Egy korábbi infrastruktúramérnök 32 hónap börtönbüntetést kapott, amiért mintegy 3000 eszközt zárolt munkaadója hálózatán, és 750 000 dollár váltságdíjat követelt. Ez a belső fenyegető általi zsarolóvírus-támadás miatti ítélet hasznos emlékeztető arra, hogy a legkárosabb incidensek némelyike nem egy idegennel kezdődik, aki a tűzfalat próbálgatja. Hanem valakivel, aki már eleve birtokában van a kulcsoknak.
A forráscikk rövid, ezért ez a bejegyzés ahhoz tartja magát, amit jelentettek, és a szervezetek és egyének számára hasznos gyakorlati tanulságokra összpontosít.
Mit tett a mérnök, és mit kapott érte
A jelentés szerint a vádlott infrastruktúramérnök volt annál a cégnél, amelyet később megtámadott. Mintegy 3000 eszközt zárolt a munkaadó hálózatán, és 750 000 dollár váltságdíjat követelt. Most 32 hónap börtönbüntetésre ítélték.
A cikk itt nem közöl további részleteket, és mi nem találgatunk a technikai módszerekről, a cég kilétéről vagy arról, hogyan fedezték fel a tervet. Amit az eset egyértelművé tesz, az a lépték: egyetlen személy képes volt egyszerre több ezer végpontot érinteni. Ez a lépték a történet.
Miért kerülik meg a belső hozzáférések a peremvédelmet
A biztonsági kiadások nagy része arra irányul, hogy távol tartsa a kívülállókat: tűzfalak, e-mail-szűrés, végpontészlelés és VPN-átjárók, amelyek hitelesítik a távoli felhasználókat. Ezek az ellenőrzések fontosak. De arra a feltevésre épülnek, hogy a belső ember a szervezet érdekében cselekszik.
Az infrastruktúramérnökök különösen érzékeny esetet jelentenek. Munkájuk gyakran széles körű rendszergazdai jogosultságokat igényel a szervereken, a kezelőeszközökön és magán a hálózaton. Az olyan műveletek, amelyek egy külső fiókból gyanúsnak tűnnének – például több ezer gép módosításának kikényszerítése –, rutinszerűnek tűnhetnek, ha egy rendszergazdától származnak.
Ez a belső fenyegetések alapvető problémája:
- A legitim hitelesítő adatok nem váltják ki azokat a riasztásokat, amelyeket a ellopott vagy brute force-sal megszerzett adatok esetleg kiváltanának.
- A belső emberek tudják, hol vannak az értékes rendszerek, és hogyan kezelik a biztonsági mentéseket.
- A széles körű állandó hozzáférés azt jelenti, hogy egy fiók nagyon sok eszközt érhet el.
Mindez nem azt jelenti, hogy a munkaadóknak bizalmatlansággal kellene kezelniük a munkatársakat. Azt jelenti, hogy a környezet kialakítása nem függhet attól, hogy bármely egyetlen személy örökké megbízható legyen.
A kár terjedésének korlátozása: szegmentálás, legkisebb jogosultság és megfigyelés
Az eset javasolt tanulsága, hogy a hozzáférés-ellenőrzések és a hálózati szegmentálás ugyanolyan fontosak, mint a peremvédelem. Néhány intézkedés csökkenti, mekkora kárt okozhat egy fiók.
Legkisebb jogosultság. A rendszergazdáknak csak a jelenlegi szerepük által megkívánt hozzáférést adjuk meg, és rendszeresen vizsgáljuk felül. A hozzáférést haladéktalanul vonjuk vissza, amikor a szerepek változnak vagy az emberek távoznak.
Hálózati szegmentálás. A hálózat zónákra osztása azt jelenti, hogy egy fiók vagy egy kártevő nem érhet el automatikusan minden eszközt. 3000 eszköz zárolása sokkal nehezebb, ha a környezet külön vezérelt szegmensekre van osztva.
Feladatkörök szétválasztása. Nagy hatású változtatásokhoz – például tömeges telepítésekhez vagy a biztonsági mentési rendszerek módosításához – írjunk elő második jóváhagyást. Két embert nehezebb kompromittálni, mint egyet.
Kiemelt hozzáférések megfigyelése. Naplózzuk a rendszergazdai tevékenységet, és riasszunk szokatlan mintákra, például a normál munkaidőn kívüli tömeges műveletekre. A naplók csak akkor hasznosak, ha valaki átnézi őket.
Védett, tesztelt biztonsági mentések. A biztonsági mentéseket tartsuk elkülönítve, hogy egyetlen rendszergazda se tudja módosítani vagy törölni egyszerre a termelési rendszereket és a helyreállítási másolatokat.
Mit jelent ez az eset a távoli és VPN-en keresztül csatlakozó munkaerő számára
A távmunka kibővítette azoknak a módoknak a számát, ahogyan a megbízható emberek elérik a belső rendszereket. A VPN titkosítja a forgalmat és hitelesíti a felhasználókat, de a csatlakozás után a felhasználó sokkal többet láthat a hálózatból, mint amire szüksége van. Ha a VPN mindenkit egy lapos belső hálózatra enged, egy megbízható belső ember (vagy egy támadó, aki az ellopott bejelentkezését használja) örökli ezt az elérést.
A szervezetek ezt szigoríthatják azzal, hogy korlátozzák, mit érhet el az egyes VPN-csoportok, többtényezős hitelesítést írnak elő a rendszergazdai munkamenetekhez, és külön naplózzák a távoli rendszergazdai tevékenységet. Ugyanez a logika érvényes a kisvállalkozásokra és az otthoni irodákra: a távoli hozzáférésnek azt a konkrét ajtót kell kinyitnia, amelyre valakinek szüksége van, nem pedig az egész épületet.
Mit jelent ez Önnek
Ha Ön egy szervezet IT-jét vezeti vagy segít kezelni, tekintse ezt az esetet arra való ösztönzésként, hogy vizsgálja felül, ki rendelkezik széles körű rendszergazdai jogosultságokkal, és hogy egyetlen személy tudná-e több ezer rendszert megzavarni. Ha Ön munkavállaló vagy egyéni felhasználó, a tanulság szerényebb, de továbbra is releváns: a fiókjai csak annyira lehetnek védettek, mint a mögöttük lévő belső hozzáférési szabályok, ezért használjon erős, egyedi hitelesítő adatokat és többtényezős hitelesítést, ahol csak tud.
Kulcsfontosságú tanulságok és következő lépések
Ez a belső fenyegető általi zsarolóvírus-támadás miatti ítélet azt mutatja, hogy a 32 hónapos börtönbüntetés a kár után következik, de nem előzi meg azt. A megelőzés a tervezésből fakad.
- Vizsgálja felül a rendszergazdai és távoli hozzáférési jogosultságokat, és távolítson el mindent, ami felesleges.
- Szegmentálja a hálózatot, hogy egy fiók ne érhessen el minden eszközt.
- Írjon elő jóváhagyásokat és megfigyelést a nagy hatású rendszergazdai műveletekhez.
- Tartsa elkülönítve a biztonsági mentéseket, és tesztelje a helyreállításokat.
- A VPN-hozzáférést szerepkör szerint határozza meg, ne adjon hálózat szintű elérést.
A megbízható belső emberek által a saját szervezeteik ellen elkövetett árulás másik példájáért olvassa el jelentésünket a 70 hónapra ítélt BlackCat kettős ügynök tárgyalóról. Aztán szánjon egy órát ezen a héten arra, hogy felülvizsgálja a saját hozzáférés-ellenőrzéseit és távoli hozzáférési beállításait.




