Eski bir şirket mühendisi, kendi işverenine yönelik fidye yazılımı tarzı bir saldırı nedeniyle 32 ay hapis cezasına çarptırıldı. İçeriden tehdit fidye yazılımı vakası, silinen yönetici hesaplarını, kapatılan sunucuları ve bir Bitcoin talebini içeriyordu. İncelediğimiz haberde saldırının değeri 750.000 dolar olarak belirtildi. Bu, en zarar verici davetsiz misafirin bazen anahtarları zaten elinde tutan biri olduğunu hatırlatan faydalı bir örnektir.

Mühendisin ne yaptığı ve nasıl cezalandırıldığı

Rapora göre mühendis, yönetici hesaplarını sildi, kritik sunucuları kapattı ve ardından Bitcoin ile ödeme talep etti. Bu sıralama, mağdurların erişimden mahrum bırakıldığı ve erişimi yeniden kazanmak için ödeme yapmalarının söylendiği geleneksel bir fidye yazılımı saldırısına benziyor. Fark kaynağında: bu bir dış suç grubu değil, şirket tarafından istihdam edilen bir kişiydi.

FBI saldırıyı onun şirket dizüstü bilgisayarına kadar takip etti ve dava bir mahkûmiyet ve 32 aylık hapis cezasıyla sonuçlandı. Vakayla ilgili daha önceki haberimiz, New Jersey'deki bir şirketin ağını sabote eden ve 20 bitcoin talep eden eski bir çekirdek altyapı mühendisini anlatıyor. Tüm ayrıntıları Daniel Rhyne'in ağ sabotajı ve Bitcoin talebi nedeniyle aldığı 32 ay hapis cezası hakkındaki raporumuzda okuyabilirsiniz.

Kısa haber özeti bazı ayrıntıları dışarıda bırakıyor, bu nedenle bilinenler konusunda net olmakta fayda var: ceza, gerçekleştirilen eylemlerin türü, Bitcoin talebi ve dizüstü bilgisayar üzerinden yapılan iz sürme. Bunun ötesindeki her şey burada doğrulanmamış olarak değerlendirilmelidir.

FBI saldırıyı bir şirket dizüstü bilgisayarına nasıl kadar takip etti

Hikâyenin en öğretici kısmı, şüphelinin nasıl tespit edildiği olabilir. FBI, saldırıyı onun şirket tarafından verilen dizüstü bilgisayarına bağladı. Bitcoin'in genellikle anonim olduğu varsayılır ve saldırganlar bazen kripto para cinsinden bir fidye talebinin kendilerini koruduğuna inanır. Ancak ödeme yöntemi resmin yalnızca bir parçasıdır. Kullanılan cihazlar, dokunulan hesaplar ve bir iş makinesinde geride bırakılan etkinlik belirli bir kişiye işaret edebilir.

Bir içeriden biri için sorun daha da keskindir. Bir şirket dizüstü bilgisayarı işverene aittir, onun tarafından yapılandırılır ve genellikle izlenir. Adı belirli bir çalışana, bir oturum açma bilgisine ve bir dizi izne bağlıdır. Bu cihazın yıkıcı bir eylem için kullanılması, soruşturmacıların kendisine atanan kişiyle ilişkilendirebileceği bir iz bırakır.

Kaynak, belirli adli inceleme adımlarını açıklamıyor, bu nedenle bunlar hakkında spekülasyon yapmayacağız. Çıkarım daha basittir: saldırgan zaten kuruluşun içindeyse, kimlik tespiti anonim bir dış saldırıya göre çok daha kolay olabilir.

Erişim kontrolleri ve kimlik bilgisi yönetiminin başarısız olduğu yerler

Vaka bariz bir soruyu gündeme getiriyor: bir mühendis kritik sunucuları nasıl kapatabildi ve yönetici hesaplarını nasıl silebildi? Haber, şirketin iç yapılandırmasını ortaya koymuyor, bu nedenle tam olarak hangi kontrollerin eksik olduğunu söyleyemeyiz. Ancak tarif edilen eylemler tanıdık bir zayıflık kategorisine işaret ediyor: çok fazla gücün çok az elde toplanması.

Güvenlik ekipleri genellikle burada geçerli olan birkaç ilkeyi tartışır:

  • En az ayrıcalık: kişiler yalnızca mevcut rollerinin ihtiyaç duyduğu erişime sahip olmalı, daha fazlasına değil.
  • Görevler ayrılığı: hiçbir kişi herhangi bir kontrol olmaksızın hem yönetici hesapları oluşturabilmemeli hem de silebilmemelidir.
  • İşten çıkarma ve gözden geçirme: ayrıcalıklı erişim düzenli olarak gözden geçirilmeli ve roller değiştiğinde hızla kaldırılmalıdır.
  • Günlükleme ve uyarı: toplu hesap silme veya sunucu kapatma gibi olağandışı yönetici eylemleri sonradan keşfedilmek yerine uyarı tetiklemelidir.
  • Kurtarılabilirlik: ayrı kontrol altında tutulan yedekler ve acil durum hesapları, ayrıcalıklı bir hesabın kötüye kullanılması durumunda bir şirketin kurtarılmasına yardımcı olur.

Bunlar genel uygulamalardır, bu belirli işveren hakkında bulgular değildir. Yine de tarif edilen sonuç (kaybedilen yönetici hesapları, devre dışı kalan sunucular, bir fidye talebi) tam olarak bu önlemlerin sınırlamayı amaçladığı şeydir.

Bunun işyeri gizliliği ve çalışanların maruziyeti açısından anlamı

Bu bölüm, IT ekipleri kadar sıradan çalışanlar için de önemlidir. Vaka, bir şirket dizüstü bilgisayarının özel bir alan olmadığını gösteriyor. Üzerindeki etkinlik size bağlanabilir ve bir ceza soruşturmasında işveren ve kolluk kuvvetleri tarafından incelenebilir.

Çoğu çalışan için bu, kişisel etkinliği iş cihazlarından uzak tutmak için bir nedendir, alarm için değil. Kişisel e-posta, özel tarama ve kişisel mesajlar kendi donanımınızda tutulsa daha iyi olur. Bir VPN, bir iş dizüstü bilgisayarının kime ait olduğunu veya işverenin kendi araçlarının üzerinde neleri görebileceğini değiştirmez, bu nedenle şirketten etkinliği gizlemenin bir yolu olarak görülmemelidir.

Maruziyet diğer yönde de işler. Yönetici haklarına sahip çalışanlar, kötü niyetleri olmasa bile risk taşır. Kimlik bilgileri çalınırsa veya bir olaydan sorumlu tutulurlarsa, geniş erişim onları daha büyük bir hedef ve daha büyük bir yükümlülük haline getirir. Daha dar izinler hem şirketi hem de bunları elinde tutan kişiyi korur.

Bunun sizin için anlamı

Bir işletmeyi yönetiyorsanız veya yönetmeye yardımcı oluyorsanız, bu içeriden tehdit fidye yazılımı vakasını içe bakmak için bir teşvik olarak değerlendirin. Fidye yazılımı planlaması genellikle oltalama ve dış saldırganlara odaklanır, ancak kapsamlı izinlere sahip tek bir güvenilir hesap aynı aksaklığa neden olabilir.

Bir çalışansanız, ders daha pratiktir: iş cihazlarının izlendiğini ve izlenebilir olduğunu varsayın ve kişisel hayatınızı kişisel ekipmanınızda tutun.

Uygulanabilir çıkarımlar

  1. Yönetici erişimine sahip olanları listeleyin. Hangi hesapların diğer hesapları silebileceğini veya kritik sistemleri kapatabileceğini tam olarak bilin.
  2. Ayrıcalıkları azaltın ve bölün. Mümkün olduğunda en yıkıcı eylemler için ikinci bir onay gerektirin.
  3. Neyin günlüğe kaydedildiğini gözden geçirin. Sunuculardaki ve iş cihazlarındaki yönetici değişikliklerinin kaydedildiğinden ve olağandışı olanlar için birinin uyarıldığından emin olun.
  4. Kurtarmayı test edin. Yedeklerin ve acil erişimin herhangi bir kişinin kontrolü dışında var olduğunu doğrulayın.
  5. İş ve kişisel kullanımı ayırın. Özel etkinliği şirket dizüstü bilgisayarlarından uzak tutun.

Kovuşturmanın tam geçmişi için Daniel Rhyne cezası hakkındaki ayrıntılı makalemize bakın, ardından bu vakayı kendi yönetici erişiminizi ve cihaz günlüklemenizi denetlemek için bir neden olarak kullanın.