เครือข่ายภาครัฐภายใต้การโจมตี

ทีมตอบสนองเหตุการณ์ไซเบอร์แห่งนามิเบีย (NAM-CSIRT) ซึ่งดำเนินงานภายใต้สำนักงานกำกับดูแลการสื่อสารแห่งนามิเบีย (Cran) ยืนยันเมื่อปลายสัปดาห์ที่แล้วว่าได้ตรวจพบกิจกรรมที่ไม่ได้รับอนุญาตบนเครือข่ายของกระทรวงกลาโหมและกิจการทหารผ่านศึก (MODVA) การเปิดเผยนี้ถือเป็นหนึ่งในเหตุการณ์ความมั่นคงไซเบอร์ที่มีนัยสำคัญที่สุดที่เกี่ยวข้องกับสถาบันภาครัฐของนามิเบียในความทรงจำช่วงหลัง และได้ส่องสปอตไลต์ไปที่ว่า ผู้ปฏิบัติการแรนซัมแวร์ยังคงตรวจค้นโครงสร้างพื้นฐานด้านกลาโหมของชาติเพื่อหาจุดอ่อนอยู่อย่างไร

แม้ว่ารายละเอียดยังมีจำกัดในขั้นตอนนี้ การเข้ามามีส่วนร่วมของ NAM-CSIRT บ่งชี้ว่าเหตุการณ์นี้ร้ายแรงพอที่จะต้องมีการตอบสนองในระดับชาติอย่างเป็นทางการ ทีม CSIRT อย่าง NAM-CSIRT ดำรงอยู่ก็เพื่อช่วงเวลาเช่นนี้อย่างแม่นยำ: เพื่อตรวจจับ ควบคุม และประสานการตอบสนองต่อเหตุการณ์ไซเบอร์ที่ส่งผลกระทบต่อระบบรัฐบาลที่สำคัญ ก่อนที่มันจะบานปลายกลายเป็นวิกฤตด้านความมั่นคงของชาติหรือความเชื่อมั่นของสาธารณชนในวงกว้าง

ทำไมแรนซัมแวร์จึงยังคงมุ่งเป้าไปที่เครือข่ายภาครัฐ

กระทรวงต่างๆ ของรัฐบาล โดยเฉพาะหน่วยงานที่เกี่ยวข้องกับกลาโหมและความมั่นคง เป็นเป้าหมายที่น่าดึงดูดสำหรับผู้ปฏิบัติการแรนซัมแวร์ด้วยเหตุผลง่ายๆ: ข้อมูลที่พวกเขาถืออยู่นั้นละเอียดอ่อน และแรงกดดันที่จะต้องฟื้นฟูการดำเนินงานอย่างรวดเร็วสามารถทำให้หน่วยงานต่างๆ ยินยอมเจรจามากขึ้น กระทรวงกลาโหมโดยเฉพาะมักบริหารจัดการระบบไอทีที่ผสมผสานระหว่างระบบเดิม บันทึกชั้นความลับ และเครือข่ายงานธุรการที่เดิมทีไม่ได้ออกแบบมาโดยคำนึงถึงโมเดลภัยคุกคามสมัยใหม่

นี่ไม่ใช่รูปแบบที่แยกออกมาลำพัง เมื่อต้นปีนี้ เว็บไซต์ทำเนียบประธานาธิบดีเคนยาถูกโจมตีด้วยแรนซัมแวร์ ซึ่งแฮกเกอร์ได้บิดเบือนหน้าเว็บไซต์และเรียกร้องค่าไถ่ 5 บิตคอยน์ ทำให้เจ้าหน้าที่ต้องจำกัดการเข้าถึงของสาธารณชนระหว่างการสอบสวน เหตุการณ์เช่นนี้แสดงให้เห็นแนวโน้มที่กว้างขึ้น: โครงสร้างพื้นฐานดิจิทัลของรัฐบาลในแอฟริกา ซึ่งขยายตัวอย่างรวดเร็วในปีที่ผ่านมา ไม่ได้มาพร้อมกับการลงทุนที่ได้สัดส่วนในด้านการป้องกันไซเบอร์ การเฝ้าระวัง และขีดความสามารถในการตอบสนองต่อเหตุการณ์เสมอไป

กลุ่มแรนซัมแวมักเดินตามเส้นทางที่ต้านทานน้อยที่สุด เครือข่ายที่ขาดการแบ่งส่วนที่แข็งแกร่งระหว่างระบบงานธุรการและระบบที่ละเอียดอ่อน พึ่งพาซอฟต์แวร์ที่ล้าสมัย หรือมีตารางการแพตช์ที่ไม่สม่ำเสมอ ถูกละเมิดได้ง่ายกว่า�environments ที่ได้รับการเสริมความแข็งแกร่งและเฝ้าระวังอย่างดีมาก เมื่อเครือข่ายของกระทรวงกลาโหมถูกเจาะ ความกังวลขยายออกไปไกลกว่าความสูญเสียทางการเงินหรือการหยุดชะงักของการดำเนินงาน มันตั้งคำถามเกี่ยวกับการเปิดเผยที่เป็นไปได้ของการสื่อสารของรัฐบาลที่ละเอียดอ่อน บันทึกบุคลากร หรือข้อมูลเชิงกลยุทธ์ แม้ก่อนที่จะมีการยืนยันการเปิดเผยใดๆ ก็ตาม

บทบาทของ CSIRT แห่งชาติในการจำกัดความเสียหาย

การยืนยันต่อสาธารณะของ NAM-CSIRT เกี่ยวกับเหตุการณ์นี้ถือเป็นก้าวสำคัญในตัวเอง รัฐบาลหลายแห่งลังเลที่จะเปิดเผยการละเมิดความมั่นคงไซเบอร์อย่างรวดเร็ว ด้วยความกังวลต่อความเสียหายด้านชื่อเสียง หรือเพราะรายละเอียดทางเทคนิคยังอยู่ระหว่างการพิสูจน์ การยอมรับอย่างทันท่วงทีและโปร่งใส แม้จะจำกัด ก็ช่วยกำหนดความคาดหวังสำหรับผู้มีส่วนได้ส่วนเสียที่ได้รับผลกระทบ และส่งสัญญาณว่ากระบวนการตอบสนองที่มีโครงสร้างกำลังดำเนินอยู่

CSIRT แห่งชาติมักประสานงานหลายสายงานพร้อมกันระหว่างเหตุการณ์เช่นนี้: การแยกระบบที่ได้รับผลกระทบเพื่อป้องกันการแพร่กระจายเพิ่มเติม การรักษาหลักฐานทางนิติวิทยาศาสตร์เพื่อทำความเข้าใจว่าการบุกรุกเกิดขึ้นได้อย่างไร การฟื้นฟูบริการจากข้อมูลสำรองที่สะอาดเมื่อเป็นไปได้ และการสื่อสารกับหน่วยงานรัฐบาลที่เกี่ยวข้อง และเมื่อเหมาะสม กับสาธารณชน ประสิทธิผลของการตอบสนองนี้มักขึ้นอยู่กับรากฐานที่วางไว้ล่วงหน้านานก่อนการโจมตี รวมถึงเครื่องมือเฝ้าระวังเครือข่ายที่มีอยู่แล้ว แผนตอบสนองต่อเหตุการณ์ที่ผ่านการทดสอบ และสายการรายงานที่ชัดเจนระหว่างกระทรวงต่างๆ กับ CSIRT แห่งชาติ

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

ผู้อ่านส่วนใหญ่ไม่ได้บริหารจัดการเครือข่ายของกระทรวงกลาโหม แต่บทเรียนพื้นฐานสามารถนำไปใช้ได้อย่างกว้างขวางกับองค์กรใดก็ตามที่จัดการข้อมูลละเอียดอ่อน กลุ่มแรนซัมแวร์ไม่ได้มุ่งเป้าเฉพาะบริษัทขนาดใหญ่หรือรัฐบาลเท่านั้น พวกมันใช้ประโยชน์จากช่องโหว่ใดก็ตามที่เข้าถึงได้ง่ายที่สุด ไม่ว่าจะเป็นเซิร์ฟเวอร์ที่ไม่ได้แพตช์ เครือข่ายที่แบ่งส่วนอย่างอ่อนแอ หรือพนักงานที่คลิก링ก์ที่เป็นอันตราย

หากคุณทำงานด้านไอที ความมั่นคง หรือการปฏิบัติตามกฎเกณฑ์ในองค์กรใดก็ตาม เหตุการณ์นี้เป็นเครื่องเตือนใจให้ทบทวนการแบ่งส่วนเครือข่ายของคุณเอง ตรวจสอบให้แน่ใจว่าข้อมูลสำรองได้รับการทดสอบและจัดเก็บแบบออฟไลน์หรือในที่จัดเก็บที่ไม่สามารถแก้ไขได้ และยืนยันว่าแผนตอบสนองต่อเหตุการณ์ของคุณระบุบุคคลและขั้นตอนที่เฉพาะเจาะจง แทนที่จะพึ่งพาคำแนะนำทั่วไป หากคุณเป็นเพียงสมาชิกของสาธารณชน เหตุการณ์เช่นนี้เน้นย้ำว่าทำไมหน่วยงานรัฐบาลจึง urging พลเมืองให้ระมัดระวังมากขึ้นเกี่ยวกับวิธีจัดเก็บและแบ่งปันข้อมูลส่วนบุคคลกับสถาบันสาธารณะ เนื่องจากการละเมิดที่หน่วยงานใดหน่วยงานหนึ่งสามารถส่งผลกระทบเป็นวงกว้างได้

สิ่งที่ควรนำไปปฏิบัติ

  • องค์กรต่างๆ ควรมองการแบ่งส่วนเครือข่ายเป็นข้อกำหนดพื้นฐาน ไม่ใช่การอัปเกรดที่เป็นทางเลือก โดยเฉพาะสำหรับระบบที่จัดการข้อมูลละเอียดอ่อนหรือชั้นความลับ
  • ทดสอบแผนตอบสนองต่อเหตุการณ์เป็นประจำผ่านการฝึกซ้อมจำลอง แทนที่จะสันนิษฐานว่ามันจะได้ผลเมื่อจำเป็น
  • รักษาข้อมูลสำรองแบบออฟไลน์หรือที่ไม่สามารถแก้ไขได้ ซึ่งแรนซัมแวร์ไม่สามารถเข้าถึงหรือเข้ารหัสพร้อมกับระบบหลักได้
  • สนับสนุนและลงทุนในขีดความสามารถของ CSIRT แห่งชาติ เนื่องจากการตรวจจับอย่างรวดเร็วและการตอบสนองที่ประสานงานกันสามารถจำกัดความเสียหายจากการบุกรุกได้อย่างมีนัยสำคัญ
  • เฝ้าติดตามการอัปเดตอย่างเป็นทางการจากหน่วยงานนามิเบียขณะการสอบสวนนี้ดำเนินไป และระมัดระวังต่อข้อกล่าวหาที่ยังไม่ได้รับการยืนยันที่แพร่กระจายทางออนไลน์ก่อนที่จะมีการเปิดเผยรายละเอียดที่ยืนยันแล้ว

ขณะการสอบสวนเหตุการณ์เครือข่าย MODVA ดำเนินต่อไป กรณีนี้ทำหน้าที่เป็นเครื่องเตือนใจที่ทันเวลา ว่าความยืดหยุ่นด้านความมั่นคงไซเบอร์ในสถาบันภาครัฐไม่ใช่โครงการครั้งเดียว แต่เป็นความมุ่งมั่นอย่างต่อเนื่อง ซึ่งต้องอาศัยการลงทุนที่ยั่งยืน ความรับผิดชอบที่ชัดเจน และขีดความสามารถในการตอบสนองอย่างรวดเร็วเมื่อ ไม่ใช่ถ้า เหตุการณ์ถัดไปเกิดขึ้น