Viikon mittainen sokea piste muuttui tietokatastrofiksi

Berliinin kiristysohjelmahyökkäys on nostanut esiin yhden estettävissä olevimmista virheistä tietoturvaloukkausten hallinnassa: kuilun havainnon ja yhteyksien katkaisun välillä. Raporttien mukaan Rhysida-kiristysohjelmaryhmä murtautui Berliinin hallinnon verkkoon ja väittää nyt varastaneensa 5,79 teratavua tietoja. Tämä tietomäärä sisältää ilmeisesti tiedostoja, jotka liittyvät vesihuollon haavoittuvuuksiin, sekä selväkielisiä tunnistetietoja – sellaista tietoa, joka vääriin käsiin joutuessaan voisi uhata paljon muutakin kuin hallinnollista paperityötä.

Se, mikä tekee tästä tapauksesta erityisen huomionarvoisen, ei ole pelkästään tiedon määrä tai kohde. Se on aikajana. Tutkijat havaitsivat, että tunkeutumisen havaitsemisen ja Berliinin verkon eristämisen välillä kului noin seitsemän päivää. Kiristysohjelmatilanteissa juuri tämä ikkuna on se, jossa todellinen vahinko yleensä tapahtuu. Hyökkääjät, jotka ovat jo päässeet jalansijaan, käyttävät jokaisen ylimääräisen tunnin sivuttaisliikkumiseen, arvokkaiden tiedostojen paikallistamiseen ja niiden hiljaiseen siirtämiseen ennen kuin puolustajat ehtivät sulkea ovet.

Berliinin hallitseva pormestari on vahvistanut, että kaupunki ei maksa hyökkääjien vaatimaa 30 bitcoinin lunnaita. Päätös on linjassa kyberturvallisuusvirastojen pitkäaikaisten suositusten kanssa, jotka yleensä kehottavat välttämään lunnasmaksuja, koska ne rahoittavat rikollista toimintaa eivätkä takaa, ettei varastettuja tietoja vuodeta tai myydä silti.

Miksi seitsemän päivän eristysviive on niin merkittävä

Kiristysohjelmatunkeutumisen havaitseminen on vain puolet taistelusta. Toinen puoli – ja väitetysti kiireellisempi – on eristäminen. Seitsemän päivän viive havaitsemisen ja eristämisen välillä antaa tunkeutujalle, kuten Rhysidalle, riittävästi aikaa kartoittaa verkko, tunnistaa arkaluonteiset tietovarastot ja toteuttaa laajamittaisia tiedonsiirtoja ennen kuin kukaan vetää pistokkeen irti.

Tämä on toistuva teema suurissa tietomurroissa: haavoittuvuus, joka päästi hyökkääjät sisään, on usein vähemmän vahingollinen kuin hidas reagointi, joka antoi heidän jäädä. Se heijastaa laajempaa kaavaa, joka näkyy koko tietoturvamaailmassa, jossa korjaamattomat tai huonosti valvotut järjestelmät luovat mahdollisuuksien ikkunoita, jotka säilyvät paljon pidempään kuin niiden pitäisi. Myös valtion verkkojen ulkopuolella tämä dynamiikka näkyy säännöllisesti. Kun Microsoft paikkasi ennätykselliset 570 bugia yhdessä päivityssyklissä, se oli muistutus siitä, että ohjelmistohaavoittuvuuksien valtava määrä tekee nopeasta havaitsemisesta ja vielä nopeammasta eristämisestä välttämätöntä, ei valinnaista, mille tahansa organisaatiolle, joka käsittelee arkaluonteisia tietoja.

Verkolle, joka vastaa julkiseen infrastruktuuriin liitetyistä palveluista, viikon mittainen viive ei ole vain IT-ongelma. Se on ajanjakso, jonka aikana kriittiset järjestelmät – mahdollisesti myös vesihuollon toimintoihin liitetyt – olivat alttiina ilman selkeää käsitystä siitä, mitä käytettiin tai poistettiin.

Yksityisyyden seuraukset Berliinin asukkaille

Tietoluokat, joita Rhysida väittää vieneensä, herättävät todellisia yksityisyyshuolia. Selväkieliset tunnistetiedot – eli kirjautumistiedot, joita ei ole salattu tai tiivistetty – ovat erityisen vaarallisia, koska niitä voidaan käyttää heti uudelleen, jos ne vastaavat tilejä muualla. Koska ihmiset toistavat salasanoja usein henkilökohtaisilla ja työtileillä, selväkielisten tunnistetietojen varastaminen valtion järjestelmästä voi levitä laajalle sähköpostitileihin, pankkitunnuksiin ja muihin henkilökohtaisiin palveluihin, joita työntekijät tai asukkaat käyttävät.

Sitten on vesihuollon haavoittuvuustieto. Yksityiskohdat infrastruktuurijärjestelmien heikkouksista ovat arkaluonteisia, ei siksi, että ne paljastaisivat henkilökohtaisia tietoja suoraan, vaan siksi, että muut pahantahtoiset toimijat voisivat hyödyntää niitä julkisten palvelujen häiritsemiseen. Infrastruktuuritietojen yhdistäminen varastettuihin tunnistetietoihin luo skenaarion, jossa sama tietomurto koskettaa samanaikaisesti sekä henkilökohtaista yksityisyyttä että yleistä turvallisuutta.

Berliinin viranomaisten kieltäytyminen lunnaiden maksamisesta on järkevä kanta poliittisesta näkökulmasta, mutta se tarkoittaa myös sitä, että varastetun tiedon kohtalo on nyt pitkälti kaupungin hallinnan ulkopuolella. Rhysidalla, kuten monilla kiristysohjelmaryhmillä, on taipumus uhata julkaista tai huutokaupata tietoja, jos vaatimuksiin ei suostuta.

Mitä tämä tarkoittaa sinulle

Jos asut Berliinissä tai käytät kaupungin hallinnon palveluita, tämä tietomurto on muistutus vaihtaa kaikki salasanat, joita olet mahdollisesti käyttänyt kunnan portaaleissa, erityisesti jos olet käyttänyt samaa salasanaa myös muualla. Varo tietojenkalasteluyrityksiä, jotka viittaavat tietomurtoon tai väittävät tulevansa kaupungin viranomaisilta, koska hyökkääjät hyödyntävät usein julkista tietomurtouutisointia huijatakseen uhreja klikkaamaan haitallisia linkkejä.

Laajemmin tämä tapaus on hyödyllinen esimerkkitapaus mille tahansa organisaatiolle, julkiselle tai yksityiselle. Opinkappale ei koske pelkästään kiristysohjelmia. Se koskee reagointinopeutta. Havaitseminen ilman nopeaa eristämistä antaa hyökkääjille aikaa, ja aika on juuri se, mikä muuttaa rajatun tapauksen massiiviseksi tietovarkaudeksi.

Keskeiset opit

  • Rhysida-kiristysohjelma väittää vieneensä 5,79 TB tietoja Berliinin hallinnon verkosta, mukaan lukien vesihuollon haavoittuvuustiedostoja ja selväkielisiä tunnistetietoja.
  • Seitsemän päivän viive havaitsemisen ja verkon eristämisen välillä antoi hyökkääjille lisäaikaa arkaluonteisten tiedostojen paikallistamiseen ja varastamiseen.
  • Berliinin hallitseva pormestari kieltäytyi maksamasta 30 bitcoinin lunnaita, mikä on linjassa tavanomaisten kyberturvallisuussuositusten kanssa.
  • Asukkaiden ja kaupungin työntekijöiden tulisi vaihtaa uudelleen käytetyt salasanat ja pysyä valppaina tähän tietomurtoon viittaavien tietojenkalasteluyritysten suhteen.
  • Kaikenkokoisten organisaatioiden tulisi kohdella havaitsemisen ja eristämisen välistä nopeutta kriittisenä turvallisuusmittarina, ei jälkikäteisajatuksena.

Berliinin kiristysohjelmahyökkäys korostaa kovaa totuutta kyberturvallisuudessa: uhan havaitseminen on hyödyllistä vain, jos pystyt toimimaan tarpeeksi nopeasti, jotta sillä on merkitystä. Kun lisätietoja varastetun tiedon laajuudesta paljastuu, tapaus toimii todennäköisesti viitepisteenä sille, kuinka nopeasti kriittisten infrastruktuuriverkkojen on toimittava tunkeutumisen havaitsemisen jälkeen.