Un fost inginer de infrastructură a fost condamnat la 32 de luni de închisoare pentru blocarea a aproximativ 3.000 de dispozitive din rețeaua angajatorului său și pentru cererea unei răscumpărări de 750.000 de dolari. Această condamnare pentru atac ransomware din interior este un memento util că unele dintre cele mai dăunătoare incidente nu încep cu un străin care sondează un firewall. Ele încep cu cineva care deține deja cheile.

Articolul sursă este scurt, așa că această postare se limitează la ceea ce a fost raportat și se concentrează pe lecțiile practice pentru organizații și indivizi.

Ce a făcut inginerul și ce a primit

Potrivit raportului, inculpatul era inginer de infrastructură la compania pe care a atacat-o ulterior. A blocat aproximativ 3.000 de dispozitive din rețeaua angajatorului și a cerut o răscumpărare de 750.000 de dolari. Acum a fost condamnat la 32 de luni.

Articolul nu oferă mai multe detalii aici și nu vom specula cu privire la metodele tehnice, identitatea companiei sau modul în care schema a fost descoperită. Ceea ce clarifică cazul este amploarea: o singură persoană a putut afecta mii de endpoint-uri simultan. Această amploare este povestea.

De ce accesul din interior ocolește apărarea perimetrală

Cea mai mare parte a cheltuielilor de securitate merge către ținerea străinilor afară: firewall-uri, filtrarea e-mailurilor, detectarea endpoint-urilor și gateway-uri VPN care autentifică utilizatorii la distanță. Aceste controale contează. Dar ele sunt construite în jurul premisei că persoana din interior acționează în interesul organizației.

Inginerii de infrastructură sunt un caz deosebit de sensibil. Munca lor necesită adesea drepturi administrative extinse asupra serverelor, instrumentelor de management și rețelei în sine. Acțiuni care ar părea suspecte din partea unui cont extern, cum ar fi trimiterea de modificări către mii de mașini, pot părea de rutină atunci când provin de la un administrator.

Aceasta este problema centrală cu amenințările din interior:

  • Credențialele legitime nu declanșează alarmele pe care le-ar putea declanșa cele furate sau obținute prin forță brută.
  • Persoanele din interior știu unde se află sistemele valoroase și cum sunt gestionate backup-urile.
  • Accesul larg permanent înseamnă că un singur cont poate ajunge la un număr foarte mare de dispozitive.

Nimic din toate acestea nu înseamnă că angajatorii ar trebui să trateze personalul cu suspiciune. Înseamnă că proiectarea mediului nu ar trebui să depindă de faptul că o singură persoană este de încredere pentru totdeauna.

Limitarea razei de impact: segmentare, privilegii minime și monitorizare

Lecția sugerată din acest caz este că controalele de acces și segmentarea rețelei contează la fel de mult ca apărarea perimetrală. Câteva măsuri reduc cât de mult rău poate face un singur cont.

Privilegii minime. Acordați administratorilor doar accesul cerut de rolul lor actual și revizuiți-l regulat. Eliminați accesul prompt atunci când rolurile se schimbă sau oamenii pleacă.

Segmentarea rețelei. Împărțirea rețelei în zone înseamnă că un cont, sau o bucată de malware, nu poate ajunge automat la fiecare dispozitiv. Blocarea a 3.000 de dispozitive este mult mai dificilă când mediul este împărțit în segmente controlate separat.

Separarea atribuțiilor. Solicitați o a doua aprobare pentru modificări cu impact ridicat, cum ar fi implementările în masă sau modificările aduse sistemelor de backup. Doi oameni sunt mai greu de compromis decât unul.

Monitorizarea accesului privilegiat. Înregistrați activitatea administratorilor și alertați la modele neobișnuite, cum ar fi acțiuni în masă în afara orelor normale. Jurnalele ajută doar dacă cineva le analizează.

Backup-uri protejate și testate. Păstrați backup-urile izolate, astfel încât niciun administrator individual să nu poată modifica sau șterge atât sistemele de producție, cât și copiile de recuperare.

Ce înseamnă acest caz pentru forța de muncă la distanță și conectată prin VPN

Munca la distanță a extins numărul de moduri în care persoanele de încredere ajung la sistemele interne. Un VPN criptează traficul și autentifică utilizatorii, dar odată conectat, un utilizator poate vedea mult mai mult din rețea decât are nevoie. Dacă un VPN aruncă pe toată lumea într-o rețea internă plată, o persoană de încredere din interior (sau un atacator care folosește datele lor de autentificare furate) moștenește acea acoperire.

Organizațiile pot restricționa acest lucru limitând ce poate accesa fiecare grup VPN, solicitând autentificare multi-factor pentru sesiunile administrative și înregistrând separat activitatea administrativă la distanță. Aceeași logică se aplică întreprinderilor mici și birourilor de acasă: accesul la distanță ar trebui să deschidă ușa specifică de care are nevoie cineva, nu întreaga clădire.

Ce înseamnă asta pentru dvs.

Dacă conduceți sau ajutați la gestionarea IT-ului unei organizații, tratați acest caz ca un îndemn de a audita cine deține drepturi administrative extinse și dacă vreo singură persoană ar putea perturba mii de sisteme. Dacă sunteți angajat sau utilizator individual, lecția este mai modestă, dar încă relevantă: conturile dvs. pot fi la fel de protejate precum regulile de acces intern din spatele lor, așa că folosiți credențiale puternice și unice și autentificare multi-factor oriunde puteți.

Concluzii cheie și pași următori

Această condamnare pentru atac ransomware din interior arată că o pedeapsă de 32 de luni de închisoare urmează după pagube, dar nu le previne. Prevenirea vine din proiectare.

  • Revizuiți permisiunile de administrator și de acces la distanță și eliminați tot ce este inutil.
  • Segmentsați rețelele astfel încât un singur cont să nu poată ajunge la fiecare dispozitiv.
  • Solicitați aprobări și monitorizare pentru acțiuni administrative cu impact ridicat.
  • Păstrați backup-urile izolate și testați restaurările.
  • Limitați accesul VPN în funcție de rol, în loc să acordați acces la nivel de rețea.

Pentru un alt exemplu de persoane de încredere din interior care se întorc împotriva organizațiilor pe care le servesc, citiți raportul nostru despre negociatorul dublu agent BlackCat condamnat la 70 de luni. Apoi rezervați o oră săptămâna aceasta pentru a vă revizui propriile controale de acces și configurarea accesului la distanță.