безпеки
ПВНЕД
Коли бос був у від’їзді, ВОНО пішло коротким шляхом і це призвело до небезпеки!
Ласкаво просимо до PWNED, колонки, де ми розглядаємо всі способи володіння вашою безпекою. Сьогоднішня жахлива історія стосується державних підрядників, яким довелося полегшити собі життя, заблокувавши конфіденційні дані.
У вас є історія про те, як хтось залишив зяючу діру у своїй мережі? Поділіться з нами pwned@sitpub.com. Анонімність доступна за запитом.
Наша історія бюрократичного пекла походить від дослідника безпеки Джо Брінклі, який раніше працював на державного підрядника спеціалістом із безпеки інформаційних систем, відповідальним за зміну правил брандмауера, а також за виявлення та запобігання мережевим вторгненням.
Щоб покращити здатність підрядника розгортати зміни додатків, деякі з розробників організації хотіли змінити правила брандмауера, щоб полегшити переміщення даних із центру обробки даних із низьким рівнем безпеки, тож вони випробували новий код у секретному центрі обробки даних, у якому розміщувалися робочі сервери та сервери даних. Вони хотіли підключити VPN до незахищеного комерційного центру обробки даних, де інші недержавні орендарі, такі як Microsoft і Oracle, мають сервери, доступні через те саме з’єднання VPN. Сам центр обробки даних надав VPN, а не уряд.
Тоді, на початку 2010-х, розробники використовували сервер розгортання, щоб допомогти розгорнути код від розробки до виробництва. Але між секретними центрами обробки даних і несекретними центрами обробки даних завжди була міцна стіна. Розробники хотіли, щоб цей сервер ініціалізації мав доступ до всіх робочих серверів, розташованих у секретному центрі обробки даних, щоб вони могли легко надсилати код.
Коли розробники запропонували внести цю зміну, щоб полегшити розгортання коду, Брінклі сказав Раді з перегляду змін, що це дуже погана ідея.
«Це створює дуже цікаву проблему, коли ми переходимо від захищеного низькорівневого центру обробки даних до високорівневого секретного центру обробки даних для виробництва, а ви, хлопці, відкриваєте правило брандмауера, яке дозволяє будь-кому з цього низькорівневого центру обробки даних принаймні отримати доступ до високорівневого центру обробки даних», — сказав Брінклі.
Однак протягом тижня, поки Брінклі був у відпустці, розробники, які хотіли цю зміну стіни, звернулися безпосередньо до Ревізійної ради та домоглися зміни правила.
Коли він повернувся, Брінклі попросив члена своєї компанії та представника уряду сісти на демонстрацію. Підключивши ноутбук до мобільного телефону, він зайшов на сервер розробника через VPN, а потім увімкнув і вимкнув коробку. Потім він продемонстрував, як за допомогою того самого VPN-з’єднання він може увійти в робочий сервер і керувати ним. Це був сервер, який містив 50 мільйонів записів про імміграцію: хто приїжджає в країну, у кого ці люди залишаються і так далі.
За словами Брінклі, тисячі людей мали доступ до VPN комерційного центру обробки даних, але лише дюжина людей мали доступ до секретного урядового центру обробки даних. Ймовірно, ця зміна зробила робочі сервери поза мережею доступними для тисяч користувачів VPN.
Так, сервери вимагали ім’я користувача та пароль для доступу, але заповзятливий хакер міг спробувати вгадати правильні комбінації або спробувати атаку грубою силою. У той час не було багатофакторної автентифікації, а стандарти паролів були низькими.
Після того як Брінклі показав наглядачам, що відбувається, вони негайно змінили правило на те, що було раніше.
Що ми можемо винести з цього уроку, так це те, що навіть якщо у вас є такі заходи безпеки, як VPN і захист паролем, конфіденційні дані вимагають додаткових заходів захисту. Недостатньо для мінімальної продуктивності. ®