
قاعدة جدار حماية تغيّرت أثناء غياب ضابط الأمن فتحت مساراً إلى 50 مليون سجل هجرة
في عمود PWNED من صحيفة The Register يروي الباحث الأمني جو برينكلي كيف أدى تغيير في قاعدة جدار الحماية، أُقر أثناء إجازته، إلى فتح مسار من مركز بيانات تجاري إلى خادم سري يحتوي على 50 مليون سجل هجرة.
قاعدة جدار حماية عُدّلت بينما كان ضابط الأمن في إجازة فتحت لفترة وجيزة مساراً من مركز بيانات تجاري إلى خادم إنتاج حكومي سري يحتوي على 50 مليون سجل هجرة. نُشرت القصة في عمود PWNED بصحيفة The Register في 24 سبتمبر، ويرويها الباحث الأمني جو برينكلي، الذي عمل لدى متعاقد حكومي ضابطاً لأمن نظم المعلومات ومسؤولاً عن تغييرات قواعد جدار الحماية وكشف اختراقات الشبكة ومنعها.
تعود الأحداث إلى أوائل عقد 2010. كان المطورون يختبرون الكود الجديد في مركز بيانات منخفض الحماية ثم ينقلونه إلى مركز بيانات سري يضم خادم الإنتاج وبياناته، وأرادوا تسهيل هذا المسار. طلبوا تغييرات في قواعد جدار الحماية بحيث يستطيع خادم التزويد (provisioning) — الآلة التي ساعدت في نقل الكود من التطوير إلى الإنتاج — الوصول إلى كل خوادم الإنتاج داخل المنشأة السرية. كما أرادوا الدخول عبر VPN إلى مركز بيانات تجاري منخفض الحماية، حيث كان مستأجرون غير حكوميين، من بينهم Microsoft وOracle، يحتفظون بخوادم يمكن الوصول إليها عبر الاتصال نفسه. وكان مركز البيانات نفسه هو من يوفر الـVPN، لا الحكومة.
التحذير لم يمنع التغيير
أخبر برينكلي مجلس مراجعة التغييرات أن الفكرة سيئة. وقال: "إنها تخلق مشكلة واضحة جداً: ننتقل من مركز بيانات محمي بمستوى منخفض وصولاً إلى مركز بيانات سري بمستوى عالٍ للإنتاج، وأنتم تفتحون قاعدة جدار حماية تسمح لأي شخص من ذلك المركز المنخفض بالوصول، على الأقل، إلى المركز العالي". وبينما كان في إجازته، توجه المطورون مباشرة إلى مجلس قبول التغييرات ونجحوا في تغيير القاعدة.
عرض عملي بحاسوب محمول وهاتف
بعد عودته، جمع برينكلي زميلاً في الشركة وممثلاً حكومياً لتقديم عرض عملي. ربط حاسوبه المحمول بهاتفه الخلوي، ودخل إلى خادم التطوير عبر الـVPN وشغّل الجهاز وأطفأه. ثم، عبر الاتصال نفسه، دخل إلى خادم الإنتاج وتحكم به. كان هذا الخادم يضم 50 مليون سجل هجرة: من يدخل البلاد، وعند من يقيم هؤلاء الأشخاص، وغير ذلك. كان آلاف الأشخاص يملكون وصولاً إلى الـVPN الخاص بمركز البيانات التجاري، بينما كان يفترض أن يصل عشرات فقط إلى الشبكة الحكومية السرية، ما جعل خوادم الإنتاج في متناول الجميع في المجموعة الأكبر. ورغم أن اسم المستخدم وكلمة المرور كانتا مطلوبتين، فلم يكن هناك تحقق متعدد العوامل وكانت معايير كلمات المرور ضعيفة آنذاك، ما جعل التخمين أو هجوم القوة الغاشمة أمراً محتملاً.
الخلاصة
بعد العرض، أعاد المشرفون القاعدة فوراً إلى ما كانت عليه. الدرس كما تقدمه The Register: الـVPN وكلمة المرور ليستا حماية بحد ذاتها. البيانات الحساسة تحتاج إلى أكثر من ذلك، والقيام بالحد الأدنى ليس كافياً.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.