Todas as respostas actuais e a maioria dos comentários actuais apenas referem a situação actual ou fornecem sugestões para tomar medidas extremas.
Apenas para resumir: Há duas situações possíveis: Os colegas de trabalho estão a fazer isto intencionalmente, neste caso são maliciosos de uma forma ou de outra, e depois é necessária uma extrema cautela. Ou os colegas de trabalho simplesmente não vêem os potenciais e reais problemas e perigos, eles estão a causar, então eles são “amigáveis”, mas deve ser pensado para fazer melhor.
Então, o seguinte roteiro tenta duas coisas ao mesmo tempo: 1) tentar minimizar os danos potenciais, esses colegas de trabalho podem fazer, se forem maliciosos, e 2) tentar mantê-los na empresa (para que possam desenvolver-se como colegas de trabalho cooperativos no futuro) se forem amigáveis:
(btw: Eu sei, você não é o chefe, mas com a informação, outros forneceram, acho que terá tudo nas suas mãos para convencer o seu chefe, para levar este tópico muito a sério, por isso este roteiro aborda o que o seu chefe poderia fazer, não o que você faria. A única coisa que pode fazer é chamar a atenção para o seu patrão. btw2: Se o seu patrão ainda não lhe der ouvidos, procure um novo emprego e desista assim que encontrar um novo. Porque esses colegas de trabalho são bombas-relógio, independentemente de serem amigáveis ou maliciosos - isso não importa nada).
1.) Faça silenciosamente cópias de segurança de tudo o que pode aceder. Não desligue os sistemas no processo, desligando os sistemas pode potencialmente activar alguns tipos de armadilhas.
2.) Construa uma razão, que os postos de trabalho precisam de ser desligados. Se precisar de uma ideia, contacte-me em privado.
3.) Extrair os discos rígidos, fazer uma imagem completa, voltar a colocá-los. Faça isto durante cerca de um fim-de-semana
4.) Se os sistemas têm material de detecção de intrusão de nível BIOS, e não consegue contorná-los, construa outra razão, porque é que esses sistemas de detecção de intrusão dispararam.
Esses colegas de trabalho estão a criar ferramentas para material interno, certo? Então eles não precisam de acesso aos sistemas dos clientes e afins?
5.) Se tiverem acesso aos sistemas, não precisam, mudar as palavras-passe, certificar-se de que não existe qualquer tipo de login de chave pública, verificar portas para processos que permitam o login não standard. Verificar cron/at jobs, verificar inetd, verificar tudo o que está a correr actualmente. Para cada pid, tem de ser capaz de responder, porque é que esse processo corre de todo.
6). Arranje um novo funcionário (realmente novo, completamente desconhecido. Ele deve ser um bom especialista, porque deve ser capaz de assumir o seu trabalho sozinho durante algum mês, se for necessário. Não se pode simplesmente pegar num aluno formado ao acaso (nem sequer um com a nota mais alta), precisa de alguns desses tipos, que nunca visitaram uma universidade mas ainda assim sabem tudo) e inseri-lo nessa equipa para os apoiar. Especialmente porque estão a causar bloqueios nos outros trabalhadores, isso pode ser facilmente justificado. A sua função oficial é apoiá-los, a sua verdadeira função é aprender, como eles funcionam.
O passo 6 é especialmente importante, porque desta forma, tem uma oportunidade, de realmente descobrir, se esses colegas de trabalho são mal-intencionados de todo.
Se o novo tipo está a ser bem integrado na equipa, então pode assumir que eles são amigáveis, que o novo tipo deve ser capaz de implementar as mudanças necessárias sem qualquer necessidade de dizer a esses tipos, que houve qualquer suspeita contra eles.
Se o novo tipo descobre, eles são maliciosos, mas eles integram-no, então o seu trabalho é alinhar. Aprender tudo, achar fixe o que eles estão a fazer, e assim por diante. Paga-lhe o dobro do dinheiro, porque ele tem de trabalhar duas vezes, porque quando chega a casa, tem de escrever tudo o que aprendeu e enviá-lo para uma equipa recém-formada que deve assumir o trabalho assim que o conhecimento suficiente for transferido.
Se os maliciosos não o integrarem, então a sua única hipótese é ter esperança, tem dados suficientes (só para o caso) e despedir essa equipa. Então pode precisar de dois ou mais super especialistas que eu estava a falar acima, para conseguir que uma nova equipa entre nesse código muito rapidamente.
Espero que este roteiro ajude - pelo menos como fonte de inspiração sobre como lidar com isto. Talvez, na vossa empresa, tenham algumas opções, que eu não possa considerar, talvez, existam algumas diferenças culturais, por isso ainda têm de pensar nisto e talvez ajustar o plano.