Бивш инфраструктурен инженер е осъден на 32 месеца затвор за заключването на приблизително 3000 устройства в мрежата на своя работодател и искането на откуп от $750 000. Тази присъда за ransomware атака от вътрешен човек е полезно напомняне, че някои от най-вредоносните инциденти не започват с непознат, който проверява защитната стена. Те започват с някого, който вече има ключовете.

Статията източник е кратка, затова този текст се придържа към това, което е докладвано, и се фокусира върху практичните уроци за организациите и хората.

Какво направи инженерът и какво получи

Според доклада подсъдимият е бил инфраструктурен инженер в компанията, която по-късно атакува. Той заключи около 3000 устройства в мрежата на работодателя и поиска откуп от $750 000. Сега е осъден на 32 месеца.

Статията не предоставя допълнителни подробности тук и ние няма да гадаем за техническите методи, самоличността на компанията или как е била разкрита схемата. Това, което случаят ясно показва, е мащабът: един единствен човек е успял да засегне хиляди крайни точки наведнъж. Този мащаб е историята.

Защо вътрешният достъп заобикаля периметърните защити

Повечето разходи за сигурност отиват за задържане на външни лица навън: защитни стени, филтриране на имейли, откриване на крайни точки и VPN шлюзове, които удостоверяват отдалечени потребители. Тези контроли са важни. Но те са изградени около предпоставката, че човекът отвътре действа в интерес на организацията.

Инфраструктурните инженери са особено чувствителен случай. Работата им често изисква широки административни права върху сървъри, инструменти за управление и самата мрежа. Действия, които биха изглеждали подозрителни от външен акаунт, като например разпространяване на промени към хиляди машини, могат да изглеждат рутинни, когато идват от администратор.

Това е основният проблем с вътрешните заплахи:

  • Легитимните идентификационни данни не задействат алармите, които откраднатите или подбрани с brute force биха могли.
  • Вътрешните лица знаят къде са ценните системи и как се обработват резервните копия.
  • Широкият постоянен достъп означава, че един акаунт може да достигне до много голям брой устройства.

Нищо от това не означава, че работодателите трябва да се отнасят към служителите с подозрение. Означава, че дизайнът на средата не трябва да зависи от това някой отделен човек да бъде надежден завинаги.

Ограничаване на обхвата на щетите: сегментиране, минимални права и мониторинг

Предложеният урок от този случай е, че контролът на достъпа и сегментирането на мрежата имат значение толкова, колкото и периметърните защити. Няколко мерки намаляват вредата, която един акаунт може да причини.

Минимални права. Давайте на администраторите само достъпа, който текущата им роля изисква, и го преглеждайте редовно. Премахвайте достъпа незабавно, когато ролите се променят или хората напускат.

Сегментиране на мрежата. Разделянето на мрежата на зони означава, че даден акаунт или парче зловреден софтуер не може автоматично да достигне до всяко устройство. Заключването на 3000 устройства е много по-трудно, когато средата е разделена на отделно контролирани сегменти.

Разделяне на задълженията. Изисквайте второ одобрение за промени с голямо въздействие, като масови внедрявания или промени в резервните системи. Двама души са по-трудни за компрометиране от един.

Мониторинг на привилегирования достъп. Записвайте активността на администраторите и сигнализирайте при необичайни модели, като масови действия извън нормалното работно време. Логовете помагат само ако някой ги преглежда.

Защитени, тествани резервни копия. Пазете резервните копия изолирани, така че нито един администратор да не може да промени или изтрие както производствените системи, така и копията за възстановяване.

Какво означава този случай за отдалечените екипи и тези, свързани чрез VPN

Отдалечената работа увеличи броя на начините, по които доверени хора достигат до вътрешните системи. VPN криптира трафика и удостоверява потребителите, но след свързване потребителят може да вижда много повече от мрежата, отколкото му е необходимо. Ако VPN пуска всички в плоска вътрешна мрежа, доверен вътрешен човек (или атакуващ, използващ откраднатия му вход) наследява този обхват.

Организациите могат да затегнат това, като ограничат до какво има достъп всяка VPN група, изискват многофакторно удостоверяване за административни сесии и записват отделно отдалечената административна активност. Същата логика важи за малките бизнеси и домашните офиси: отдалеченият достъп трябва да отваря конкретната врата, от която някой се нуждае, а не цялата сграда.

Какво означава това за вас

Ако управлявате или помагате за управлението на ИТ на организация, третирайте този случай като повод да одитирате кой притежава широки административни права и дали някой отделен човек би могъл да наруши хиляди системи. Ако сте служител или отделен потребител, урокът е по-скромен, но все пак актуален: вашите акаунти може да са защитени само толкова, колкото са правилата за вътрешен достъп зад тях, затова използвайте силни, уникални идентификационни данни и многофакторно удостоверяване, където можете.

Основни изводи и следващи стъпки

Тази присъда за ransomware атака от вътрешен човек показва, че 32-месечен затвор следва щетите, но не ги предотвратява. Превенцията идва от дизайна.

  • Прегледайте разрешенията за административен и отдалечен достъп и премахнете всичко ненужно.
  • Сегментирайте мрежите, така че един акаунт да не може да достигне до всяко устройство.
  • Изисквайте одобрения и мониторинг за административни действия с голямо въздействие.
  • Пазете резервните копия изолирани и тествайте възстановяването.
  • Ограничете VPN достъпа по роля, вместо да предоставяте обхват за цялата мрежа.

За друг пример за доверени вътрешни лица, обърнали се срещу организациите, на които служат, прочетете нашия доклад за BlackCat двойния агент-преговарящ, осъден на 70 месеца. След това отделете един час тази седмица, за да прегледате собствените си контроли за достъп и настройката за отдалечен достъп.