Bývalý infrastrukturní inženýr byl odsouzen ke 32 měsícům vězení za uzamčení přibližně 3 000 zařízení v síti svého zaměstnavatele a požadování výkupného 750 000 dolarů. Tento rozsudek v případu ransomware útoku zevnitř je užitečnou připomínkou, že některé z nejničivějších incidentů nezačínají cizincem, který sondy firewall. Začínají někým, kdo už klíče má.

Zdrojový článek je stručný, proto se tento příspěvek drží toho, co bylo reportováno, a zaměřuje se na praktické lekce pro organizace i jednotlivce.

Co inženýr udělal a co dostal

Podle zprávy byl obžalovaný infrastrukturním inženýrem ve společnosti, kterou později napadl. Uzamkl přibližně 3 000 zařízení v síti zaměstnavatele a požadoval výkupné 750 000 dolarů. Nyní byl odsouzen ke 32 měsícům.

Článek zde neposkytuje další podrobnosti a nebudeme spekulovat o technických metodách, identitě společnosti ani o tom, jak byl plán odhalen. Co však případ jasně ukazuje, je rozsah: jediná osoba byla schopna ovlivnit tisíce koncových zařízení najednou. Tento rozsah je tím příběhem.

Proč přístup zevnitř obchází perimetrové obrany

Většina výdajů na bezpečnost směřuje k tomu, aby se outsideři nedostali dovnitř: firewally, filtrování e-mailů, detekce koncových zařízení a VPN brány, které autentizují vzdálené uživatele. Tyto kontroly jsou důležité. Jsou však postaveny na předpokladu, že osoba uvnitř jedná v zájmu organizace.

Infrastrukturní inženýři jsou obzvláště citlivým případem. Jejich práce často vyžaduje rozsáhlá administrativní práva napříč servery, nástroji pro správu a samotnou sítí. Akce, které by z externího účtu vypadaly podezřele, jako například nasazování změn na tisíce strojů, mohou vypadat rutinně, když přicházejí od administrátora.

To je základní problém hrozeb zevnitř:

  • Legitimní přihlašovací údaje nespouštějí alarmy, které by mohly spustit ukradené nebo hrubou silou získané údaje.
  • Insideři vědí, kde jsou cenné systémy a jak se zachází se zálohami.
  • Široký trvalý přístup znamená, že jeden účet může dosáhnout na velmi velký počet zařízení.

Nic z toho neznamená, že by zaměstnavatelé měli ke svým zaměstnancům přistupovat s podezřením. Znamená to, že návrh prostředí by neměl záviset na tom, že jakákoli jednotlivá osoba bude navždy důvěryhodná.

Omezení rozsahu škod: segmentace, nejmenší privilegia a monitorování

Navrhovanou lekcí z tohoto případu je, že kontroly přístupu a segmentace sítě jsou stejně důležité jako perimetrové obrany. Několik opatření snižuje, jak velkou škodu může jeden účet napáchat.

Nejmenší privilegia. Dejte administrátorům pouze přístup, který jejich současná role vyžaduje, a pravidelně jej revidujte. Odstraňte přístup neprodleně, když se změní role nebo když lidé odejdou.

Segmentace sítě. Rozdělení sítě na zóny znamená, že účet nebo kus malwaru nemůže automaticky dosáhnout na každé zařízení. Uzamknout 3 000 zařízení je mnohem obtížnější, když je prostředí rozděleno na samostatně kontrolované segmenty.

Oddělení povinností. Vyžadujte druhé schválení pro změny s vysokým dopadem, jako jsou hromadná nasazení nebo změny záložních systémů. Dvě osoby je těžší kompromitovat než jednu.

Monitorování privilegovaného přístupu. Zaznamenávejte aktivitu administrátorů a upozorňujte na neobvyklé vzorce, jako jsou hromadné akce mimo běžnou pracovní dobu. Logy pomáhají jen tehdy, když je někdo kontroluje.

Chráněné, testované zálohy. Uchovávejte zálohy izolované tak, aby žádný jednotlivý administrátor nemohl změnit nebo smazat jak produkční systémy, tak záložní kopie.

Co tento případ znamená pro vzdálené pracovníky a pracovníky připojené přes VPN

Práce na dálku rozšířila počet způsobů, jakými důvěryhodní lidé přistupují k interním systémům. VPN šifruje provoz a autentizuje uživatele, ale po připojení může uživatel vidět mnohem více sítě, než potřebuje. Pokud VPN připojí všechny do ploché interní sítě, důvěryhodný insider (nebo útočník používající jeho ukradené přihlášení) zdědí tento dosah.

Organizace mohou toto zpřísnit omezením toho, k čemu má každá VPN skupina přístup, vyžadováním vícefaktorové autentizace pro administrativní relace a samostatným zaznamenáváním vzdálené administrativní aktivity. Stejná logika platí pro malé firmy a domácí kanceláře: vzdálený přístup by měl otevřít konkrétní dveře, které někdo potřebuje, ne celou budovu.

Co to znamená pro vás

Pokud provozujete nebo pomáháte spravovat IT organizace, berte tento případ jako podnět k auditu toho, kdo má rozsáhlá administrativní práva a zda by jediná osoba mohla narušit tisíce systémů. Pokud jste zaměstnanec nebo individuální uživatel, lekce je skromnější, ale stále relevantní: vaše účty mohou být chráněny jen tak dobře, jako jsou interní pravidla přístupu za nimi, takže používejte silné, jedinečné přihlašovací údaje a vícefaktorovou autentizaci, kdekoli můžete.

Klíčové poznatky a další kroky

Tento rozsudek v případu ransomware útoku zevnitř ukazuje, že po škodě následuje 32měsíční trest odnětí svobody, ale neprevenuje ji. Prevence přichází z návrhu.

  • Zrevidujte oprávnění administrátorů a vzdáleného přístupu a odstraňte vše nepotřebné.
  • Segmentujte sítě tak, aby jeden účet nemohl dosáhnout na každé zařízení.
  • Vyžadujte schválení a monitorování pro administrativní akce s vysokým dopadem.
  • Uchovávejte zálohy izolované a testujte obnovu.
  • Vymezte přístup přes VPN podle role místo udělení celosíťového dosahu.

Pro další příklad důvěryhodných insiderů, kteří se obrátili proti organizacím, kterým slouží, si přečtěte naši zprávu o vyjednavači dvojitého agenta BlackCat odsouzenému na 70 měsíců. Pak si tento týden udělejte hodinu na revizi vlastních kontrol přístupu a nastavení vzdáleného přístupu.