Все текущие ответы и большинство текущих комментариев только констатируют текущую ситуацию или дают предложения для принятия экстремальных мер.
Просто для подведения итогов: Существует две возможные ситуации: Сотрудники делают это намеренно, в этом случае они тем или иным образом вредоносны, и тогда необходима крайняя осторожность. Или же коллеги просто не видят потенциальных и реальных проблем и опасностей, которые они вызывают, тогда они “дружелюбны”, но должны быть осторожны, чтобы сделать лучше.
Таким образом, следующая дорожная карта пытается две вещи одновременно: 1) Попробуйте свести к минимуму потенциальный ущерб, эти коллеги могут сделать, если они злонамеренные, и 2) попытаться держать их в компании (чтобы они могли развиваться до кооперативных коллег в будущем), если они дружелюбны:
(btw: Я знаю, вы не босс, но с информацией, другие предоставили, я думаю, у вас будет все в ваших руках, чтобы убедить вашего босса, чтобы принять эту тему очень серьезно, так что эта дорожная карта адресована то, что вы босс мог бы сделать, а не то, что вы бы сделать. Единственное, что вы можете сделать, это привлечь внимание к вашему боссу. btw2: Если вы босс до сих пор не слушает, искать новую работу и уволиться, как только вы нашли новую. Потому что эти коллеги тикают бомбы замедленного действия, независимо от того, дружелюбны они или вредоносны - это совсем неважно).
1.). Бесшумно делайте резервные копии всего, к чему вы можете получить доступ. Не выключайте системы в процессе работы, выключение систем может привести к каким-то минам-ловушкам.
2.)). Постройте причину, по которой рабочие станции должны отключаться. Если вам нужна идея, свяжитесь со мной наедине.
3)). Извлечь жесткие диски, сделать полное изображение, положить их обратно. Сделайте это за выходные или около того
4).) Если в системах есть средства обнаружения вторжений на уровне BIOS, и вы не можете их обойти, придумайте другую причину, почему эти системы обнаружения вторжений работают.
Эти коллеги создают инструменты для внутренних вещей, верно? То есть им не нужен доступ к системам клиентов и тому подобное?
5).) Если у них есть доступ к системам, им не нужен, меняйте пароли, убедитесь, что нет своего рода открытого ключа для входа, проверьте порты на наличие процессов, позволяющих нестандартный вход. Проверьте задания cron/at, проверьте inetd, проверьте все, что работает в данный момент. За каждый отдельный pid, вы должны быть в состоянии ответить, почему этот процесс работает вообще.
6.). Найдите нового сотрудника (действительно нового, совершенно неизвестного. Он должен быть действительно хорошим специалистом, потому что он должен быть в состоянии, чтобы взять на себя их работу в одиночку в течение некоторого месяца, если это будет необходимо. Вы не можете просто взять какой-то случайный выпускник (даже не один с наивысшей оценкой), вам нужны некоторые из тех парней, которые никогда не посещали университет вообще, но все еще знает все) и вставить его в эту команду, чтобы поддержать их. Тем более, что они вызывают блокировки на других рабочих, это может быть легко оправдано. Его официальная работа заключается в поддержке их, его реальная работа заключается в том, чтобы узнать, как они работают.
Шаг 6 особенно важен, потому что таким образом, у вас есть шанс, на самом деле выяснить, являются ли эти коллеги вредоносными вообще.
Если новый парень хорошо интегрируется в команду, то вы можете предположить, что они дружелюбны, что новый парень должен быть в состоянии осуществить необходимые изменения без необходимости говорить этим парням, что было любое подозрение против них вообще.
Если новый парень узнает, что они вредоносны, но они интегрируют его, то его работа заключается в том, чтобы подыгрывать. Узнать все, найти это круто, что они делают, и так далее. Заплатите ему в два раза больше денег, потому что он должен работать дважды, потому что как только он вернется домой, он должен записать все, что он узнал, и отправить это какой-нибудь новообразованной команде, которая должна взять на себя работу, как только будет передано достаточно знаний.
Если вредоносные парни не интегрируют его, то ваш единственный шанс - это надеяться, что вы получили достаточно данных для резервного копирования (просто на всякий случай) и уволить эту команду. Тогда вам могут понадобиться два или более дополнительных супер-эксперта, о которых я говорил выше, чтобы новая команда очень быстро вошла в этот код.
Я надеюсь, что эта дорожная карта поможет - по крайней мере, как источник вдохновения о том, как с этим справиться. Может быть, в вашей компании есть какие-то варианты, которые я не могу рассмотреть, может быть, есть какие-то культурные различия, так что вам все равно придется подумать об этом и, может быть, скорректировать план.