Były inżynier infrastruktury został skazany na 32 miesiące pozbawienia wolności za zablokowanie około 3000 urządzeń w sieci swojego pracodawcy i żądanie 750 000 dolarów okupu. Ten wyrok w sprawie ataku ransomware z udziałem osoby z wewnątrz organizacji jest użytecznym przypomnieniem, że niektóre z najbardziej niszczycielskich incydentów nie zaczynają się od obcego podmiotu sondującego zaporę sieciową. Zaczynają się od kogoś, kto już ma klucze.
Artykuł źródłowy jest krótki, więc ten wpis trzyma się tego, co zostało zgłoszone, i skupia się na praktycznych wnioskach dla organizacji i osób prywatnych.
Co zrobił inżynier i co otrzymał
Według doniesień oskarżony był inżynierem infrastruktury w firmie, którą później zaatakował. Zablokował około 3000 urządzeń w sieci pracodawcy i zażądał okupu w wysokości 750 000 dolarów. Został teraz skazany na 32 miesiące.
Artykuł nie podaje tutaj dalszych szczegółów i nie będziemy zgadywać metod technicznych, tożsamości firmy ani tego, jak oszustwo zostało wykryte. To, co sprawa jasno pokazuje, to skala: jedna osoba była w stanie wpłynąć na tysiące punktów końcowych naraz. Ta skala jest sednem historii.
Dlaczego dostęp osoby z wewnątrz omija zabezpieczenia obwodowe
Większość wydatków na bezpieczeństwo idzie na trzymanie obcych na zewnątrz: zapory sieciowe, filtrowanie poczty e-mail, wykrywanie punktów końcowych i bramy VPN, które uwierzytelniają użytkowników zdalnych. Te mechanizmy kontroli mają znaczenie. Ale są zbudowane wokół założenia, że osoba wewnątrz działa w interesie organizacji.
Inżynierowie infrastruktury to szczególnie wrażliwy przypadek. Ich praca często wymaga szerokich uprawnień administracyjnych na serwerach, narzędziach do zarządzania i samej sieci. Działania, które wyglądałyby podejrzanie z zewnętrznego konta, takie jak wdrażanie zmian na tysiącach maszyn, mogą wyglądać rutynowo, gdy pochodzą od administratora.
To jest główny problem z zagrożeniami wewnętrznymi:
- Prawowite poświadczenia nie wyzwalają alarmów, które mogłyby wywołać skradzione lub złamane metodą brute force.
- Osoby z wewnątrz wiedzą, gdzie znajdują się cenne systemy i jak obsługiwane są kopie zapasowe.
- Szeroki stały dostęp oznacza, że jedno konto może dotrzeć do bardzo dużej liczby urządzeń.
Nic z tego nie oznacza, że pracodawcy powinni traktować personel z podejrzliwością. Oznacza to, że projekt środowiska nie powinien opierać się na tym, że jakakolwiek pojedyncza osoba będzie godna zaufania na zawsze.
Ograniczanie zasięgu szkód: segmentacja, najmniejsze uprawnienia i monitorowanie
Sugerowanym wnioskiem z tej sprawy jest to, że kontrole dostępu i segmentacja sieci mają znaczenie tak samo jak zabezpieczenia obwodowe. Kilka środków zmniejsza szkody, jakie może wyrządzić jedno konto.
Najmniejsze uprawnienia. Przyznawaj administratorom tylko dostęp wymagany przez ich obecną rolę i regularnie go przeglądaj. Usuwaj dostęp niezwłocznie, gdy role się zmieniają lub ludzie odchodzą.
Segmentacja sieci. Podział sieci na strefy oznacza, że konto lub fragment złośliwego oprogramowania nie może automatycznie dotrzeć do każdego urządzenia. Zablokowanie 3000 urządzeń jest znacznie trudniejsze, gdy środowisko jest podzielone na osobno kontrolowane segmenty.
Rozdzielenie obowiązków. Wymagaj drugiej zgody dla zmian o dużym wpływie, takich jak masowe wdrożenia lub zmiany w systemach kopii zapasowych. Trudniej skompromitować dwie osoby niż jedną.
Monitorowanie uprzywilejowanego dostępu. Rejestruj aktywność administratorów i alarmuj o nietypowych wzorcach, takich jak masowe działania poza normalnymi godzinami. Logi pomagają tylko wtedy, gdy ktoś je przegląda.
Chronione, testowane kopie zapasowe. Trzymaj kopie zapasowe w izolacji, aby żaden pojedynczy administrator nie mógł zmienić lub usunąć zarówno systemów produkcyjnych, jak i kopii do odzyskiwania.
Co ta sprawa oznacza dla pracowników zdalnych i połączonych przez VPN
Praca zdalna poszerzyła liczbę sposobów, w jakie zaufane osoby docierają do systemów wewnętrznych. VPN szyfruje ruch i uwierzytelnia użytkowników, ale po połączeniu użytkownik może widzieć znacznie więcej sieci, niż potrzebuje. Jeśli VPN wrzuca wszystkich do płaskiej sieci wewnętrznej, zaufana osoba z wewnątrz (lub atakujący korzystający z jej skradzionego loginu) dziedziczy ten zasięg.
Organizacje mogą to zaostrzyć, ograniczając to, do czego ma dostęp każda grupa VPN, wymagając uwierzytelniania wieloskładnikowego dla sesji administracyjnych i rejestrując zdalną aktywność administracyjną osobno. Ta sama logika dotyczy małych firm i biur domowych: zdalny dostęp powinien otwierać konkretne drzwi, których ktoś potrzebuje, a nie cały budynek.
Co to oznacza dla Ciebie
Jeśli prowadzisz lub pomagasz zarządzać IT w organizacji, potraktuj tę sprawę jako zachętę do audytu, kto posiada szerokie uprawnienia administracyjne i czy jakakolwiek pojedyncza osoba mogłaby zakłócić działanie tysięcy systemów. Jeśli jesteś pracownikiem lub indywidualnym użytkownikiem, lekcja jest skromniejsza, ale wciąż istotna: Twoje konta mogą być tylko tak chronione, jak wewnętrzne reguły dostępu za nimi, więc używaj silnych, unikalnych poświadczeń i uwierzytelniania wieloskładnikowego, gdziekolwiek możesz.
Najważniejsze wnioski i kolejne kroki
Ten wyrok w sprawie ataku ransomware z udziałem osoby z wewnątrz organizacji pokazuje, że 32-miesięczny wyrok więzienia następuje po szkodach, ale ich nie zapobiega. Zapobieganie wynika z projektu.
- Przejrzyj uprawnienia administratorów i dostępu zdalnego i usuń wszystko, co niepotrzebne.
- Segmentuj sieci, aby jedno konto nie mogło dotrzeć do każdego urządzenia.
- Wymagaj zatwierdzeń i monitorowania dla działań administracyjnych o dużym wpływie.
- Trzymaj kopie zapasowe w izolacji i testuj odtwarzanie.
- Ogranicz zakres dostępu VPN według roli, zamiast przyznawać zasięg w całej sieci.
Aby zobaczyć inny przykład zaufanych osób z wewnątrz zwracających się przeciwko organizacjom, którym służą, przeczytaj nasz raport o negocjatorze podwójnym agencie BlackCat skazanym na 70 miesięcy. Następnie poświęć godzinę w tym tygodniu na przegląd własnych kontroli dostępu i konfiguracji dostępu zdalnego.




