Короткий ответ
Потерянный или украденный WS-042: не ждите включения. Заблокируйте учётку ivan.petrov (или снимите с VPN/почты), отзовите токены (AD Kerberos не «отозвать по кнопке», зато облачные refresh / сессии почты / VPN — да), проверьте BitLocker: если том защищён и ключ не лежит на наклейке — риск данных ниже. Удалённая блокировка/wipe — через MDM (Intune Lost mode / retire), если устройство ещё выйдет в сеть. Recovery key не отправляйте на ящик Ивана и не читайте вслух в открытом офисе.
Linux-ноут: LUKS, sshd, ключи в ~/.ssh, PIN прошивки. Та же логика: секрет учётки, диск, токены.
Симптомы и как отличить
- Заявка: украли сумку / забыли в зале.
- Устройство last-seen в MDM часы назад.
- Иногда сразу появляются 4624 с необычного IP — тогда это уже вход плюс потеря железа.
| Ситуация | Не «потеря» | Действие |
|---|---|---|
| Ноут в ремонте у вендора по заявке | цепочка custody | всё равно BitLocker on |
| Иван не помнит, дома или нет | уточнить до wipe | блок учётки можно сразу |
| Украли только флешку | другой актив | секреты на флешке? |
Сервер host.example «пропал» из стойки | физический theft DC/app | другой масштаб IR |
Возможные причины
- Кража / забытое устройство.
- Ноут сдан в сервис без договора и без учёта.
- «Потеря» как формулировка, на деле передача третьему лицу.
- Редко: устройство уничтожено, данных нет — всё равно ротируйте секреты, что кешировались.
Диагностика
1. Идентификация актива
Инвентарь: серийник, WS-042, кто владелец, был ли BitLocker, MDM, локальный админ, cached logon, VPN-профиль, ключи git/SSH.
Get-ADComputer 'WS-042' -Properties OperatingSystem, LastLogonDate, DistinguishedName, Enabled
Get-ADUser 'ivan.petrov' -Properties LastLogonDate, Enabled, MemberOfBitLocker escrow (типично AD computer object / MDM):
Get-ADObject -Filter { objectClass -eq 'msFVE-RecoveryInformation' } -SearchBase 'CN=WS-042,OU=Workstations,DC=contoso,DC=example' -Properties whenCreated |
Select-Object DistinguishedName, whenCreatedНе выводите сам ключ в консоль на большом экране. Откройте по регламенту, если понадобится вам, не вору.
2. Сессии и токены
- VPN: disconnect, снять группу — VPN.
- Почта: revoke / disable.
- Entra:
Revoke-MgUserSignInSession, если облако есть. - SSH-ключи Ивана на серверах: инвентарь
authorized_keys(хотя бы jumphost.example).
3. Шифрование диска
- Windows: BitLocker On для ОС-тома? TPM-only vs PIN? Наличие ключа в AD/MDM?
- Если BitLocker выключен — считайте данные доступными тому, у кого ноут. Ротация всех секретов, что могли лежать в браузере/KeePass/Outlook без мастер-пароля, приоритет максимальный.
- Ubuntu:
lsblkне снять удалённо, если устройство offline; опирайтесь на эталон образа (шифровали ли при выдаче).
4. MDM
Intune/другой: Lost mode, disable, wipe. Команда применится, когда устройство выйдет в интернет. Не считайте wipe свершившимся в момент клика.
Решение
Немедленно (минуты)
- Disable AD user или снять VPN+почта+порталы, если бизнесу нельзя глушить учётку целиком — минимум отрежьте дистанционные каналы.
- Disable
WS-042в AD (Disable-ADAccountна computer) — не пускает доменные ресурсы тем же machine account. - Отзыв облачных сессий и почтовых устройств.
- MDM lock/wipe по решению (lock обычно раньше wipe).
Disable-ADAccount -Identity 'ivan.petrov'
Disable-ADAccount -Identity 'WS-042$'BitLocker
- Если On и ключ только в escrow — не отдавайте ключ никому, кто звонит «это Иван, откройте том».
- Если On с PIN, и PIN Иван не писал на ноуте — хорошо.
- Если Off — эскалация утечки данных, не только железа.
Linux-ноут
Смените пароль пользователя и SSO, отзовите ключи, удалите host-ключ из known_hosts не поможет. На серверах уберите его ключ. Если был LUKS без PIN на буте (автоunlock) — диск ближе к открытому.
Если ноут выйдет в сеть с 10.0.10.55 (кафе/дом вора), MDM lock/wipe сработает только тогда: секреты к этому моменту уже должны быть сменены.
Как проверить, что проблема устранена
- User и computer Disabled (или доступ срезан по чеклисту).
- Нет новых 4624
ivan.petrovпосле отсечки. - VPN/OWA/IMAP молчат.
- MDM: статус wipe/lock зафиксирован (pending vs complete).
- BitLocker escrow не светился в почте.
- Выдан временный ПК с новыми секретами, старые не перенесены копированием профиля с облака вслепую.
Когда устройство найдут: не включайте в прод-сеть. Считайте недоверенным, переустановка или судебный изъем.
Если не помогло
- Учётка Disabled, но почта в облаке жива — нет синхронизации / второй IdP.
- Machine account выключен, NTLM с локальной учётки к шарам с saved creds — смените пароли локальных/saved, ограничьте SMB.
- Wipe pending неделю — устройство offline; секреты всё равно уже сменены, это норма.
- BitLocker recovery вдруг запросили с «чужого» ПК — не выдавать, это продолжение инцидента.
Профилактика
- BitLocker + escrow + PIN для ноутбуков с данными.
- MDM обязателен для выдачи.
- Короткая блокировка экрана, запрет локального админа.
- Не кешировать privileged пароли.
- Инвентарь серийников и инструкция «потерял — звони IR сразу».
FAQ
Иван просит recovery key, чтобы «посмотреть, его ли ноут нашли соседи»
Нет. Ключ — для вашей чистой процедуры. Чужой дом не место для unlock корпоративного тома.
Нужно ли менять пароли всех, с кем Иван переписывался?
Нет. Нужно ротировать его секреты и то, что было в автозаполнении/VPN. Коллегам — только если есть признаки доступа к их ящикам.
Ubuntu без MDM
Остаются AD/SSO disable, ключи, VPN. Физический wipe не сделать. Усиливайте шифрование на этапе выдачи.
Ноут нашли через час в переговорке
Снимите блок после сверки серийника вами. Всё равно смените пароль, если оставляли сессию разблокированной. Переустановка — по политике «покидал периметр без присмотра».
Computer object нельзя Disable из‑за BitLocker/MDM?
Disable computer режет домен. MDM lock важнее спора. Делайте оба, если нет документированного запрета.