Bir Değişiklikle İçeriden Tehdit
Çoğu fidye yazılımı haberi, kimlik avı e-postaları, açıkta kalan uzak masaüstü bağlantı noktaları veya yamalanmamış yazılımlarla ilgilidir. Tesla'ya yönelik plan farklıydı. Davayla ilgili haberlere göre, Kriuchkov adında bir adam, Tesla'nın Nevada Gigafactory'sindeki bir çalışana şu teklifle yaklaştı: şirketin iç ağına özel yapım kötü amaçlı yazılım yerleştirmesine yardım etmesi ve gerisini iş ortaklarının halletmesi; hassas verileri dışarı sızdıracak ve ardından kamuya ifşa etme tehdidiyle fidye talep edeceklerdi.
Bu, saldırganların verileri şifrelemeden veya sızdırmakla tehdit etmeden önce çaldığı, mağdurlara ödeme yapmaları için bir yerine iki neden veren tipik bir çifte şantaj fidye yazılımı planıdır. Bu vakayı sıra dışı kılan şey, bulaşma yöntemiydi. Saldırganlar, kötü amaçlı bir eklenti yoluyla kötü amaçlı yazılım göndermek yerine, ağa zaten meşru erişimi olan bir insanı devşirmeye çalıştı. Haberlere göre çalışana başlangıçta katılımı için 500.000 dolar teklif edildi, bu miktar daha sonra 1 milyon dolara yükseltildi; bu rakam, saldırganların Tesla'nın iç verilerine ne kadar değer verdiğini gösterecek kadar yüksekti.
Çalışan Parayı Almak Yerine Neden İhbar Etti
Plan, hedef alınan çalışanın rüşveti kabul etmek yerine Tesla'yı ve kolluk kuvvetlerini uyarmayı seçmesiyle çöktü. Bu saldırıyı durduran şey, herhangi bir güvenlik duvarı veya antivirüs ürününden çok, bu karardı. Bildirim yapılır yapılmaz FBI olaya dahil oldu ve Tesla'nın sistemlerine herhangi bir kötü amaçlı yazılım dokunmadan komplo engellendi.
Bunun üzerinde biraz düşünmeye değer. Bir şirketin inşa ettiği her teknik savunma — ağ bölümlendirme, uç nokta tespiti, şifreli yedeklemeler — zaten çevrenin içinde olan veya dışarıdan girmeye çalışan saldırganları durdurmak için vardır. Geçerli kimlik bilgilerine sahip bir çalışan kapıyı gönüllü olarak açmayı kabul ederse, bu araçların hiçbirinin pek önemi kalmaz. Bu senaryoya karşı tek gerçek savunma, çalışanların şüpheli yaklaşımları derhal bildirme konusunda kendilerini güvende hissettikleri ve hatta teşvik edildikleri bir işyeri kültürüdür.
Bu aynı zamanda tedarik zincirlerinin ve iş ortağı ekosistemlerinin saldırı yüzeyini bir şirketin kendi çalışanlarının çok ötesine genişlettiğini hatırlatır. Apple ve Tesla dosyalarını dark web'de ifşa eden Tata Electronics ihlali ilgili bir modeli göstermektedir: hassas kurumsal verilerin ele geçirilmesi için doğrudan hedef şirketten çalınması gerekmez. Daha zayıf güvenlik kontrollerine sahip bir satıcı, yüklenici veya tedarikçi, doğrudan bir içeriden kişiyi devşiremeyen saldırganlar için en az dirençli yol haline gelebilir.
İçeriden Tehdit Farkındalığının İş Gerekçesi
Şirketler çevre güvenliğine muazzam bütçeler harcarken, içeriden tehdit programları genellikle çok daha az ilgi görür. Oysa Tesla'ya yönelik olana benzer içeriden devşirme girişimleri hiçbir teknik istismar gerektirmez. Tamamen finansal baskı veya ayartma altındaki insan kararlarına dayanırlar.
Birkaç uygulama, kuruluşları bu tür yaklaşımlara karşı daha dirençli hale getirir:
- Çalışanların erişim, kimlik bilgileri veya güvenlik kontrollerini atlatma konusunda para teklif edilmesi durumunda tam olarak kiminle iletişime geçeceklerini bilmeleri için net, iyi duyurulmuş ihbar kanalları.
- Yalnızca kimlik avı e-postalarını değil, özellikle sosyal mühendislik ve rüşvet girişimlerini de kapsayan düzenli eğitim.
- Şüpheli bir teması bildirmenin bir suçluluk itirafı değil, olumlu bir davranış olarak görüldüğü bir kültür, böylece çalışanlar öne çıkmaktan korkmaz.
- Tek bir ele geçirilmiş hesabın (ister insan ister teknik) gerçekte ne kadar hasara yol açabileceğini sınırlayan en az ayrıcalık erişim politikaları.
Bu önlemlerin hiçbiri, fidye ödemeleri, düzenleyici para cezaları, yasal sorumluluk ve kalıcı itibar hasarını içerebilen başarılı bir çifte şantaj saldırısının potansiyel maliyetiyle karşılaştırıldığında pahalı değildir.
Bu Sizin İçin Ne Anlama Geliyor
İster küçük bir işletme yönetin ister büyük bir kuruluşta BT'de çalışın, Tesla vakası kendi güvenlik duruşunuz için yararlı bir stres testidir. Çalışanlarınızın, birisi USB bellek takmak, şifre paylaşmak veya bir "yüklenici" kısıtlı bir sisteme erişirken göz yummak için nakit para teklif etse ne yapacaklarını bilip bilmeyeceklerini sorun. Yanıt net değilse, bu bir saldırgan bulmadan önce kapatılmaya değer bir boşluktur.
Aynı zamanda, veri ifşa riskinin neden yalnızca kendi ağınızla sınırlı olmadığını da pekiştirir. Tata Electronics olayının gösterdiği gibi, büyük şirketlere bağlı hassas dosyalar, onların doğrudan kontrolü tamamen dışındaki üçüncü taraf ihlalleri yoluyla ortaya çıkabilir. Değerli fikri mülkiyet veya müşteri verileri işleyen kuruluşlar için satıcı güvenlik uygulamalarını denetlemek artık isteğe bağlı değildir.
Uygulanabilir Çıkarımlar
- Rüşvet veya içeriden devşirme teklifleriyle yaklaşılan çalışanlar için basit, anonim bir bildirim süreci oluşturun.
- Personeli, yalnızca sistemleri değil, insanları hedef alan sosyal mühendislik taktiklerini tanımaları için eğitin.
- Hiçbir çalışanın tek başına kritik altyapıyı tehlikeye atamaması için en az ayrıcalıklı erişim uygulayın.
- Kendi savunmalarınız sağlam olsa bile üçüncü taraflar hassas verileri sızdırabileceğinden, satıcı ve tedarik zinciri güvenliğini denetleyin.
Tesla vakası, bir çalışan doğru kararı verdiği için iyi sonuçlandı. Bu kararın kolay, beklenen ve ödüllendirildiği bir işyeri inşa etmek, herhangi bir kuruluşun yerleştirebileceği en uygun maliyetli fidye yazılımı savunmalarından biridir.




