
שינוי בכלל חומת אש שאושר בזמן חופשה חשף נתיב ל-50 מיליון רשומות הגירה
בטור PWNED של The Register מספר חוקר האבטחה ג'ו ברינקלי כיצד שינוי בכלל חומת אש, שאושר בעת שהיה בחופשה, פתח נתיב ממרכז נתונים מסחרי לשרת מסווג שהחזיק 50 מיליון רשומות הגירה.
שינוי בכלל של חומת אש, שאושר בעת שקצין האבטחה היה בחופשה, פתח לזמן קצר נתיב ממרכז נתונים מסחרי לשרת ייצור ממשלתי מסווג שהחזיק 50 מיליון רשומות הגירה. הסיפור פורסם בטור PWNED של The Register ב-24 בספטמבר, ומגיע מחוקר האבטחה ג'ו ברינקלי, שעבד אצל קבלן ממשלתי כקצין אבטחת מערכות מידע ואחראי על שינויי כללים בחומת האש, גילוי חדירות רשת ומניעתן.
האירועים מתרחשים בראשית שנות ה-2010. המפתחים בדקו קוד חדש במרכז נתונים בעל אבטחה נמוכה והעבירו אותו למרכז נתונים מסווג שבו שכנו שרת הייצור והנתונים, וביקשו לייעל את התהליך. הם דרשו שינויים בכללי חומת האש כך ששרת ההקצאה שלהם — המכונה שסייעה להעביר קוד מפיתוח לייצור — יוכל להגיע לכל שרתי הייצור שבמתקן המסווג. הם גם רצו להתחבר ב-VPN למרכז נתונים מסחרי בעל אבטחה נמוכה, שבו דיירים שאינם ממשלתיים, בהם Microsoft ו-Oracle, החזיקו שרתים הנגישים דרך אותו חיבור. מרכז הנתונים עצמו סיפק את ה-VPN, לא הממשלה.
האזהרה לא מנעה את השינוי
ברינקלי אמר למועצת סקירת השינויים שהרעיון מסוכן. "זה יוצר בעיה בולטת מאוד: אנחנו עוברים ממרכז נתונים מוגן ברמה נמוכה ישירות למרכז נתונים ברמה גבוהה ומסווג לצורכי ייצור, ואתם פותחים כלל חומת אש שיאפשר לכל אחד מאותו מרכז נתונים ברמה נמוכה לקבל גישה, לפחות, למרכז הנתונים ברמה גבוהה", אמר. בזמן שהיה בחופשה פנו המפתחים ישירות למועצת אישור השינויים והצליחו לשנות את הכלל.
הדגמה: מחשב נייד וטלפון
עם שובו אסף ברינקלי עמית מהחברה ונציג ממשלתי להדגמה. הוא חיבר את המחשב הנייד לטלפון הנייד, התחבר לשרת הפיתוח דרך ה-VPN והדליק וכיבה את המכונה. לאחר מכן, דרך אותו חיבור בדיוק, התחבר לשרת הייצור והשתלט עליו. בשרת הזה היו 50 מיליון רשומות הגירה: מי נכנס למדינה, עם מי שהו האנשים האלה ועוד. לאלפי אנשים הייתה גישה ל-VPN של מרכז הנתונים המסחרי, בעוד שרק לעשרות היה אמור להיות גישה לרשת הממשלתית המסווגת, כך שהכלל הפך את שרתי הייצור לנגישים לכל מי שבקבוצה הגדולה. עדיין נדרשו שם משתמש וסיסמה, אך בלי אימות רב-שלבי וללא תקני סיסמה חזקים באותה תקופה, ניחוש או מתקפת כוח גס היו סבירים בהחלט.
המסקנה
אחרי ההדגמה החזירו הממונים את הכלל מיד למצבו הקודם. המסקנה, כפי שמנסח אותה The Register: VPN וסיסמה אינם הגנה בפני עצמם. נתונים רגישים דורשים יותר, ועשיית המינימום אינה מספיקה.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.