Seorang mantan insinyur infrastruktur telah dijatuhi hukuman 32 bulan penjara karena mengunci sekitar 3.000 perangkat di jaringan perusahaannya dan menuntut tebusan $750.000. Vonis serangan ransomware orang dalam ini menjadi pengingat berguna bahwa beberapa insiden paling merusak tidak dimulai dari orang asing yang menyusup ke firewall. Insiden tersebut dimulai dari seseorang yang sudah memegang kuncinya.

Artikel sumbernya singkat, jadi tulisan ini berpegang pada apa yang telah dilaporkan dan berfokus pada pelajaran praktis bagi organisasi dan individu.

Apa yang dilakukan insinyur itu dan apa yang ia dapatkan

Menurut laporan tersebut, terdakwa adalah seorang insinyur infrastruktur di perusahaan yang kemudian ia serang. Ia mengunci sekitar 3.000 perangkat di jaringan perusahaan dan menuntut tebusan sebesar $750.000. Ia kini telah dijatuhi hukuman 32 bulan.

Artikel tersebut tidak memberikan detail lebih lanjut di sini, dan kami tidak akan menebak-nebak metode teknisnya, identitas perusahaannya, atau bagaimana skema itu terungkap. Yang jelas dari kasus ini adalah skalanya: satu orang mampu memengaruhi ribuan endpoint sekaligus. Skala itulah inti ceritanya.

Mengapa akses orang dalam melewati pertahanan perimeter

Sebagian besar belanja keamanan diarahkan untuk menahan orang luar: firewall, penyaringan email, deteksi endpoint, dan gateway VPN yang mengautentikasi pengguna jarak jauh. Kontrol-kontrol itu penting. Tetapi semua itu dibangun di atas premis bahwa orang di dalam bertindak untuk kepentingan organisasi.

Insinyur infrastruktur adalah kasus yang sangat sensitif. Pekerjaan mereka sering kali membutuhkan hak administratif yang luas di seluruh server, alat manajemen, dan jaringan itu sendiri. Tindakan yang akan terlihat mencurigakan dari akun luar, seperti mendorong perubahan ke ribuan mesin, bisa terlihat rutin ketika berasal dari administrator.

Inilah masalah inti dari ancaman orang dalam:

  • Kredensial yang sah tidak memicu alarm seperti yang mungkin dipicu oleh kredensial yang dicuri atau di-brute-force.
  • Orang dalam tahu di mana sistem berharga berada dan bagaimana backup ditangani.
  • Akses tetap yang luas berarti satu akun dapat menjangkau perangkat dalam jumlah yang sangat besar.

Semua ini tidak berarti pemberi kerja harus curiga terhadap staf. Ini berarti desain lingkungan tidak boleh bergantung pada satu orang mana pun untuk selamanya dapat dipercaya.

Membatasi radius dampak: segmentasi, hak istimewa minimal, dan pemantauan

Pelajaran yang disarankan dari kasus ini adalah bahwa kontrol akses dan segmentasi jaringan sama pentingnya dengan pertahanan perimeter. Beberapa langkah mengurangi seberapa besar kerusakan yang dapat dilakukan satu akun.

Hak istimewa minimal. Berikan administrator hanya akses yang dibutuhkan peran mereka saat ini, dan tinjau secara berkala. Cabut akses dengan segera ketika peran berubah atau orang meninggalkan perusahaan.

Segmentasi jaringan. Membagi jaringan menjadi zona berarti sebuah akun, atau sepotong malware, tidak dapat secara otomatis menjangkau setiap perangkat. Mengunci 3.000 perangkat jauh lebih sulit ketika lingkungan dibagi menjadi segmen-segmen yang dikendalikan secara terpisah.

Pemisahan tugas. Wajibkan persetujuan kedua untuk perubahan berdampak tinggi, seperti penerapan massal atau perubahan pada sistem backup. Dua orang lebih sulit dikompromikan daripada satu.

Pemantauan akses istimewa. Catat aktivitas administrator dan beri peringatan pada pola tidak biasa, seperti tindakan massal di luar jam normal. Log hanya berguna jika seseorang meninjaunya.

Backup yang terlindungi dan teruji. Jaga backup tetap terisolasi sehingga tidak ada satu administrator pun yang dapat mengubah atau menghapus sistem produksi sekaligus salinan pemulihannya.

Apa arti kasus ini bagi tenaga kerja jarak jauh dan yang terhubung VPN

Kerja jarak jauh telah memperluas jumlah cara orang tepercaya menjangkau sistem internal. VPN mengenkripsi lalu lintas dan mengautentikasi pengguna, tetapi setelah terhubung, seorang pengguna mungkin dapat melihat jaringan jauh lebih banyak daripada yang mereka butuhkan. Jika VPN menempatkan semua orang ke jaringan internal yang datar, orang dalam yang tepercaya (atau penyerang yang menggunakan login curian mereka) mewarisi jangkauan tersebut.

Organisasi dapat memperketat ini dengan membatasi apa yang dapat diakses setiap grup VPN, mewajibkan autentikasi multi-faktor untuk sesi administratif, dan mencatat aktivitas administratif jarak jauh secara terpisah. Logika yang sama berlaku untuk usaha kecil dan kantor rumahan: akses jarak jauh harus membuka pintu spesifik yang dibutuhkan seseorang, bukan seluruh gedung.

Apa Artinya Bagi Anda

Jika Anda menjalankan atau membantu mengelola TI organisasi, anggap kasus ini sebagai dorongan untuk mengaudit siapa yang memegang hak administratif luas dan apakah satu orang dapat mengganggu ribuan sistem. Jika Anda seorang karyawan atau pengguna individu, pelajarannya lebih sederhana tetapi tetap relevan: akun Anda mungkin hanya seaman aturan akses internal di belakangnya, jadi gunakan kredensial yang kuat dan unik serta autentikasi multi-faktor di mana pun Anda bisa.

Poin-poin utama dan langkah selanjutnya

Vonis serangan ransomware orang dalam ini menunjukkan bahwa hukuman penjara 32 bulan menyusul setelah kerusakan terjadi, tetapi tidak mencegahnya. Pencegahan datang dari desain.

  • Tinjau izin administrator dan akses jarak jauh serta hapus apa pun yang tidak diperlukan.
  • Segmentasikan jaringan agar satu akun tidak dapat menjangkau setiap perangkat.
  • Wajibkan persetujuan dan pemantauan untuk tindakan administratif berdampak tinggi.
  • Jaga backup tetap terisolasi dan uji pemulihannya.
  • Batasi cakupan akses VPN berdasarkan peran alih-alih memberikan jangkauan seluruh jaringan.

Untuk contoh lain orang dalam tepercaya yang berbalik melawan organisasi yang mereka layani, baca laporan kami tentang Negosiator agen ganda BlackCat divonis 70 bulan. Lalu luangkan satu jam minggu ini untuk meninjau kontrol akses dan pengaturan akses jarak jauh Anda sendiri.