حُكم على مهندس بنية تحتية سابق بالسجن 32 شهرًا لتقفيله نحو 3,000 جهاز على شبكة صاحب العمل وطلبه فدية قدرها 750,000 دولار. إن هذا الحكم في قضية هجوم ببرامج الفدية من الداخل يُعد تذكيرًا مفيدًا بأن بعض أكثر الحوادث تدميرًا لا تبدأ بغريب يتحسس جدار الحماية. بل تبدأ بشخص يملك بالفعل المفاتيح.

المقال المصدر موجز، لذا يلتزم هذا المنشور بما تم الإبلاغ عنه ويركز على الدروس العملية للمؤسسات والأفراد.

ما فعله المهندس وما حصل عليه

وفقًا للتقرير، كان المتهم مهندس بنية تحتية في الشركة التي هاجمها لاحقًا. قام بتقفيل نحو 3,000 جهاز على شبكة صاحب العمل وطلب فدية قدرها 750,000 دولار. وقد حُكم عليه الآن بالسجن 32 شهرًا.

لا يقدم المقال تفاصيل إضافية هنا، ولن نخمّن الأساليب التقنية أو هوية الشركة أو كيفية اكتشاف المخطط. ما توضحه القضية هو الحجم: شخص واحد تمكن من التأثير على آلاف الأجهزة الطرفية دفعة واحدة. هذا الحجم هو القصة.

لماذا يتجاوز الوصول من الداخل دفاعات المحيط

معظم الإنفاق الأمني يذهب نحو إبقاء الغرباء خارجًا: جدران الحماية، وتصفية البريد الإلكتروني، واكتشاف نقاط النهاية، وبوابات VPN التي تصادق على المستخدمين عن بُعد. هذه الضوابط مهمة. لكنها مبنية على فرضية أن الشخص الموجود في الداخل يتصرف لمصلحة المؤسسة.

مهندسو البنية التحتية حالة حساسة بشكل خاص. غالبًا ما يتطلب عملهم حقوقًا إدارية واسعة عبر الخوادم وأدوات الإدارة والشبكة نفسها. الإجراءات التي قد تبدو مشبوهة من حساب خارجي، مثل دفع تغييرات إلى آلاف الأجهزة، قد تبدو روتينية عندما تصدر من مسؤول.

هذه هي المشكلة الجوهرية في التهديدات الداخلية:

  • بيانات الاعتماد الشرعية لا تُطلق الإنذارات التي قد تُطلقها بيانات الاعتماد المسروقة أو المُخترقة بالقوة الغاشمة.
  • المطلعون من الداخل يعرفون أين توجد الأنظمة القيّمة وكيف تُدار النسخ الاحتياطية.
  • الوصول الواسع الدائم يعني أن حسابًا واحدًا يمكنه الوصول إلى عدد ضخم جدًا من الأجهزة.

لا شيء من هذا يعني أنه ينبغي على أصحاب العمل التعامل مع الموظفين بارتياب. بل يعني أن تصميم البيئة لا ينبغي أن يعتمد على كون أي شخص واحد جديرًا بالثقة إلى الأبد.

الحد من نطاق الضرر: التقسيم، وأقل صلاحية، والمراقبة

الدرس المستفاد من هذه القضية هو أن ضوابط الوصول وتقسيم الشبكة لا تقل أهمية عن دفاعات المحيط. بعض التدابير تقلل مقدار الضرر الذي يمكن أن يسببه حساب واحد.

أقل صلاحية. امنح المسؤولين فقط الوصول الذي تتطلبه أدوارهم الحالية، وراجعه بانتظام. أزل الوصول فورًا عند تغيّر الأدوار أو مغادرة الأشخاص.

تقسيم الشبكة. تقسيم الشبكة إلى مناطق يعني أن حسابًا ما، أو قطعة برمجيات خبيثة، لا يمكنه الوصول تلقائيًا إلى كل جهاز. تقفيل 3,000 جهاز يصبح أصعب بكثير عندما تُقسَّم البيئة إلى قطاعات مُدارة بشكل منفصل.

فصل المهام. اشترط موافقة ثانية للتغييرات عالية التأثير، مثل عمليات النشر الجماعي أو التغييرات على أنظمة النسخ الاحتياطي. اختراق شخصين أصعب من اختراق شخص واحد.

مراقبة الوصول المميز. سجّل نشاط المسؤولين ونبّه على الأنماط غير المعتادة، مثل الإجراءات الجماعية خارج ساعات العمل الطبيعية. السجلات لا تفيد إلا إذا راجعها أحد.

نسخ احتياطية محمية ومُختبرة. احتفظ بالنسخ الاحتياطية معزولة بحيث لا يستطيع أي مسؤول واحد تعديل أو حذف أنظمة الإنتاج ونسخ الاسترداد معًا.

ما تعنيه هذه القضية للقوى العاملة عن بُعد والمتصلة عبر VPN

وسّع العمل عن بُعد عدد الطرق التي يصل بها الأشخاص الموثوقون إلى الأنظمة الداخلية. يقوم VPN بتشفير حركة البيانات والمصادقة على المستخدمين، لكن بعد الاتصال، قد يتمكن المستخدم من رؤية قدر أكبر بكثير من الشبكة مما يحتاجه. إذا كان VPN يُسقط الجميع على شبكة داخلية مسطحة، فإن مطلعًا موثوقًا من الداخل (أو مهاجمًا يستخدم بيانات دخوله المسروقة) يرث هذا المدى.

يمكن للمؤسسات تشديد ذلك بتحديد ما يمكن لكل مجموعة VPN الوصول إليه، واشتراط المصادقة متعددة العوامل لجلسات الإدارة، وتسجيل النشاط الإداري عن بُعد بشكل منفصل. ينطبق المنطق نفسه على الشركات الصغيرة والمكاتب المنزلية: يجب أن يفتح الوصول عن بُعد الباب المحدد الذي يحتاجه الشخص، وليس المبنى بأكمله.

ما يعنيه هذا لك

إذا كنت تدير أو تساعد في إدارة تقنية المعلومات في مؤسسة، فاعتبر هذه القضية دافعًا لتدقيق من يملك حقوقًا إدارية واسعة وما إذا كان أي شخص واحد قادرًا على تعطيل آلاف الأنظمة. إذا كنت موظفًا أو مستخدمًا فرديًا، فالدرس أكثر تواضعًا لكنه لا يزال ذا صلة: قد لا تكون حساباتك محمية إلا بقدر قواعد الوصول الداخلية التي تقف خلفها، لذا استخدم بيانات اعتماد قوية وفريدة ومصادقة متعددة العوامل حيثما أمكن.

النقاط الرئيسية والخطوات التالية

يُظهر هذا الحكم في قضية هجوم ببرامج الفدية من الداخل أن عقوبة السجن 32 شهرًا تأتي بعد الضرر، لكنها لا تمنعه. الوقاية تأتي من التصميم.

  • راجع أذونات المسؤولين والوصول عن بُعد وأزل أي شيء غير ضروري.
  • قسّم الشبكات بحيث لا يستطيع حساب واحد الوصول إلى كل جهاز.
  • اشترط الموافقات والمراقبة للإجراءات الإدارية عالية التأثير.
  • احتفظ بالنسخ الاحتياطية معزولة واختبر عمليات الاسترداد.
  • حدد نطاق وصول VPN حسب الدور بدلًا من منح وصول على مستوى الشبكة بأكملها.

للاطلاع على مثال آخر لمطلعين موثوقين انقلبوا على المؤسسات التي يخدمونها، اقرأ تقريرنا عن مفاوض BlackCat المزدوج العميل المحكوم عليه بالسجن 70 شهرًا. ثم خصص ساعة هذا الأسبوع لمراجعة ضوابط الوصول وإعداد الوصول عن بُعد الخاصة بك.