อดีตวิศวกรโครงสร้างพื้นฐานถูกตัดสินจำคุก 32 เดือน ฐานล็อกอุปกรณ์ประมาณ 3,000 เครื่องบนเครือข่ายของนายจ้างและเรียกค่าไถ่ 750,000 ดอลลาร์ การตัดสินคดีโจมตีแบบแรนซัมแวร์จากคนวงในครั้งนี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่าเหตุการณ์ที่สร้างความเสียหายมากที่สุดบางกรณีไม่ได้เริ่มต้นจากคนแปลกหน้าที่ probing ไฟร์วอลล์ แต่เริ่มต้นจากคนที่มีกุญแจอยู่ในมือแล้ว
บทความต้นฉบับนั้นสั้น ดังนั้นโพสต์นี้จึงยึดตามสิ่งที่ถูกรายงานและมุ่งเน้นไปที่บทเรียนเชิงปฏิบัติสำหรับองค์กรและบุคคล
วิศวกรทำอะไรและได้รับอะไร
ตามรายงาน จำเลยเป็นวิศวกรโครงสร้างพื้นฐานที่บริษัทซึ่งเขาโจมตีในภายหลัง เขาล็อกอุปกรณ์ประมาณ 3,000 เครื่องบนเครือข่ายของนายจ้างและเรียกค่าไถ่ 750,000 ดอลลาร์ ตอนนี้เขาถูกตัดสินจำคุก 32 เดือน
บทความไม่ได้ให้รายละเอียดเพิ่มเติมในจุดนี้ และเราจะไม่คาดเดาวิธีการทางเทคนิค ตัวตนของบริษัท หรือวิธีที่แผนถูกค้นพบ สิ่งที่คดีนี้ทำให้ชัดเจนคือขนาดของมัน: คนเพียงคนเดียวสามารถส่งผลกระทบต่อปลายทางหลายพันเครื่องในคราวเดียว ขนาดนั้นคือเรื่องราว
ทำไมการเข้าถึงจากคนวงในจึงข้ามการป้องกันรอบนอกไปได้
งบประมาณด้านความปลอดภัยส่วนใหญ่ทุ่มไปที่การกันคนนอกออก: ไฟร์วอลล์ การกรองอีเมล การตรวจจับปลายทาง และ VPN gateway ที่ยืนยันตัวตนผู้ใช้ระยะไกล มาตรการควบคุมเหล่านั้นสำคัญ แต่พวกมันถูกสร้างบนสมมติฐานที่ว่าคนที่อยู่ข้างในกำลังทำเพื่อผลประโยชน์ขององค์กร
วิศวกรโครงสร้างพื้นฐานเป็นกรณีที่ละเอียดอ่อนเป็นพิเศษ งานของพวกเขามักต้องใช้สิทธิ์ผู้ดูแลระบบในวงกว้างทั่วเซิร์ฟเวอร์ เครื่องมือจัดการ และเครือข่ายเอง การกระทำที่จะดูน่าสงสัยจากบัญชีภายนอก เช่น การ push การเปลี่ยนแปลงไปยังเครื่องหลายพันเครื่อง อาจดูเป็นเรื่องปกติเมื่อมาจากผู้ดูแลระบบ
นี่คือปัญหาหลักของภัยคุกคามจากคนวงใน:
- ข้อมูลรับรองที่ถูกต้องตามกฎหมายไม่กระตุ้นการแจ้งเตือนเหมือนข้อมูลที่ถูกขโมยหรือถูก brute-force
- คนวงในรู้ว่าที่ไหนมีระบบที่มีค่าและจัดการสำรองข้อมูลอย่างไร
- การเข้าถึงถาวรในวงกว้างหมายความว่าบัญชีเดียวสามารถเข้าถึงอุปกรณ์จำนวนมากได้
ไม่มีข้อใดหมายความว่านายจ้างควรสงสัยพนักงาน แต่มันหมายความว่าการออกแบบสภาพแวดล้อมไม่ควรขึ้นอยู่กับว่าบุคคลใดบุคคลหนึ่งจะน่าเชื่อถือตลอดไป
จำกัดขอบเขตความเสียหาย: การแบ่งส่วน สิทธิ์น้อยที่สุด และการเฝ้าระวัง
บทเรียนที่แนะนำจากคดีนี้คือการควบคุมการเข้าถึงและการแบ่งส่วนเครือข่ายสำคัญพอ ๆ กับการป้องกันรอบนอก มาตรการสองสามอย่างช่วยลดความเสียหายที่บัญชีเดียวสามารถก่อได้
สิทธิ์น้อยที่สุด ให้ผู้ดูแลระบบเข้าถึงเฉพาะสิ่งที่บทบาทปัจจุบันของพวกเขาต้องการ และตรวจสอบเป็นประจำ ถอนสิทธิ์ทันทีเมื่อบทบาทเปลี่ยนหรือคนลาออก
การแบ่งส่วนเครือข่าย การแบ่งเครือข่ายออกเป็นโซนหมายความว่าบัญชีหรือมัลแวร์ไม่สามารถเข้าถึงทุกอุปกรณ์โดยอัตโนมัติ การล็อกอุปกรณ์ 3,000 เครื่องนั้นยากกว่ามากเมื่อสภาพแวดล้อมถูกแยกออกเป็นส่วนที่ควบคุมแยกกัน
การแยกหน้าที่ ต้องมีการอนุมัติที่สองสำหรับการเปลี่ยนแปลงที่มีผลกระทบสูง เช่น การ deploy จำนวนมากหรือการเปลี่ยนแปลงระบบสำรองข้อมูล คนสองคนถูก compromise ยากกว่าคนเดียว
การเฝ้าระวังการเข้าถึงแบบพิเศษ บันทึกกิจกรรมของผู้ดูแลระบบและแจ้งเตือนรูปแบบที่ผิดปกติ เช่น การกระทำเป็นกลุ่มนอกเวลาทำการปกติ บันทึกจะช่วยได้ก็ต่อเมื่อมีคนตรวจสอบ
การสำรองข้อมูลที่ได้รับการปกป้องและทดสอบแล้ว เก็บสำรองข้อมูลแยกไว้เพื่อไม่ให้ผู้ดูแลระบบคนเดียวสามารถแก้ไขหรือลบทั้งระบบ production และสำเนากู้คืน
คดีนี้หมายความว่าอย่างไรสำหรับพนักงานที่ทำงานระยะไกลและเชื่อมต่อผ่าน VPN
การทำงานระยะไกลได้ขยายจำนวนวิธีที่คนที่เชื่อถือได้เข้าถึงระบบภายใน VPN เข้ารหัสการรับส่งข้อมูลและยืนยันตัวตนผู้ใช้ แต่เมื่อเชื่อมต่อแล้ว ผู้ใช้อาจเห็นเครือข่ายได้มากกว่าที่ต้องการมาก หาก VPN โยนทุกคนลงบนเครือข่ายภายในแบบแบน คนวงในที่เชื่อถือได้ (หรือผู้โจมตีที่ใช้ข้อมูลเข้าสู่ระบบที่ขโมยมา) จะสืบทอดการเข้าถึงนั้น
องค์กรสามารถกระชับเรื่องนี้ได้โดยจำกัดสิ่งที่แต่ละกลุ่ม VPN สามารถเข้าถึงได้ กำหนดให้ใช้การยืนยันตัวตนหลายปัจจัยสำหรับเซสชันของผู้ดูแลระบบ และบันทึกกิจกรรมการดูแลระบบระยะไกลแยกต่างหาก ตรรกะเดียวกันนี้ใช้กับธุรกิจขนาดเล็กและสำนักงานที่บ้าน: การเข้าถึงระยะไกลควรเปิดประตูบานที่เฉพาะเจาะจงที่คนต้องการ ไม่ใช่ทั้งอาคาร
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณดำเนินการหรือช่วยจัดการไอทีขององค์กร ให้ถือว่าคดีนี้เป็นตัวกระตุ้นให้ตรวจสอบว่าใครถือสิทธิ์ผู้ดูแลระบบในวงกว้างและมีใครคนเดียวที่สามารถรบกวนระบบหลายพันระบบได้หรือไม่ หากคุณเป็นพนักงานหรือผู้ใช้ส่วนบุคคล บทเรียนนั้นเรียบง่ายกว่าแต่ก็ยังเกี่ยวข้อง: บัญชีของคุณอาจได้รับการปกป้องเพียงเท่ากับกฎการเข้าถึงภายในที่อยู่เบื้องหลัง ดังนั้นใช้ข้อมูลรับรองที่แข็งแกร่งและไม่ซ้ำใคร และการยืนยันตัวตนหลายปัจจัยทุกที่ที่ทำได้
ประเด็นสำคัญและขั้นตอนต่อไป
การตัดสินคดีโจมตีแบบแรนซัมแวร์จากคนวงในครั้งนี้แสดงว่าโทษจำคุก 32 เดือนตามหลังความเสียหาย แต่ไม่ได้ป้องกันมัน การป้องกันมาจากการออกแบบ
- ตรวจสอบสิทธิ์ของผู้ดูแลระบบและการเข้าถึงระยะไกล และลบสิ่งที่ unnecessary ออก
- แบ่งส่วนเครือข่ายเพื่อให้บัญชีเดียวไม่สามารถเข้าถึงทุกอุปกรณ์
- กำหนดให้มีการอนุมัติและการเฝ้าระวังสำหรับการกระทำของผู้ดูแลระบบที่มีผลกระทบสูง
- เก็บสำรองข้อมูลแยกไว้และทดสอบการกู้คืน
- กำหนดขอบเขตการเข้าถึง VPN ตามบทบาทแทนที่จะให้เข้าถึงทั้งเครือข่าย
สำหรับตัวอย่างอื่นของคนวงในที่เชื่อถือได้หันมาทำร้ายองค์กรที่พวกเขารับใช้ อ่านรายงานของเราเกี่ยวกับ ผู้เจรจาสายลับ BlackCat ถูกตัดสินจำคุก 70 เดือน จากนั้นใช้เวลาหนึ่งชั่วโมงในสัปดาห์นี้เพื่อตรวจสอบการควบคุมการเข้าถึงและการตั้งค่าการเข้าถึงระยะไกลของคุณเอง




