Ένας πρώην μηχανικός υποδομών καταδικάστηκε σε 32 μήνες φυλάκισης για το κλείδωμα περίπου 3.000 συσκευών στο δίκτυο του εργοδότη του και την απαίτηση λύτρων 750.000 δολαρίων. Αυτή η καταδίκη για επίθεση ransomware εκ των έσω είναι μια χρήσιμη υπενθύμιση ότι μερικά από τα πιο καταστροφικά περιστατικά δεν ξεκινούν με έναν άγνωστο που ψάχνει ένα firewall. Ξεκινούν με κάποιον που έχει ήδη τα κλειδιά.

Το άρθρο πηγής είναι σύντομο, οπότε αυτή η ανάρτηση περιορίζεται σε ό,τι έχει αναφερθεί και επικεντρώνεται στα πρακτικά διδάγματα για οργανισμούς και άτομα.

Τι έκανε ο μηχανικός και τι του επιβλήθηκε

Σύμφωνα με την αναφορά, ο κατηγορούμενος ήταν μηχανικός υποδομών στην εταιρεία που αργότερα επιτέθηκε. Κλείδωσε περίπου 3.000 συσκευές στο δίκτυο του εργοδότη και απαίτησε λύτρα 750.000 δολαρίων. Τώρα του επιβλήθηκε ποινή 32 μηνών.

Το άρθρο δεν παρέχει περαιτέρω λεπτομέρειες εδώ, και δεν θα υποθέσουμε τις τεχνικές μεθόδους, την ταυτότητα της εταιρείας ή το πώς ανακαλύφθηκε το σχέδιο. Αυτό που καθιστά σαφές η υπόθεση είναι η κλίμακα: ένα μόνο άτομο μπόρεσε να επηρεάσει χιλιάδες endpoints ταυτόχρονα. Αυτή η κλίμακα είναι η ιστορία.

Γιατί η πρόσβαση εκ των έσω παρακάμπτει τις περιμετρικές άμυνες

Το μεγαλύτερο μέρος των δαπανών ασφαλείας κατευθύνεται στο να κρατά τους εξωτερικούς έξω: firewalls, φιλτράρισμα email, ανίχνευση endpoints και πύλες VPN που αυθεντικοποιούν απομακρυσμένους χρήστες. Αυτοί οι έλεγχοι έχουν σημασία. Αλλά είναι χτισμένοι γύρω από την υπόθεση ότι το άτομο στο εσωτερικό ενεργεί προς το συμφέρον του οργανισμού.

Οι μηχανικοί υποδομών αποτελούν μια ιδιαίτερα ευαίσθητη περίπτωση. Η εργασία τους συχνά απαιτεί ευρεία δικαιώματα διαχείρισης σε servers, εργαλεία διαχείρισης και το ίδιο το δίκτυο. Ενέργειες που θα φαίνονταν ύποπτες από έναν εξωτερικό λογαριασμό, όπως η προώθηση αλλαγών σε χιλιάδες μηχανήματα, μπορεί να φαίνονται συνήθεις όταν προέρχονται από έναν διαχειριστή.

Αυτό είναι το βασικό πρόβλημα με τις απειλές εκ των έσω:

  • Τα νόμιμα διαπιστευτήρια δεν ενεργοποιούν τους συναγερμούς που θα μπορούσαν να ενεργοποιήσουν κλεμμένα ή παραβιασμένα με brute force.
  • Οι εσωτερικοί γνωρίζουν πού βρίσκονται τα πολύτιμα συστήματα και πώς γίνεται η διαχείριση των αντιγράφων ασφαλείας.
  • Η ευρεία μόνιμη πρόσβαση σημαίνει ότι ένας λογαριασμός μπορεί να φτάσει σε έναν πολύ μεγάλο αριθμό συσκευών.

Τίποτα από αυτά δεν σημαίνει ότι οι εργοδότες πρέπει να αντιμετωπίζουν το προσωπικό με καχυποψία. Σημαίνει ότι ο σχεδιασμός του περιβάλλοντος δεν πρέπει να εξαρτάται από το ότι οποιοδήποτε μεμονωμένο άτομο θα είναι αξιόπιστο για πάντα.

Περιορισμός της ακτίνας επίπτωσης: τμηματοποίηση, ελάχιστα προνόμια και παρακολούθηση

Το προτεινόμενο δίδαγμα από αυτή την υπόθεση είναι ότι οι έλεγχοι πρόσβασης και η τμηματοποίηση δικτύου έχουν τόση σημασία όσο οι περιμετρικές άμυνες. Μερικά μέτρα μειώνουν τη ζημιά που μπορεί να προκαλέσει ένας λογαριασμός.

Ελάχιστα προνόμια. Δώστε στους διαχειριστές μόνο την πρόσβαση που απαιτεί ο τρέχων ρόλος τους και αναθεωρήστε την τακτικά. Αφαιρέστε την πρόσβαση άμεσα όταν αλλάζουν οι ρόλοι ή όταν φεύγουν άτομα.

Τμηματοποίηση δικτύου. Η διαίρεση του δικτύου σε ζώνες σημαίνει ότι ένας λογαριασμός, ή ένα κομμάτι κακόβουλου λογισμικού, δεν μπορεί αυτόματα να φτάσει σε κάθε συσκευή. Το κλείδωμα 3.000 συσκευών είναι πολύ πιο δύσκολο όταν το περιβάλλον είναι χωρισμένο σε ξεχωριστά ελεγχόμενα τμήματα.

Διαχωρισμός καθηκόντων. Απαιτήστε δεύτερη έγκριση για αλλαγές υψηλού αντίκτυπου, όπως μαζικές αναπτύξεις ή αλλαγές σε συστήματα αντιγράφων ασφαλείας. Δύο άτομα είναι πιο δύσκολο να παραβιαστούν από ένα.

Παρακολούθηση προνομιακής πρόσβασης. Καταγράψτε τη δραστηριότητα των διαχειριστών και ειδοποιήστε για ασυνήθιστα μοτίβα, όπως μαζικές ενέργειες εκτός κανονικών ωρών. Τα αρχεία καταγραφής βοηθούν μόνο αν κάποιος τα εξετάζει.

Προστατευμένα, δοκιμασμένα αντίγραφα ασφαλείας. Διατηρήστε τα αντίγραφα ασφαλείας απομονωμένα ώστε κανένας μεμονωμένος διαχειριστής να μην μπορεί να αλλοιώσει ή να διαγράψει τόσο τα συστήματα παραγωγής όσο και τα αντίγραφα ανάκτησης.

Τι σημαίνει αυτή η υπόθεση για απομακρυσμένο εργατικό δυναμικό και εργατικό δυναμικό συνδεδεμένο μέσω VPN

Η απομακρυσμένη εργασία έχει διευρύνει τον αριθμό των τρόπων με τους οποίους αξιόπιστα άτομα φτάνουν σε εσωτερικά συστήματα. Ένα VPN κρυπτογραφεί την κίνηση και αυθεντικοποιεί τους χρήστες, αλλά μόλις συνδεθούν, ένας χρήστης μπορεί να μπορεί να δει πολύ περισσότερο από το δίκτυο απ' ό,τι χρειάζεται. Αν ένα VPN ρίχνει όλους σε ένα επίπεδο εσωτερικό δίκτυο, ένας αξιόπιστος εσωτερικός (ή ένας επιτιθέμενος που χρησιμοποιεί τα κλεμμένα διαπιστευτήριά του) κληρονομεί αυτή την εμβέλεια.

Οι οργανισμοί μπορούν να το περιορίσουν αυτό περιορίζοντας το τι μπορεί να προσπελάσει κάθε ομάδα VPN, απαιτώντας έλεγχο ταυτότητας πολλαπλών παραγόντων για διοικητικές συνεδρίες και καταγράφοντας ξεχωριστά την απομακρυσμένη διοικητική δραστηριότητα. Η ίδια λογική ισχύει για μικρές επιχειρήσεις και οικιακά γραφεία: η απομακρυσμένη πρόσβαση πρέπει να ανοίγει τη συγκεκριμένη πόρτα που χρειάζεται κάποιος, όχι ολόκληρο το κτίριο.

Τι Σημαίνει Αυτό Για Εσάς

Αν διαχειρίζεστε ή βοηθάτε στη διαχείριση του IT ενός οργανισμού, αντιμετωπίστε αυτή την υπόθεση ως αφορμή για να ελέγξετε ποιος κατέχει ευρεία διοικητικά δικαιώματα και αν οποιοδήποτε μεμονωμένο άτομο θα μπορούσε να διαταράξει χιλιάδες συστήματα. Αν είστε υπάλληλος ή μεμονωμένος χρήστης, το δίδαγμα είναι πιο μετριοπαθές αλλά εξίσου σχετικό: οι λογαριασμοί σας μπορεί να είναι τόσο προστατευμένοι όσο οι εσωτερικοί κανόνες πρόσβασης πίσω από αυτούς, οπότε χρησιμοποιήστε ισχυρά, μοναδικά διαπιστευτήρια και έλεγχο ταυτότητας πολλαπλών παραγόντων όπου μπορείτε.

Βασικά συμπεράσματα και επόμενα βήματα

Αυτή η καταδίκη για επίθεση ransomware εκ των έσω δείχνει ότι μια ποινή φυλάκισης 32 μηνών ακολουθεί τη ζημιά, αλλά δεν την αποτρέπει. Η πρόληψη προέρχεται από τον σχεδιασμό.

  • Αναθεωρήστε τα δικαιώματα διαχειριστή και απομακρυσμένης πρόσβασης και αφαιρέστε οτιδήποτε περιττό.
  • Τμηματοποιήστε τα δίκτυα ώστε ένας λογαριασμός να μην μπορεί να φτάσει σε κάθε συσκευή.
  • Απαιτήστε εγκρίσεις και παρακολούθηση για διοικητικές ενέργειες υψηλού αντίκτυπου.
  • Διατηρήστε τα αντίγραφα ασφαλείας απομονωμένα και δοκιμάστε τις επαναφορές.
  • Περιορίστε την πρόσβαση VPN ανά ρόλο αντί να παρέχετε εμβέλεια σε ολόκληρο το δίκτυο.

Για ένα άλλο παράδειγμα αξιόπιστων εσωτερικών που στρέφονται εναντίον των οργανισμών που υπηρετούν, διαβάστε την αναφορά μας για τον διαπραγματευτή-διπλό πράκτορα της BlackCat που καταδικάστηκε σε 70 μήνες. Στη συνέχεια, αφιερώστε μία ώρα αυτή την εβδομάδα για να αναθεωρήσετε τους δικούς σας ελέγχους πρόσβασης και τη ρύθμιση απομακρυσμένης πρόσβασης.