Վերադառնալ
Պետական կապալառուի մոտ փոխված firewall-ի կանոնը ճանապարհ բացեց դեպի 50 միլիոն միգրացիոն գրառում
SiTech AI Team2 წთ. საკითხავი

Պետական կապալառուի մոտ փոխված firewall-ի կանոնը ճանապարհ բացեց դեպի 50 միլիոն միգրացիոն գրառում

The Register-ի PWNED սյունակում անվտանգության հետազոտող Ջո Բրինքլին պատմում է, թե ինչպես իր արձակուրդի ընթացքում փոփոխված firewall-ի կանոնը ճանապարհ բացեց առևտրային տվյալների կենտրոնից դեպի 50 միլիոն միգրացիոն գրառում պարունակող գաղտնի սերվեր։

Անվտանգության աշխատակցի արձակուրդի ընթացքում փոփոխված firewall-ի կանոնը կարճ ժամանակով ճանապարհ բացեց առևտրային տվյալների կենտրոնից դեպի 50 միլիոն միգրացիոն գրառում պարունակող գաղտնի պետական արտադրական սերվեր։ Պատմությունը հրապարակվել է The Register-ի PWNED սյունակում սեպտեմբերի 24-ին, և դրա հերոսը անվտանգության հետազոտող Ջո Բրինքլին է, որը պետական կապալառուի մոտ աշխատել է որպես տեղեկատվական համակարգերի անվտանգության սպա՝ պատասխանատու firewall-ի կանոնների փոփոխությունների, ցանցային ներխուժումների հայտնաբերման և կանխարգելման համար։

Դեպքը վերաբերում է 2010-ականների սկզբին։ Ծրագրավորողները նոր կոդը փորձարկում էին ցածր անվտանգության տվյալների կենտրոնում, ապա տեղափոխում էին գաղտնի տվյալների կենտրոն, որտեղ տեղակայված էին արտադրական սերվերն ու տվյալները, և ցանկանում էին հեշտացնել այդ հոսքը։ Նրանք պահանջեցին փոխել firewall-ի կանոնները, որպեսզի իրենց provisioning սերվերը՝ կոդը մշակումից արտադրություն տեղափոխող մեքենան, հասանելիություն ստանա գաղտնի տարածքում գտնվող բոլոր արտադրական սերվերներին։ Նրանք նաև ուզում էին VPN-ով մտնել ցածր անվտանգության առևտրային տվյալների կենտրոն, որտեղ ոչ պետական վարձակալները՝ այդ թվում Microsoft-ը և Oracle-ը, սերվերներ էին պահում նույն կապի միջոցով։ VPN-ը տրամադրում էր հենց տվյալների կենտրոնը, ոչ թե կառավարությունը։

Զգուշացումն անտեսվեց

Բրինքլին փոփոխությունների վերանայման խորհրդին ասաց, որ դա վատ գաղափար է։ «Սա շատ ակնհայտ խնդիր է ստեղծում. ցածր մակարդակի պաշտպանված տվյալների կենտրոնից ուղիղ անցնում ենք արտադրության համար նախատեսված բարձր մակարդակի, գաղտնի տվյալների կենտրոն, իսկ դուք բացում եք firewall-ի կանոն, որը ցածր մակարդակի կենտրոնից ցանկացածին թույլ կտա մուտք գործել՝ նվազագույնը, բարձր մակարդակի կենտրոն»,— ասաց նա։ Մինչ Բրինքլին արձակուրդում էր, ծրագրավորողները դիմեցին ուղղակիորեն փոփոխությունների ընդունման խորհրդին և հասան կանոնի փոփոխության։

Ցուցադրություն՝ դյուրակիր համակարգիչ և հեռախոս

Աշխատանքի վերադառնալուց հետո Բրինքլին ցուցադրություն կազմակերպեց ընկերության գործընկերոջ և կառավարության ներկայացուցչի համար։ Դյուրակիր համակարգիչը միացնելով բջջային հեռախոսին՝ նա VPN-ով մուտք գործեց մշակման սերվեր և միացրեց ու անջատեց մեքենան։ Այնուհետև նույն կապով մուտք գործեց արտադրական սերվեր և վերցրեց դրա վերահսկողությունը։ Այդ սերվերում 50 միլիոն միգրացիոն գրառում կար՝ ով է մտնում երկիր, ում մոտ էին մնում այդ մարդիկ և այլն։ Առևտրային տվյալների կենտրոնի VPN-ին հազարավոր մարդիկ հասանելիություն ունեին, մինչդեռ գաղտնի պետական ցանցին պետք է հասանելիություն ունենային ընդամենը մի քանի տասնյակը։ Այսպիսով, կանոնը արտադրական սերվերները հասանելի դարձրեց ավելի մեծ խմբի բոլորին։ Օգտանունն ու գաղտնաբառը դեռ պահանջվում էին, սակայն բազմագործոն նույնականացում չկար, և այն ժամանակ գաղտնաբառի չափանիշները ցածր էին, ուստի գուշակումը կամ brute-force հարձակումը հավանական էր։

Եզրակացություն

Ցուցադրությունից հետո ղեկավարները կանոնը անմիջապես վերադարձրին նախկին վիճակին։ The Register-ի ձևակերպմամբ դասը սա է՝ VPN-ն ու գաղտնաբառը ինքնին պաշտպանություն չեն։ Զգայուն տվյալները ավելին են պահանջում, և նվազագույնը անելը բավարար չէ։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։