元インフラエンジニアが、雇用主のネットワーク上で約3,000台のデバイスをロックし、75万ドルの身代金を要求したとして、禁錮32か月を言い渡された。この内部者によるランサムウェア攻撃の判決は、最も被害の大きいインシデントの中には、ファイアウォールを探っている部外者から始まるものではないことを思い出させる有用な事例である。それらは、すでに鍵を持っている誰かから始まる。

元記事は簡潔であるため、この記事は報告されている内容に留め、組織と個人にとっての実践的な教訓に焦点を当てる。

エンジニアが行ったことと受けた判決

報道によると、被告は後に攻撃した会社のインフラエンジニアであった。彼は雇用主のネットワーク上で約3,000台のデバイスをロックし、75万ドルの身代金を要求した。彼は現在、禁錮32か月を言い渡されている。

記事はここでこれ以上の詳細を提供しておらず、技術的な手法、会社の身元、またはこの計画がどのように発見されたかについて推測することはしない。この事件が明確にしているのはその規模である。たった一人が一度に数千のエンドポイントに影響を与えることができたのだ。その規模こそがこの話の核心である。

なぜ内部者のアクセスが境界防御を迂回するのか

セキュリティ支出のほとんどは、外部者を締め出すことに向けられている。ファイアウォール、メールフィルタリング、エンドポイント検出、およびリモートユーザーを認証するVPNゲートウェイなどである。これらの制御は重要である。しかし、それらは内部にいる人物が組織の利益のために行動しているという前提の上に構築されている。

インフラエンジニアは特に敏感なケースである。その職務はしばしば、サーバー、管理ツール、そしてネットワーク自体にわたる広範な管理者権限を必要とする。外部アカウントから見れば疑わしいと思われる行動、例えば数千台のマシンへの変更のプッシュが、管理者から来る場合には日常的に見えることがある。

これが内部脅威の核心的な問題である。

  • 正規の認証情報は、盗まれたものやブルートフォース攻撃を受けたものが引き起こす可能性のある警報をトリガーしない。
  • 内部者は貴重なシステムがどこにあり、バックアップがどのように処理されているかを知っている。
  • 広範な常設アクセスとは、一つのアカウントが非常に多くのデバイスに到達できることを意味する。

これはいずれも、雇用主がスタッフを疑いの目で見るべきだという意味ではない。環境の設計が、誰か一人が永遠に信頼できることに依存すべきではないという意味である。

被害範囲の限定:セグメンテーション、最小権限、監視

この事件から示唆される教訓は、アクセス制御とネットワークセグメンテーションが境界防御と同じくらい重要であるということである。いくつかの対策が、一つのアカウントができる害を減らす。

最小権限。 管理者には現在の役割が必要とするアクセスのみを与え、定期的に見直す。役割が変わったり人が退職した際には、速やかにアクセスを削除する。

ネットワークセグメンテーション。 ネットワークをゾーンに分割することで、アカウントやマルウェアがあるデバイスが自動的にすべてのデバイスに到達することができなくなる。環境が別々に制御されたセグメントに分割されていれば、3,000台のデバイスをロックすることはずっと困難である。

職務の分離。 大量展開やバックアップシステムへの変更など、影響の大きい変更には第二の承認を要求する。二人は一人よりも侵害するのが難しい。

特権アクセスの監視。 管理者の活動を記録し、通常の時間外での一括操作など、異常なパターンに対してアラートを出す。ログは誰かが確認して初めて役に立つ。

保護され、テストされたバックアップ。 バックアップを分離して保持し、単一の管理者が本番システムと復旧コピーの両方を変更または削除できないようにする。

この事件がリモートおよびVPN接続の労働力にとって意味するもの

リモートワークは、信頼された人々が内部システムに到達する方法の数を広げてきた。VPNはトラフィックを暗号化し、ユーザーを認証するが、一度接続すると、ユーザーは必要以上のネットワークを見ることができる場合がある。VPNが全員をフラットな内部ネットワークに落とし込む場合、信頼された内部者(または盗まれたログイン情報を使用する攻撃者)がその到達範囲を継承する。

組織はこれを強化することができる。各VPNグループがアクセスできる範囲を制限し、管理セッションに多要素認証を要求し、リモート管理活動を別途記録することによって。同じ論理が中小企業や在宅オフィスにも当てはまる。リモートアクセスは、誰かが必要とする特定のドアを開くべきであり、建物全体を開くべきではない。

これがあなたにとって意味するもの

組織のITを運営または管理するのを手伝っているなら、この事件を、誰が広範な管理者権限を持っているか、そして誰か一人が数千のシステムを混乱させることができるかどうかを監査するきっかけとして捉えてほしい。従業員または個人ユーザーであれば、教訓はより控えめだが依然として関連がある。あなたのアカウントは、その背後にある内部アクセスルールと同じくらいしか保護されていない可能性があるため、可能な限り強力で固有の認証情報と多要素認証を使用してほしい。

主なポイントと次のステップ

この内部者によるランサムウェア攻撃の判決は、禁錮32か月が損害の後に続くことを示しているが、それを防ぐものではない。予防は設計から生まれる。

  • 管理者およびリモートアクセスの権限を見直し、不要なものを削除する。
  • ネットワークをセグメント化し、一つのアカウントがすべてのデバイスに到達できないようにする。
  • 影響の大きい管理操作には承認と監視を要求する。
  • バックアップを分離して保持し、復元をテストする。
  • VPNアクセスを役割ごとに範囲を定め、ネットワーク全体への到達を付与しない。

信頼された内部者が自分が仕える組織に牙をむいた別の例については、BlackCatの二重スパイ交渉人が禁錮70か月を言い渡されたに関する報告をお読みください。そして今週1時間を取って、自身のアクセス制御とリモートアクセスの設定を見直してください。