Короткий ответ

Потерянный или украденный WS-042: не ждите включения. Заблокируйте учётку ivan.petrov (или снимите с VPN/почты), отзовите токены (AD Kerberos не «отозвать по кнопке», зато облачные refresh / сессии почты / VPN — да), проверьте BitLocker: если том защищён и ключ не лежит на наклейке — риск данных ниже. Удалённая блокировка/wipe — через MDM (Intune Lost mode / retire), если устройство ещё выйдет в сеть. Recovery key не отправляйте на ящик Ивана и не читайте вслух в открытом офисе.

Linux-ноут: LUKS, sshd, ключи в ~/.ssh, PIN прошивки. Та же логика: секрет учётки, диск, токены.

Симптомы и как отличить

  • Заявка: украли сумку / забыли в зале.
  • Устройство last-seen в MDM часы назад.
  • Иногда сразу появляются 4624 с необычного IP — тогда это уже вход плюс потеря железа.
СитуацияНе «потеря»Действие
Ноут в ремонте у вендора по заявкецепочка custodyвсё равно BitLocker on
Иван не помнит, дома или нетуточнить до wipeблок учётки можно сразу
Украли только флешкудругой активсекреты на флешке?
Сервер host.example «пропал» из стойкифизический theft DC/appдругой масштаб IR

Возможные причины

  1. Кража / забытое устройство.
  2. Ноут сдан в сервис без договора и без учёта.
  3. «Потеря» как формулировка, на деле передача третьему лицу.
  4. Редко: устройство уничтожено, данных нет — всё равно ротируйте секреты, что кешировались.

Диагностика

1. Идентификация актива

Инвентарь: серийник, WS-042, кто владелец, был ли BitLocker, MDM, локальный админ, cached logon, VPN-профиль, ключи git/SSH.

Get-ADComputer 'WS-042' -Properties OperatingSystem, LastLogonDate, DistinguishedName, Enabled
Get-ADUser 'ivan.petrov' -Properties LastLogonDate, Enabled, MemberOf

BitLocker escrow (типично AD computer object / MDM):

Get-ADObject -Filter { objectClass -eq 'msFVE-RecoveryInformation' } -SearchBase 'CN=WS-042,OU=Workstations,DC=contoso,DC=example' -Properties whenCreated |
  Select-Object DistinguishedName, whenCreated

Не выводите сам ключ в консоль на большом экране. Откройте по регламенту, если понадобится вам, не вору.

2. Сессии и токены

  • VPN: disconnect, снять группу — VPN.
  • Почта: revoke / disable.
  • Entra: Revoke-MgUserSignInSession, если облако есть.
  • SSH-ключи Ивана на серверах: инвентарь authorized_keys (хотя бы jump host.example).

3. Шифрование диска

  • Windows: BitLocker On для ОС-тома? TPM-only vs PIN? Наличие ключа в AD/MDM?
  • Если BitLocker выключен — считайте данные доступными тому, у кого ноут. Ротация всех секретов, что могли лежать в браузере/KeePass/Outlook без мастер-пароля, приоритет максимальный.
  • Ubuntu: lsblk не снять удалённо, если устройство offline; опирайтесь на эталон образа (шифровали ли при выдаче).

4. MDM

Intune/другой: Lost mode, disable, wipe. Команда применится, когда устройство выйдет в интернет. Не считайте wipe свершившимся в момент клика.

Решение

Немедленно (минуты)

  1. Disable AD user или снять VPN+почта+порталы, если бизнесу нельзя глушить учётку целиком — минимум отрежьте дистанционные каналы.
  2. Disable WS-042 в AD (Disable-ADAccount на computer) — не пускает доменные ресурсы тем же machine account.
  3. Отзыв облачных сессий и почтовых устройств.
  4. MDM lock/wipe по решению (lock обычно раньше wipe).
Disable-ADAccount -Identity 'ivan.petrov'
Disable-ADAccount -Identity 'WS-042$'

BitLocker

  • Если On и ключ только в escrow — не отдавайте ключ никому, кто звонит «это Иван, откройте том».
  • Если On с PIN, и PIN Иван не писал на ноуте — хорошо.
  • Если Off — эскалация утечки данных, не только железа.

Linux-ноут

Смените пароль пользователя и SSO, отзовите ключи, удалите host-ключ из known_hosts не поможет. На серверах уберите его ключ. Если был LUKS без PIN на буте (автоunlock) — диск ближе к открытому.

Если ноут выйдет в сеть с 10.0.10.55 (кафе/дом вора), MDM lock/wipe сработает только тогда: секреты к этому моменту уже должны быть сменены.

Как проверить, что проблема устранена

  • User и computer Disabled (или доступ срезан по чеклисту).
  • Нет новых 4624 ivan.petrov после отсечки.
  • VPN/OWA/IMAP молчат.
  • MDM: статус wipe/lock зафиксирован (pending vs complete).
  • BitLocker escrow не светился в почте.
  • Выдан временный ПК с новыми секретами, старые не перенесены копированием профиля с облака вслепую.

Когда устройство найдут: не включайте в прод-сеть. Считайте недоверенным, переустановка или судебный изъем.

Если не помогло

  • Учётка Disabled, но почта в облаке жива — нет синхронизации / второй IdP.
  • Machine account выключен, NTLM с локальной учётки к шарам с saved creds — смените пароли локальных/saved, ограничьте SMB.
  • Wipe pending неделю — устройство offline; секреты всё равно уже сменены, это норма.
  • BitLocker recovery вдруг запросили с «чужого» ПК — не выдавать, это продолжение инцидента.

Профилактика

  • BitLocker + escrow + PIN для ноутбуков с данными.
  • MDM обязателен для выдачи.
  • Короткая блокировка экрана, запрет локального админа.
  • Не кешировать privileged пароли.
  • Инвентарь серийников и инструкция «потерял — звони IR сразу».

FAQ

Иван просит recovery key, чтобы «посмотреть, его ли ноут нашли соседи»

Нет. Ключ — для вашей чистой процедуры. Чужой дом не место для unlock корпоративного тома.

Нужно ли менять пароли всех, с кем Иван переписывался?

Нет. Нужно ротировать его секреты и то, что было в автозаполнении/VPN. Коллегам — только если есть признаки доступа к их ящикам.

Ubuntu без MDM

Остаются AD/SSO disable, ключи, VPN. Физический wipe не сделать. Усиливайте шифрование на этапе выдачи.

Ноут нашли через час в переговорке

Снимите блок после сверки серийника вами. Всё равно смените пароль, если оставляли сессию разблокированной. Переустановка — по политике «покидал периметр без присмотра».

Computer object нельзя Disable из‑за BitLocker/MDM?

Disable computer режет домен. MDM lock важнее спора. Делайте оба, если нет документированного запрета.