En tidligere infrastrukturingeniør er blevet idømt 32 måneders fængsel for at låse cirka 3.000 enheder på sin arbejdsgivers netværk og kræve en løsesum på 750.000 dollars. Denne dom for et insider-ransomwareangreb er en nyttig påmindelse om, at nogle af de mest skadelige hændelser ikke starter med en fremmed, der undersøger en firewall. De starter med en person, der allerede har nøglerne.

Kildeartiklen er kort, så dette indlæg holder sig til det, der er blevet rapporteret, og fokuserer på de praktiske læringer for organisationer og enkeltpersoner.

Hvad ingeniøren gjorde, og hvad han fik

Ifølge rapporten var den tiltalte infrastrukturingeniør i den virksomhed, han senere angreb. Han låste omkring 3.000 enheder på arbejdsgiverens netværk og krævede en løsesum på 750.000 dollars. Han er nu blevet idømt 32 måneders fængsel.

Artiklen giver ikke yderligere detaljer her, og vi vil ikke gætte på de tekniske metoder, virksomhedens identitet eller hvordan svindelen blev opdaget. Hvad sagen derimod gør klart, er omfanget: en enkelt person var i stand til at påvirke tusindvis af endpoints på én gang. Det omfang er historien.

Hvorfor insider-adgang omgår perimeterforsvar

Det meste sikkerhedsbudget går til at holde outsidere ude: firewalls, e-mailfiltrering, endpoint-detektion og VPN-gateways, der autentificerer fjernbrugere. Disse kontroller er vigtige. Men de er bygget op omkring en forudsætning om, at personen på indersiden handler i organisationens interesse.

Infrastrukturingeniører er et særligt følsomt tilfælde. Deres job kræver ofte brede administrative rettigheder på tværs af servere, administrationsværktøjer og selve netværket. Handlinger, der ville virke mistænkelige fra en ekstern konto, såsom at udrulle ændringer til tusindvis af maskiner, kan virke rutinemæssige, når de kommer fra en administrator.

Dette er kerneproblemet med insider-trusler:

  • Legitime legitimationsoplysninger udløser ikke de alarmer, som stjålne eller brute-forcede måske ville gøre.
  • Insidere ved, hvor de værdifulde systemer er, og hvordan backups håndteres.
  • Bred stående adgang betyder, at én konto kan nå et meget stort antal enheder.

Intet af dette betyder, at arbejdsgivere bør behandle medarbejdere med mistanke. Det betyder, at designet af miljøet ikke bør afhænge af, at en enkelt person er troværdig for evigt.

Begrænsning af skadesradius: segmentering, mindste privilegium og overvågning

Den foreslåede læring fra denne sag er, at adgangskontroller og netværkssegmentering betyder lige så meget som perimeterforsvar. Nogle få tiltag reducerer, hvor meget skade én konto kan gøre.

Mindste privilegium. Giv kun administratorer den adgang, deres nuværende rolle kræver, og gennemgå den regelmæssigt. Fjern adgang hurtigt, når roller ændres, eller folk forlader virksomheden.

Netværkssegmentering. At opdele netværket i zoner betyder, at en konto, eller et stykke malware, ikke automatisk kan nå enhver enhed. At låse 3.000 enheder er langt sværere, når miljøet er opdelt i separat kontrollerede segmenter.

Adskillelse af opgaver. Kræv en anden godkendelse for ændringer med høj effekt, såsom masseudrulninger eller ændringer af backupsystemer. To personer er sværere at kompromittere end én.

Overvågning af privilegeret adgang. Log administrativ aktivitet og slå alarm ved usædvanlige mønstre, såsom massehandlinger uden for normal arbejdstid. Logs hjælper kun, hvis nogen gennemgår dem.

Beskyttede, testede backups. Hold backups isolerede, så ingen enkelt administrator kan ændre eller slette både produktionssystemer og gendannelseskopier.

Hvad denne sag betyder for fjernarbejde og VPN-forbundne medarbejdere

Fjernarbejde har udvidet antallet af måder, hvorpå betroede personer når interne systemer. En VPN krypterer trafik og autentificerer brugere, men når først forbindelsen er etableret, kan en bruger måske se langt mere af netværket, end de har brug for. Hvis en VPN sætter alle ned på et fladt internt netværk, arver en betroet insider (eller en angriber, der bruger deres stjålne login) denne rækkevidde.

Organisationer kan stramme dette ved at begrænse, hvad hver VPN-gruppe kan få adgang til, kræve multi-faktor-autentificering for administrative sessioner og logge fjernadministrativ aktivitet separat. Den samme logik gælder for små virksomheder og hjemmekontorer: fjernadgang bør åbne den specifikke dør, nogen har brug for, ikke hele bygningen.

Hvad dette betyder for dig

Hvis du driver eller hjælper med at administrere en organisations IT, så betragt denne sag som en opfordring til at revidere, hvem der har brede administrative rettigheder, og om nogen enkelt person kan forstyrre tusindvis af systemer. Hvis du er medarbejder eller individuel bruger, er læringen mere beskeden, men stadig relevant: dine konti er måske kun så beskyttede som de interne adgangsregler bag dem, så brug stærke, unikke legitimationsoplysninger og multi-faktor-autentificering, hvor du kan.

Vigtige pointer og næste skridt

Denne dom for et insider-ransomwareangreb viser, at en fængselsstraf på 32 måneder følger skaden, men den forhindrer den ikke. Forebyggelse kommer fra design.

  • Gennemgå administrator- og fjernadgangstilladelser, og fjern alt unødvendigt.
  • Segmentér netværk, så én konto ikke kan nå enhver enhed.
  • Kræv godkendelser og overvågning for administrative handlinger med høj effekt.
  • Hold backups isolerede, og test gendannelser.
  • Afgræns VPN-adgang efter rolle i stedet for at give netværksdækkende rækkevidde.

For et andet eksempel på betroede insidere, der vender sig mod de organisationer, de tjener, så læs vores rapport om BlackCat-dobbeltagent-forhandler idømt 70 måneder. Brug derefter en time i denne uge på at gennemgå dine egne adgangskontroller og din fjernadgangsopsætning.