Bivši infrastrukturni inženjer osuđen je na 32 mjeseca zatvora zbog zaključavanja otprilike 3.000 uređaja na mreži svog poslodavca i zahtjeva za otkupninom od 750.000 dolara. Ova presuda za napad ransomwareom iznutra koristan je podsjetnik da neki od najštetnijih incidenata ne počinju tako da stranac ispituje vatrozid. Počinju s nekim tko već ima ključeve.
Izvorni članak je kratak, pa se ovaj post drži onoga što je objavljeno i usredotočuje se na praktične lekcije za organizacije i pojedince.
Što je inženjer učinio i što je dobio
Prema izvješću, optuženik je bio infrastrukturni inženjer u tvrtki koju je kasnije napao. Zaključao je oko 3.000 uređaja na mreži poslodavca i zahtijevao otkupninu od 750.000 dolara. Sada je osuđen na 32 mjeseca.
Članak ovdje ne pruža daljnje pojedinosti i nećemo nagađati o tehničkim metodama, identitetu tvrtke ili tome kako je shema otkrivena. Ono što slučaj jasno pokazuje jest razmjere: jedna je osoba bila u stanju istovremeno zahvatiti tisuće krajnjih točaka. Ti su razmjeri poanta priče.
Zašto pristup iznutra zaobilazi perimetarsku obranu
Većina sigurnosnih izdataka ide na držanje stranaca vani: vatrozidi, filtriranje e-pošte, otkrivanje krajnjih točaka i VPN pristupnici koji autentificiraju udaljene korisnike. Te kontrole su važne. No izgrađene su oko premise da osoba iznutra djeluje u interesu organizacije.
Infrastrukturni inženjeri posebno su osjetljiv slučaj. Njihov posao često zahtijeva široka administrativna prava na poslužiteljima, alatima za upravljanje i samoj mreži. Radnje koje bi iz vanjskog računa izgledale sumnjivo, poput primjene promjena na tisućama strojeva, mogu izgledati rutinski kada dolaze od administratora.
To je temeljni problem s prijetnjama iznutra:
- Legitimne vjerodajnice ne pokreću alarme koje bi ukradene ili nasilno probijene možda pokrenule.
- Insajderi znaju gdje su vrijedni sustavi i kako se rukuje sigurnosnim kopijama.
- Širok stalni pristup znači da jedan račun može dosegnuti vrlo velik broj uređaja.
Ništa od ovoga ne znači da bi poslodavci trebali prema osoblju postupati sa sumnjom. Znači da dizajn okruženja ne bi trebao ovisiti o tome da će neka pojedinačna osoba zauvijek biti pouzdana.
Ograničavanje radijusa eksplozije: segmentacija, najmanje privilegije i nadzor
Predložena lekcija iz ovog slučaja jest da su kontrole pristupa i segmentacija mreže jednako važne kao i perimetarska obrana. Nekoliko mjera smanjuje koliko štete jedan račun može nanijeti.
Najmanje privilegije. Dajte administratorima samo pristup koji njihova trenutna uloga zahtijeva i redovito ga pregledavajte. Uklonite pristup promptno kada se uloge promijene ili ljudi odu.
Segmentacija mreže. Podjela mreže na zone znači da račun ili komad zlonamjernog softvera ne može automatski dosegnuti svaki uređaj. Zaključavanje 3.000 uređaja daleko je teže kada je okruženje podijeljeno u zasebno kontrolirane segmente.
Razdvajanje dužnosti. Zahtijevajte drugo odobrenje za promjene s velikim učinkom, poput masovnih implementacija ili promjena sigurnosnih sustava. Teže je kompromitirati dvije osobe nego jednu.
Nadzor privilegiranog pristupa. Bilježite aktivnosti administratora i alarmirajte na neuobičajene obrasce, poput masovnih radnji izvan uobičajenih radnih sati. Zapisnici pomažu samo ako ih netko pregledava.
Zaštićene, testirane sigurnosne kopije. Držite sigurnosne kopije izoliranima tako da nijedan administrator ne može izmijeniti ili izbrisati i proizvodne sustave i kopije za oporavak.
Što ovaj slučaj znači za udaljenu radnu snagu i radnu snagu povezanu putem VPN-a
Udaljeni rad proširio je broj načina na koje pouzdane osobe dosežu interne sustave. VPN šifrira promet i autentificira korisnike, ali nakon povezivanja korisnik može vidjeti daleko više mreže nego što mu je potrebno. Ako VPN pušta sve na ravnu internu mrežu, pouzdani insajder (ili napadač koji koristi njihovu ukradenu prijavu) nasljeđuje taj doseg.
Organizacije to mogu zategnuti ograničavanjem onoga čemu svaka VPN grupa može pristupiti, zahtijevanjem višefaktorske autentifikacije za administrativne sesije i odvojenim bilježenjem udaljene administrativne aktivnosti. Ista logika vrijedi za male tvrtke i kućne urede: udaljeni pristup trebao bi otvoriti konkretna vrata koja nekome trebaju, a ne cijelu zgradu.
Što to znači za vas
Ako vodite ili pomažete upravljati IT-om organizacije, uzmite ovaj slučaj kao poticaj da revidirate tko ima široka administrativna prava i može li neka pojedinačna osoba poremetiti tisuće sustava. Ako ste zaposlenik ili pojedinačni korisnik, lekcija je skromnija, ali još uvijek relevantna: vaši računi mogu biti zaštićeni samo onoliko koliko su zaštićena interna pravila pristupa koja stoje iza njih, pa koristite jake, jedinstvene vjerodajnice i višefaktorsku autentifikaciju gdje god možete.
Ključne poante i sljedeći koraci
Ova presuda za napad ransomwareom iznutra pokazuje da 32-mjesečna zatvorska kazna slijedi nakon štete, ali je ne sprječava. Prevencija dolazi iz dizajna.
- Pregledajte administratorske dozvole i dozvole za udaljeni pristup te uklonite sve nepotrebno.
- Segmentirajte mreže tako da jedan račun ne može dosegnuti svaki uređaj.
- Zahtijevajte odobrenja i nadzor za administrativne radnje s velikim učinkom.
- Držite sigurnosne kopije izoliranima i testirajte vraćanje.
- Ograničite VPN pristup prema ulozi umjesto dodjeljivanja dosega cijele mreže.
Za još jedan primjer pouzdanih insajdera koji se okreću protiv organizacija kojima služe, pročitajte naše izvješće o pregovaraču dvostrukog agenta BlackCat osuđenom na 70 mjeseci. Zatim odvojite sat vremena ovaj tjedan da pregledate vlastite kontrole pristupa i postavke udaljenog pristupa.




