Колишнього інженера інфраструктури засудили до 32 місяців позбавлення волі за блокування приблизно 3000 пристроїв у мережі його роботодавця та вимогу викупу в розмірі 750 000 доларів. Цей вирок у справі про внутрішню атаку з використанням програм-вимагачів є корисним нагадуванням, що деякі з найбільш руйнівних інцидентів починаються не з того, що незнайомець сканує брандмауер. Вони починаються з того, у кого вже є ключі.

Стаття-джерело коротка, тому цей допис обмежується тим, про що було повідомлено, і зосереджується на практичних уроках для організацій та окремих осіб.

Що зробив інженер і що він отримав

Згідно з повідомленням, підсудний був інженером інфраструктури в компанії, на яку він згодом здійснив атаку. Він заблокував близько 3000 пристроїв у мережі роботодавця та вимагав викуп у розмірі 750 000 доларів. Тепер його засуджено до 32 місяців позбавлення волі.

Стаття не надає тут подальших деталей, і ми не будемо здогадуватися про технічні методи, особу компанії чи те, як було викрито цю схему. Що ця справа справді прояснює, то це масштаб: одна людина змогла вплинути на тисячі кінцевих пристроїв одночасно. Саме цей масштаб і є головним.

Чому внутрішній доступ обходить периметровий захист

Більшість витрат на безпеку йде на те, щоб не пускати сторонніх: брандмауери, фільтрація електронної пошти, виявлення загроз на кінцевих пристроях і VPN-шлюзи, які автентифікують віддалених користувачів. Ці засоби контролю важливі. Але вони побудовані на припущенні, що людина всередині діє в інтересах організації.

Інженери інфраструктури — особливо чутлива категорія. Їхня робота часто вимагає широких адміністративних прав на серверах, інструментах управління та самій мережі. Дії, які виглядали б підозріло з зовнішнього облікового запису, як-от розгортання змін на тисячах машин, можуть виглядати рутинними, коли вони надходять від адміністратора.

Це основна проблема внутрішніх загроз:

  • Легітимні облікові дані не викликають тих сигналів тривоги, які могли б викликати викрадені або підібрані методом перебору.
  • Внутрішні зловмисники знають, де розташовані цінні системи та як обробляються резервні копії.
  • Широкий постійний доступ означає, що один обліковий запис може дістатися до дуже великої кількості пристроїв.

Усе це не означає, що роботодавці повинні ставитися до персоналу з підозрою. Це означає, що архітектура середовища не повинна залежати від того, що якась одна людина буде надійною вічно.

Обмеження радіусу ураження: сегментація, найменші привілеї та моніторинг

Підказаний урок із цієї справи полягає в тому, що контроль доступу та сегментація мережі мають таке саме значення, як і периметровий захист. Кілька заходів зменшують шкоду, яку може завдати один обліковий запис.

Найменші привілеї. Надавайте адміністраторам лише той доступ, який вимагає їхня поточна роль, і регулярно переглядайте його. Своєчасно видаляйте доступ, коли змінюються ролі або люди звільняються.

Сегментація мережі. Поділ мережі на зони означає, що обліковий запис або шкідливе програмне забезпечення не може автоматично дістатися до кожного пристрою. Заблокувати 3000 пристроїв набагато складніше, коли середовище розділено на окремо контрольовані сегменти.

Розподіл обов'язків. Вимагайте другого схвалення для змін із високим впливом, як-от масові розгортання або зміни в системах резервного копіювання. Двох людей скомпрометувати складніше, ніж одного.

Моніторинг привілейованого доступу. Реєструйте активність адміністраторів і подавайте сигнали про незвичні шаблони, як-от масові дії поза звичайними годинами. Журнали допомагають лише тоді, коли хтось їх переглядає.

Захищені, перевірені резервні копії. Тримайте резервні копії ізольованими, щоб жоден окремий адміністратор не міг змінити або видалити як робочі системи, так і копії для відновлення.

Що ця справа означає для віддалених працівників і тих, хто працює через VPN

Віддалена робота розширила кількість способів, якими довірені особи отримують доступ до внутрішніх систем. VPN шифрує трафік і автентифікує користувачів, але після підключення користувач може бачити значно більше мережі, ніж йому потрібно. Якщо VPN підключає всіх до пласкої внутрішньої мережі, довірений внутрішній користувач (або зловмисник, який використовує його викрадені дані для входу) успадковує цей доступ.

Організації можуть посилити це, обмежуючи те, до чого може отримати доступ кожна група VPN, вимагаючи багатофакторної автентифікації для адміністративних сесій і окремо реєструючи віддалену адміністративну активність. Та сама логіка застосовується до малого бізнесу та домашніх офісів: віддалений доступ повинен відчиняти конкретні двері, які потрібні людині, а не всю будівлю.

Що це означає для вас

Якщо ви керуєте ІТ організації або допомагаєте ним керувати, сприймайте цю справу як привід перевірити, хто має широкі адміністративні права і чи може якась одна людина порушити роботу тисяч систем. Якщо ви працівник або окремий користувач, урок скромніший, але все ще актуальний: ваші облікові записи можуть бути захищені лише настільки, наскільки захищені внутрішні правила доступу за ними, тому використовуйте надійні унікальні облікові дані та багатофакторну автентифікацію всюди, де можете.

Ключові висновки та наступні кроки

Цей вирок у справі про внутрішню атаку з використанням програм-вимагачів показує, що 32-місячний тюремний термін настає після завданої шкоди, але він її не запобігає. Запобігання походить від архітектури.

  • Перегляньте дозволи адміністраторів і віддаленого доступу та видаліть усе зайве.
  • Сегментуйте мережі, щоб один обліковий запис не міг дістатися до кожного пристрою.
  • Вимагайте схвалень і моніторингу для адміністративних дій із високим впливом.
  • Тримайте резервні копії ізольованими та тестуйте відновлення.
  • Обмежуйте доступ через VPN за роллю, а не надавайте доступ до всієї мережі.

Ще один приклад того, як довірені внутрішні особи обертаються проти організацій, яким вони служать, читайте в нашому звіті про переговорника-подвійного агента BlackCat, засудженого до 70 місяців. А потім приділіть годину цього тижня, щоб переглянути власні засоби контролю доступу та налаштування віддаленого доступу.