Một cựu kỹ sư hạ tầng đã bị kết án 32 tháng tù vì khóa khoảng 3.000 thiết bị trên mạng của nhà tuyển dụng và đòi tiền chuộc 750.000 USD. Bản án cho vụ tấn công ransomware từ bên trong này là một lời nhắc nhở hữu ích rằng một số sự cố gây thiệt hại nặng nề nhất không bắt đầu từ một kẻ lạ mặt đang dò quét tường lửa. Chúng bắt đầu từ một người đã nắm trong tay chìa khóa.
Bài viết gốc khá ngắn gọn, nên bài đăng này chỉ bám sát những gì đã được đưa tin và tập trung vào các bài học thực tiễn cho tổ chức và cá nhân.
Kỹ sư này đã làm gì và nhận mức án ra sao
Theo báo cáo, bị cáo là kỹ sư hạ tầng tại chính công ty mà sau đó anh ta tấn công. Anh ta đã khóa khoảng 3.000 thiết bị trên mạng của nhà tuyển dụng và đòi tiền chuộc 750.000 USD. Hiện anh ta đã bị kết án 32 tháng tù.
Bài viết không cung cấp thêm chi tiết ở phần này, và chúng tôi sẽ không phỏng đoán về phương thức kỹ thuật, danh tính công ty, hay cách vụ việc bị phát hiện. Điều mà vụ án cho thấy rõ là quy mô: một người duy nhất có thể ảnh hưởng đến hàng nghìn thiết bị đầu cuối cùng một lúc. Chính quy mô đó là câu chuyện.
Vì sao quyền truy cập từ bên trong vượt qua được các lớp phòng thủ vành đai
Phần lớn chi tiêu cho bảo mật hướng đến việc ngăn người ngoài xâm nhập: tường lửa, lọc email, phát hiện thiết bị đầu cuối và cổng VPN xác thực người dùng từ xa. Những biện pháp kiểm soát đó đều quan trọng. Nhưng chúng được xây dựng dựa trên một tiền đề rằng người ở bên trong đang hành động vì lợi ích của tổ chức.
Kỹ sư hạ tầng là một trường hợp đặc biệt nhạy cảm. Công việc của họ thường đòi hỏi quyền quản trị rộng khắp trên các máy chủ, công cụ quản lý và chính hệ thống mạng. Những hành động trông đáng ngờ từ một tài khoản bên ngoài, chẳng hạn như đẩy thay đổi đến hàng nghìn máy, lại có thể trông bình thường khi xuất phát từ một quản trị viên.
Đây là vấn đề cốt lõi của các mối đe dọa từ bên trong:
- Thông tin đăng nhập hợp pháp không kích hoạt các cảnh báo như thông tin đăng nhập bị đánh cắp hoặc bị dò ép buộc.
- Người trong nội bộ biết các hệ thống có giá trị nằm ở đâu và cách xử lý sao lưu.
- Quyền truy cập thường trực rộng rãi nghĩa là một tài khoản có thể tiếp cận một số lượng rất lớn thiết bị.
Không điều nào trong số này có nghĩa là nhà tuyển dụng nên nghi ngờ nhân viên. Điều đó có nghĩa là thiết kế của môi trường không nên phụ thuộc vào việc bất kỳ một cá nhân nào mãi mãi đáng tin cậy.
Giới hạn phạm vi thiệt hại: phân đoạn, đặc quyền tối thiểu và giám sát
Bài học được gợi ý từ vụ án này là các biện pháp kiểm soát truy cập và phân đoạn mạng quan trọng không kém các lớp phòng thủ vành đai. Một vài biện pháp có thể giảm mức thiệt hại mà một tài khoản có thể gây ra.
Đặc quyền tối thiểu. Chỉ cấp cho quản trị viên quyền truy cập mà vai trò hiện tại của họ yêu cầu, và xem xét lại định kỳ. Thu hồi quyền truy cập kịp thời khi vai trò thay đổi hoặc khi nhân sự rời đi.
Phân đoạn mạng. Chia mạng thành các vùng nghĩa là một tài khoản, hoặc một đoạn mã độc, không thể tự động tiếp cận mọi thiết bị. Việc khóa 3.000 thiết bị khó hơn nhiều khi môi trường được chia thành các phân đoạn được kiểm soát riêng biệt.
Phân tách nhiệm vụ. Yêu cầu phê duyệt thứ hai cho các thay đổi có tác động lớn, chẳng hạn như triển khai hàng loạt hoặc thay đổi hệ thống sao lưu. Hai người khó bị xâm phạm hơn một người.
Giám sát quyền truy cập đặc quyền. Ghi nhật ký hoạt động của quản trị viên và cảnh báo về các mẫu bất thường, chẳng hạn như hành động hàng loạt ngoài giờ làm việc bình thường. Nhật ký chỉ hữu ích nếu có người xem xét chúng.
Sao lưu được bảo vệ và kiểm thử. Giữ bản sao lưu được cô lập để không một quản trị viên nào có thể thay đổi hoặc xóa cả hệ thống sản xuất lẫn các bản sao phục hồi.
Vụ án này có ý nghĩa gì đối với lực lượng lao động làm việc từ xa và kết nối VPN
Làm việc từ xa đã mở rộng số cách mà những người đáng tin cậy tiếp cận hệ thống nội bộ. VPN mã hóa lưu lượng và xác thực người dùng, nhưng sau khi kết nối, người dùng có thể nhìn thấy mạng nhiều hơn mức họ cần. Nếu VPN thả mọi người vào một mạng nội bộ phẳng, một người trong nội bộ đáng tin cậy (hoặc kẻ tấn công sử dụng thông tin đăng nhập bị đánh cắp của họ) sẽ thừa hưởng phạm vi tiếp cận đó.
Các tổ chức có thể siết chặt điều này bằng cách giới hạn những gì mỗi nhóm VPN có thể truy cập, yêu cầu xác thực đa yếu tố cho các phiên quản trị, và ghi nhật ký hoạt động quản trị từ xa riêng biệt. Logic tương tự cũng áp dụng cho doanh nghiệp nhỏ và văn phòng tại nhà: quyền truy cập từ xa nên mở đúng cánh cửa mà ai đó cần, chứ không phải cả tòa nhà.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn điều hành hoặc hỗ trợ quản lý IT của một tổ chức, hãy coi vụ án này như một lời nhắc nhở để kiểm tra ai đang nắm giữ quyền quản trị rộng rãi và liệu bất kỳ một người nào có thể làm gián đoạn hàng nghìn hệ thống hay không. Nếu bạn là nhân viên hoặc người dùng cá nhân, bài học khiêm tốn hơn nhưng vẫn liên quan: các tài khoản của bạn có thể chỉ được bảo vệ tốt như các quy tắc truy cập nội bộ phía sau chúng, vì vậy hãy sử dụng thông tin đăng nhập mạnh, duy nhất và xác thực đa yếu tố ở mọi nơi có thể.
Những điểm chính và các bước tiếp theo
Bản án cho vụ tấn công ransomware từ bên trong này cho thấy mức án 32 tháng tù đến sau thiệt hại, nhưng nó không ngăn chặn được thiệt hại. Phòng ngừa đến từ thiết kế.
- Xem xét lại quyền của quản trị viên và quyền truy cập từ xa và loại bỏ mọi thứ không cần thiết.
- Phân đoạn mạng để một tài khoản không thể tiếp cận mọi thiết bị.
- Yêu cầu phê duyệt và giám sát đối với các hành động quản trị có tác động lớn.
- Giữ bản sao lưu được cô lập và kiểm thử khôi phục.
- Giới hạn phạm vi truy cập VPN theo vai trò thay vì cấp quyền tiếp cận toàn mạng.
Để xem một ví dụ khác về những người trong nội bộ đáng tin cậy quay lưng lại với tổ chức mà họ phục vụ, hãy đọc báo cáo của chúng tôi về người đàm phán điệp viên hai mang của BlackCat bị kết án 70 tháng. Sau đó hãy dành một giờ trong tuần này để xem xét lại các biện pháp kiểm soát truy cập và thiết lập truy cập từ xa của chính bạn.




