Entinen infrastruktuuri-insinööri on tuomittu 32 kuukauden vankeuteen noin 3 000 laitteen lukitsemisesta työnantajansa verkossa ja 750 000 dollarin lunnaiden vaatimisesta. Tämä sisäpiiriläisen kiristyshaittaohjelmahyökkäyksen tuomio on hyödyllinen muistutus siitä, että jotkin tuhoisimmista tapauksista eivät ala vieraan tunkeutuessa palomuurin läpi. Ne alkavat henkilöstä, jolla on jo avaimet.
Lähdeartikkeli on lyhyt, joten tämä kirjoitus pitäytyy siinä, mitä on raportoitu, ja keskittyy käytännön oppeihin organisaatioille ja yksilöille.
Mitä insinööri teki ja mitä hän sai
Raportin mukaan vastaaja oli infrastruktuuri-insinööri yrityksessä, jota hän myöhemmin hyökkäsi vastaan. Hän lukitsi noin 3 000 laitetta työnantajansa verkossa ja vaati 750 000 dollarin lunnaita. Hänet on nyt tuomittu 32 kuukaudeksi.
Artikkelissa ei anneta tässä asiassa lisätietoja, emmekä arvaile teknisiä menetelmiä, yrityksen identiteettiä tai sitä, miten juoni paljastui. Se, mikä tapauksessa on selvää, on mittakaava: yksi henkilö pystyi vaikuttamaan tuhansiin päätelaitteisiin kerralla. Tämä mittakaava on tarinan ydin.
Miksi sisäpiiriläisen pääsy ohittaa reunasuojaukset
Suurin osa tietoturvakuluista menee ulkopuolisten pitämiseen ulkona: palomuurit, sähköpostien suodatus, päätelaitteiden tunnistus ja VPN-yhdyskäytävät, jotka todentavat etäkäyttäjät. Nämä valvontatoimet ovat tärkeitä. Mutta ne on rakennettu olettamuksen varaan, että sisäpuolella oleva henkilö toimii organisaation edun mukaisesti.
Infrastruktuuri-insinöörit ovat erityisen herkkä tapaus. Heidän työnsä vaatii usein laajoja hallinnollisia oikeuksia palvelimiin, hallintatyökaluihin ja itse verkkoon. Toimet, jotka näyttäisivät epäilyttäviltä ulkopuolisesta tilistä, voivat näyttää rutiininomaisilta, kun ne tulevat järjestelmänvalvojalta.
Tämä on sisäpiiriuhtien ydinongelma:
- Lailliset tunnistetiedot eivät laukaise hälytyksiä, joita varastetut tai raa'alla voimalla murretut saattaisivat laukaista.
- Sisäpiiriläiset tietävät, missä arvokkaat järjestelmät sijaitsevat ja miten varmuuskopioita käsitellään.
- Laaja pysyvä pääsy tarkoittaa, että yksi tili voi tavoittaa hyvin suuren määrän laitteita.
Mikään tästä ei tarkoita, että työnantajien tulisi suhtautua henkilöstöön epäluuloisesti. Se tarkoittaa, että ympäristön suunnittelun ei tulisi riippua siitä, että yksittäinen henkilö on ikuisesti luotettava.
Räjähdysalueen rajoittaminen: segmentointi, vähimmän oikeuden periaate ja valvonta
Tämän tapauksen ehdotettu opetus on, että pääsynvalvonnalla ja verkon segmentoinnilla on yhtä suuri merkitys kuin reunasuojauksilla. Muutamat toimenpiteet vähentävät sitä, kuinka paljon vahinkoa yksi tili voi aiheuttaa.
Vähimmän oikeuden periaate. Anna järjestelmänvalvojille vain se pääsy, jota heidän nykyinen roolinsa vaatii, ja tarkista se säännöllisesti. Poista pääsy viipymättä, kun roolit muuttuvat tai ihmiset lähtevät.
Verkon segmentointi. Verkon jakaminen vyöhykkeisiin tarkoittaa, että tili tai haittaohjelma ei voi automaattisesti tavoittaa jokaista laitetta. 3 000 laitteen lukitseminen on paljon vaikeampaa, kun ympäristö on jaettu erikseen valvottuihin segmentteihin.
Tehtävien eriyttäminen. Vaadi toinen hyväksyntä suuren vaikutuksen muutoksille, kuten massajakeluille tai varmuuskopiojärjestelmien muutoksille. Kahta henkilöä on vaikeampi vaarantaa kuin yhtä.
Etuoikeutetun pääsyn valvonta. Kirjaa järjestelmänvalvojan toiminta ja hälytä epätavallisista kuvioista, kuten normaalin työajan ulkopuolisista massatoiminnoista. Lokit auttavat vain, jos joku tarkistaa ne.
Suojatut, testatut varmuuskopiot. Pidä varmuuskopiot eristettyinä, jotta yksikään järjestelmänvalvoja ei voi muuttaa tai poistaa sekä tuotantojärjestelmiä että palautuskopioita.
Mitä tämä tapaus tarkoittaa etä- ja VPN-yhteydessä toimiville työvoimille
Etätyö on laajentanut tapoja, joilla luotetut henkilöt tavoittavat sisäiset järjestelmät. VPN salaa liikenteen ja todentaa käyttäjät, mutta yhteyden muodostamisen jälkeen käyttäjä saattaa nähdä verkosta paljon enemmän kuin hän tarvitsee. Jos VPN pudottaa kaikki tasaiseen sisäiseen verkkoon, luotettu sisäpiiriläinen (tai hyökkääjä, joka käyttää heidän varastettua kirjautumistaan) perii tämän ulottuvuuden.
Organisaatiot voivat kiristää tätä rajoittamalla sitä, mitä kukin VPN-ryhmä voi käyttää, vaatimalla monivaiheisen todennuksen hallinnollisille istunnoille ja kirjaamalla etähallintatoiminnan erikseen. Sama logiikka pätee pienyrityksiin ja kotitoimistoihin: etäkäytön tulisi avata se tietty ovi, jota joku tarvitsee, ei koko rakennusta.
Mitä tämä tarkoittaa sinulle
Jos hallinnoit tai autat hallinnoimaan organisaation IT:tä, pidä tätä tapausta kehotuksena tarkastaa, kuka pitää hallussaan laajoja hallinnollisia oikeuksia ja voisiko yksittäinen henkilö häiritä tuhansia järjestelmiä. Jos olet työntekijä tai yksittäinen käyttäjä, opetus on vaatimattomampi mutta silti relevantti: tilisi saattavat olla vain niin suojattuja kuin niiden takana olevat sisäiset käyttösäännöt, joten käytä vahvoja, yksilöllisiä tunnistetietoja ja monivaiheista todennusta aina kun voit.
Keskeiset opit ja seuraavat askeleet
Tämä sisäpiiriläisen kiristyshaittaohjelmahyökkäyksen tuomio osoittaa, että 32 kuukauden vankeusrangaistus seuraa vahinkoa, mutta ei estä sitä. Ennaltaehkäisy tulee suunnittelusta.
- Tarkista järjestelmänvalvojan ja etäkäytön käyttöoikeudet ja poista kaikki tarpeeton.
- Segmentoi verkot, jotta yksi tili ei voi tavoittaa jokaista laitetta.
- Vaadi hyväksyntöjä ja valvontaa suuren vaikutuksen hallinnollisille toimille.
- Pidä varmuuskopiot eristettyinä ja testaa palautukset.
- Rajaa VPN-käyttö roolin mukaan sen sijaan, että myönnät verkonlaajuisen ulottuvuuden.
Toisesta esimerkistä, jossa luotetut sisäpiiriläiset kääntyvät palvelemiaan organisaatioita vastaan, lue raporttimme BlackCat-kaksoisagenttineuvottelijasta, joka tuomittiin 70 kuukaudeksi. Käytä sitten tunti tällä viikolla omien käyttöoikeuksiesi ja etäkäyttöjärjestelyjesi tarkistamiseen.




