Egy korábbi vállalati mérnök 32 hónap börtönbüntetést kapott saját munkaadója elleni ransomware-jellegű támadás miatt. A belső fenyegetés ransomware-ügy magában foglalt törölt rendszergazdai fiókokat, leállított szervereket és egy Bitcoin-követelést. Az általunk áttekintett beszámolóban a támadást 750 000 dollárra értékelték. Ez hasznos emlékeztető arra, hogy a legkárosabb betolakodó néha az, aki már eleve birtokolja a kulcsokat.

Mit tett a mérnök, és hogyan ítélték el

A jelentés szerint a mérnök törölte a rendszergazdai fiókokat, leállította a kritikus szervereket, majd Bitcoinban követelt fizetést. Ez a sorrend egy hagyományos ransomware-támadásra hasonlít, ahol az áldozatokat kizárják, és azt mondják nekik, fizessenek a hozzáférés visszaszerzéséért. A különbség a forrás: ez nem egy külső bűnözői csoport volt, hanem a vállalat által alkalmazott személy.

Az FBI a támadást a céges laptopjáig vezette vissza, az ügy pedig elítéléssel és 32 hónap börtönbüntetéssel zárult. Az ügyről szóló korábbi tudósításunk egy korábbi alapinfrastruktúra-mérnököt ír le, aki szabotálta egy New Jersey-i vállalat hálózatát, és 20 bitcoint követelt. A teljes részleteket a Daniel Rhyne 32 hónapos, hálózatszabotázsért és Bitcoin-követelésért kiszabott büntetéséről szóló jelentésünkben olvashatja.

A rövid hírosszefoglaló kihagy néhány részletet, ezért érdemes tisztázni, mi ismert: a büntetés, az elkövetett cselekmények típusa, a Bitcoin-követelés és a laptop alapján történő nyomkövetés. Minden ezen túlmutató dolgot itt megerősítetlennek kell tekinteni.

Hogyan vezette vissza az FBI a támadást egy céges laptopig

A történet talán legtanulságosabb része az, hogyan azonosították a gyanúsítottat. Az FBI a támadást a cég által kiadott laptopjához kapcsolta. A Bitcoint gyakran névtelennek feltételezik, és a támadók néha azt hiszik, hogy a kriptovalutában követelt váltságdíj megvédi őket. De a fizetési mód csak egy része a képnek. A használt eszközök, a megérintett fiókok és a munkagépen hátrahagyott tevékenység egy konkrét személyre mutathatnak vissza.

Egy belső elkövető esetében a probléma élesebb. A céges laptop a munkaadó tulajdona, általa konfigurált, és gyakran általa monitorozott. Egy név szerinti alkalmazotthoz, egy bejelentkezéshez és egy engedélykészlethez kapcsolódik. Ha ezt az eszközt pusztító cselekményre használják, olyan nyomot hagynak, amelyet a nyomozók össze tudnak kötni azzal a személlyel, akinek azt kiadták.

A forrás nem magyarázza el a konkrét forenzikus lépéseket, ezért nem spekulálunk róluk. A tanulság egyszerűbb: amikor a támadó már a szervezeten belül van, az azonosítás sokkal egyértelműbb lehet, mint egy névtelen külső támadás esetében.

Hol vallottak kudarcot a hozzáférés-ellenőrzések és a hitelesítőadat-kezelés

Az ügy nyilvánvaló kérdést vet fel: hogyan tudott egyetlen mérnök leállítani kritikus szervereket és törölni rendszergazdai fiókokat? A beszámoló nem fejti ki a vállalat belső felépítését, így nem mondhatjuk meg pontosan, mely kontrollok hiányoztak. A leírt cselekmények azonban a gyengeségek egy ismerős kategóriájára mutatnak: túl sok hatalom összpontosul túl kevés kézben.

A biztonsági csapatok általában néhány elvet tárgyalnak, amelyek itt relevánsak:

  • Legkisebb jogosultság: az embereknek csak ahhoz legyen hozzáférésük, amire a jelenlegi szerepüknek szüksége van, és semmi többre.
  • Feladatkörök szétválasztása: senki ne tudjon egyszerre rendszergazdai fiókokat létrehozni és törölni mindenféle ellenőrzés nélkül.
  • Kiléptetés és felülvizsgálat: a kiemelt hozzáférést rendszeresen felül kell vizsgálni, és a szerepkörök változásakor gyorsan el kell távolítani.
  • Naplózás és riasztás: a szokatlan rendszergazdai műveletek, például a tömeges fióktörlések vagy szerverleállítások, riasztást kell hogy kiváltsanak, nem pedig utólag derüljenek ki.
  • Helyreállíthatóság: a külön ellenőrzés alatt tartott biztonsági mentések és vészhelyzeti fiókok segítenek a vállalatnak helyreállni, ha egy kiemelt fiókkal visszaélnek.

Ezek általános gyakorlatok, nem a konkrét munkaadóra vonatkozó megállapítások. A leírt kimenetel (elveszett rendszergazdai fiókok, leállt szerverek, váltságdíjkövetelés) azonban pontosan az, amit ezeknek az intézkedéseknek korlátozniuk kell.

Mit jelent ez a munkahelyi magánélet és az alkalmazottak kitettsége szempontjából

Ez a szakasz ugyanolyan fontos a hétköznapi alkalmazottaknak, mint az IT-csapatoknak. Az ügy megmutatja, hogy a céges laptop nem magánterület. A rajta végzett tevékenység Önhöz köthető, és egy büntetőjogi nyomozás során a munkaadó és a bűnüldözés is vizsgálhatja.

A legtöbb munkavállaló számára ez ok arra, hogy a személyes tevékenységet távol tartsák a munkához használt eszközöktől, nem pedig riasztásra ok. A személyes e-mailt, a privát böngészést és a személyes üzeneteket jobb a saját hardveren tartani. A VPN nem változtat azon, hogy ki birtokolja a céges laptopot, vagy hogy mit láthatnak rajta a munkaadó saját eszközei, ezért nem szabad úgy kezelni, mintha a vállalat elől elrejtené a tevékenységet.

A kitettség fordítva is fennáll. A rendszergazdai jogokkal rendelkező alkalmazottak akkor is kockázatot hordoznak, ha nincs rossz szándékuk. Ha ellopják a hitelesítő adataikat, vagy ha egy incidensért őket hibáztatják, a széles körű hozzáférés nagyobb célponttá és nagyobb felelősséggé teszi őket. A szűkebb jogosultságok egyszerre védik a vállalatot és a jogosultság birtokosát.

Mit jelent ez Önnek

Ha vállalkozást vezet vagy annak kezelésében segít, tekintse ezt a belső fenyegetés ransomware-ügyet arra ösztönző jelzésnek, hogy tekintsen befelé. A ransomware-tervezés általában az adathalászatra és a külső támadókra összpontosít, de egyetlen megbízható fiók széles körű jogosultságokkal ugyanolyan zavart okozhat.

Ha alkalmazott, a tanulság gyakorlatiasabb: feltételezze, hogy a munkához használt eszközöket monitorozzák és nyomon követhetők, és tartsa a magánéletét személyes eszközökön.

Hasznos tanulságok

  1. Listázza, ki rendelkezik rendszergazdai hozzáféréssel. Tudja pontosan, mely fiókok tudnak más fiókokat törölni vagy kritikus rendszereket leállítani.
  2. Csökkentse és ossza meg a jogosultságokat. Ahol lehet, írjon elő második jóváhagyást a legpusztítóbb műveletekhez.
  3. Vizsgálja felül, mit naplóznak. Győződjön meg arról, hogy a szervereken és munkához használt eszközökön végzett rendszergazdai változásokat rögzítik, és hogy valaki riasztást kap a szokatlanokról.
  4. Tesztelje a helyreállítást. Erősítse meg, hogy a biztonsági mentések és a vészhelyzeti hozzáférés egyetlen személy ellenőrzésén kívül is léteznek.
  5. Válassza szét a munkát és a személyes használatot. Tartsa a privát tevékenységet távol a céges laptopoktól.

A vádemelés teljes hátteréért lásd részletes cikkünket a Daniel Rhyne ítélethirdetéséről, majd használja ezt az ügyet okként arra, hogy auditálja saját rendszergazdai hozzáférését és eszköznaplózását.