Eski bir altyapı mühendisi, işvereninin ağındaki yaklaşık 3.000 cihazı kilitleyip 750.000 dolar fidye talep ettiği için 32 ay hapis cezasına çarptırıldı. Bu içeriden fidye yazılımı saldırısı cezası, en yıkıcı olaylardan bazılarının bir güvenlik duvarını yoklayan bir yabancıyla başlamadığını hatırlatması açısından faydalıdır. Bunlar zaten anahtarlara sahip olan biriyle başlar.
Kaynak makale kısa olduğundan bu yazı, bildirilenlerle sınırlı kalıyor ve kuruluşlar ile bireyler için pratik derslere odaklanıyor.
Mühendisin yaptığı ve aldığı ceza
Rapora göre sanık, daha sonra saldırdığı şirkette altyapı mühendisiydi. İşvereninin ağındaki yaklaşık 3.000 cihazı kilitledi ve 750.000 dolar fidye talep etti. Şimdi 32 ay hapis cezasına çarptırıldı.
Makale burada daha fazla ayrıntı sunmuyor; biz de teknik yöntemler, şirketin kimliği veya planın nasıl keşfedildiği hakkında tahmin yürütmeyeceğiz. Ancak bu dava, ölçeği açıkça ortaya koyuyor: tek bir kişi aynı anda binlerce uç noktayı etkileyebildi. Hikâye bu ölçektir.
İçeriden erişim neden çevre savunmalarını atlar
Güvenlik harcamalarının çoğu yabancıları dışarıda tutmaya gider: güvenlik duvarları, e-posta filtreleme, uç nokta algılama ve uzaktan kullanıcıları kimlik doğrulayan VPN geçitleri. Bu kontroller önemlidir. Ancak içerideki kişinin kuruluşun çıkarına hareket ettiği varsayımı üzerine inşa edilmiştir.
Altyapı mühendisleri özellikle hassas bir durumdur. İşleri genellikle sunucular, yönetim araçları ve ağın kendisi genelinde geniş yönetici hakları gerektirir. Dışarıdan bir hesaptan şüpheli görünecek eylemler, örneğin binlerce makineye değişiklik göndermek, bir yöneticiden geldiğinde rutin görünebilir.
İçeriden gelen tehditlerdeki temel sorun budur:
- Meşru kimlik bilgileri, çalınmış veya kaba kuvvetle elde edilmiş olanların tetikleyebileceği alarmları tetiklemez.
- İçeridekiler değerli sistemlerin nerede olduğunu ve yedeklemelerin nasıl yönetildiğini bilir.
- Geniş sürekli erişim, tek bir hesabın çok sayıda cihaza ulaşabileceği anlamına gelir.
Bunların hiçbiri işverenlerin çalışanlara şüpheyle yaklaşması gerektiği anlamına gelmez. Bu, ortamın tasarımının herhangi bir kişinin sonsuza kadar güvenilir olmasına bağlı olmaması gerektiği anlamına gelir.
Hasar alanını sınırlamak: segmentasyon, en az ayrıcalık ve izleme
Bu davadan çıkarılması önerilen ders, erişim kontrolleri ve ağ segmentasyonunun çevre savunmaları kadar önemli olduğudur. Birkaç önlem, tek bir hesabın verebileceği zararı azaltır.
En az ayrıcalık. Yöneticilere yalnızca mevcut rollerinin gerektirdiği erişimi verin ve bunu düzenli olarak gözden geçirin. Roller değiştiğinde veya kişiler ayrıldığında erişimi derhal kaldırın.
Ağ segmentasyonu. Ağı bölgelere ayırmak, bir hesabın veya bir kötü amaçlı yazılımın otomatik olarak her cihaza ulaşamayacağı anlamına gelir. Ortam ayrı ayrı kontrol edilen segmentlere bölündüğünde 3.000 cihazı kilitlemek çok daha zordur.
Görevler ayrılığı. Toplu dağıtımlar veya yedekleme sistemlerinde değişiklikler gibi yüksek etkili değişiklikler için ikinci bir onay gerektirin. İki kişiyi ele geçirmek bir kişiden daha zordur.
Ayrıcalıklı erişim izleme. Yönetici etkinliğini kaydedin ve normal saatler dışındaki toplu eylemler gibi olağandışı kalıplarda uyarı verin. Günlükler yalnızca birileri bunları incelerse işe yarar.
Korumalı, test edilmiş yedeklemeler. Yedeklemeleri izole tutun, böylece hiçbir yönetici hem üretim sistemlerini hem de kurtarma kopyalarını değiştiremez veya silemez.
Bu dava uzaktan ve VPN'e bağlı çalışanlar için ne anlama geliyor
Uzaktan çalışma, güvenilen kişilerin iç sistemlere ulaşma yollarının sayısını genişletti. Bir VPN trafiği şifreler ve kullanıcıların kimliğini doğrular, ancak bağlandıktan sonra bir kullanıcı ağın ihtiyaç duyduğundan çok daha fazlasını görebilir. Bir VPN herkesi düz bir iç ağa bırakırsa, güvenilen bir içerideki kişi (veya çalınmış oturum açma bilgilerini kullanan bir saldırgan) bu erişimi devralır.
Kuruluşlar bunu, her VPN grubunun erişebileceği şeyleri sınırlayarak, yönetici oturumları için çok faktörlü kimlik doğrulama gerektirerek ve uzaktan yönetici etkinliğini ayrı olarak kaydederek sıkılaştırabilir. Aynı mantık küçük işletmeler ve ev ofisleri için de geçerlidir: uzaktan erişim, birinin ihtiyaç duyduğu belirli kapıyı açmalıdır, tüm binayı değil.
Bu Sizin İçin Ne Anlama Geliyor
Bir kuruluşun BT'sini yönetiyorsanız veya yönetmeye yardım ediyorsanız, bu davayı kimlerin geniş yönetici haklarına sahip olduğunu ve herhangi bir kişinin binlerce sistemi bozup bozamayacağını denetlemek için bir vesile olarak görün. Bir çalışan veya bireysel kullanıcıysanız, ders daha mütevazı ama yine de alakalıdır: hesaplarınız yalnızca arkalarındaki iç erişim kuralları kadar korunuyor olabilir; bu nedenle mümkün olan her yerde güçlü, benzersiz kimlik bilgileri ve çok faktörlü kimlik doğrulama kullanın.
Temel çıkarımlar ve sonraki adımlar
Bu içeriden fidye yazılımı saldırısı cezası, 32 aylık hapis cezasının hasardan sonra geldiğini, ancak bunu önlemediğini gösteriyor. Önleme tasarımdan gelir.
- Yönetici ve uzaktan erişim izinlerini gözden geçirin ve gereksiz olan her şeyi kaldırın.
- Ağları segmentlere ayırın, böylece tek bir hesap her cihaza ulaşamaz.
- Yüksek etkili yönetici eylemleri için onay ve izleme gerektirin.
- Yedeklemeleri izole tutun ve geri yüklemeleri test edin.
- VPN erişimini ağ çapında erişim vermek yerine role göre kapsamlandırın.
Hizmet ettikleri kuruluşlara sırt çeviren güvenilen içeridekilerin bir başka örneği için 70 ay hapis cezasına çarptırılan BlackCat çift ajanı arabulucu hakkındaki raporumuzu okuyun. Ardından bu hafta bir saat ayırıp kendi erişim kontrollerinizi ve uzaktan erişim kurulumunuzu gözden geçirin.




