'. 'Мне нужна последняя версия программы'. 'Передай мне файл, я работаю над ним с командой'.
Жертва не чувствует, что попадает под атаку. Она чувствует, что помогает коллеге.
И в этом-то и заключается опасность.
Профессиональная ошибка, которую я вижу снова и снова, состоит в том, что организации относятся к этой угрозе лишь как к технологической проблеме. Но в данном случае ключевая уязвимость была не только в системе. Она была в человеческом доверии, в культуре работы и в отсутствии чёткого механизма, который требует остановиться и проверить, прежде чем чувствительная информация уйдёт наружу.
На мой взгляд, здесь есть несколько важных уроков.
Не всякая просьба, поступающая от 'знакомого' человека, действительно исходит от него.
Не всякий обмен информацией между коллегами является невинным действием, особенно когда речь идёт о коде, программном обеспечении, планах, данных, моделях или инфраструктуре.
Сотрудники должны уметь распознавать не только подозрительные ссылки, но и необычные запросы: повторные запросы одной и той же программы, отсутствие объяснения, зачем нужна информация, внезапное изменение способа оплаты или передачи, использование непринятых каналов или давление с целью передать материал без упорядоченного процесса.
И самое важное: в серьёзной организации сотрудник не должен в одиночку решать, можно ли передавать чувствительный материал другой стороне, даже если эта сторона выглядит знакомой, высокопоставленной или профессиональной.
Нужен регламент. Нужна проверка личности. Нужна проверка прав доступа. Нужно понимание ограничений регулирования, экспорта, конфиденциальности и интеллектуальной собственности. И нужна культура, в которой остановка для проверки воспринимается не как бюрократия, а как часть профессиональной ответственности.
История NASA — это резкое напоминание о том, что внутренняя угроза не всегда начинается со злонамеренного сотрудника. Иногда она начинается с хорошего, профессионального сотрудника, который хочет помочь, но не понимает, что им манипулируют.
И это, возможно, одна из самых опасных угроз: человеческий троянский конь, который не знает, что он таков.