
სამთავრობო კონტრაქტორთან firewall-ის წესის ცვლილებამ გზა 50 მილიონი საიმიგრაციო ჩანაწერისკენ გახსნა
The Register-ის PWNED სვეტში უსაფრთხოების მკვლევარი ჯო ბრინკლი იხსენებს, როგორ შეცვალეს დეველოპერებმა firewall-ის წესი მისი შვებულების დროს და კომერციული დატაცენტრიდან კლასიფიცირებულ სერვერამდე გზა გაიხსნა — იქ 50 მილიონი საიმიგრაციო ჩანაწერი ინახებოდა.
უსაფრთხოების ოფიცრის შვებულების დროს შეცვლილმა firewall-ის წესმა კომერციული დატაცენტრიდან კლასიფიცირებულ სამთავრობო სერვერამდე გზა გახსნა — ამ სერვერზე 50 მილიონი საიმიგრაციო ჩანაწერი ინახებოდა. ისტორია The Register-ის PWNED სვეტში 24 სექტემბერს გამოქვეყნდა. მისი მთავარი პიროვნება უსაფრთხოების მკვლევარი ჯო ბრინკლია, რომელიც სამთავრობო კონტრაქტორთან ინფორმაციული სისტემების უსაფრთხოების ოფიცრად მუშაობდა. მის პასუხისმგებლობაში firewall-ის წესების ცვლილებები, ქსელურ შეჭრათა აღმოჩენა და პრევენცია შედიოდა.
შემთხვევა 2010-იანი წლების დასაწყისს ეხება. დეველოპერები ახალ კოდს დაბალი დაცვის დატაცენტრში ტესტავდნენ, შემდეგ კი კლასიფიცირებულ დატაცენტრში გადაჰქონდათ, სადაც production-სერვერი და მონაცემები ინახებოდა. პროცესის გამარტივება სურდათ, ამიტომ firewall-ის წესების შეცვლა მოითხოვეს: provisioning-სერვერს — კოდის დეველოპმენტიდან production-ში გადატანის მანქანას — კლასიფიცირებულ დატაცენტრში მდგარ ყველა production-სერვერზე წვდომა უნდა ჰქონოდა. დეველოპერებს ასევე სურდათ VPN-ით შესვლა კომერციულ დატაცენტრში, სადაც არასამთავრობო მოიჯარეები — მათ შორის Microsoft და Oracle — იმავე კავშირით ხელმისაწვდომ სერვერებს ინახავდნენ. VPN-ს თავად დატაცენტრი უზრუნველყოფდა, არა მთავრობა.
გაფრთხილება უგულებელყვეს
ბრინკლიმ ცვლილებების განხილვის საბჭოს უთხრა, რომ ეს ცვლილება ცუდი იდეა იყო. „ეს ძალიან თვალსაჩინო პრობლემას ქმნის: დაბალი დონის დაცული დატაცენტრიდან პირდაპირ მაღალი დონის, საიდუმლო production-დატაცენტრამდე მივდივართ და თქვენ firewall-ის წესს ხსნით, რომელიც დაბალი დონის დატაცენტრიდან ნებისმიერს, სულ მცირე, მაღალი დონის დატაცენტრში შესვლის საშუალებას აძლევს", — თქვა მან. სანამ ბრინკლი შვებულებაში იმყოფებოდა, დეველოპერები პირდაპირ ცვლილებების მიღების საბჭოს მიმართეს და წესის შეცვლას მაინც მიაღწიეს.
დემონსტრაცია: ლეპტოპი და მობილური
სამსახურში დაბრუნებულმა ბრინკლიმ მთავრობის წარმომადგენელი და კომპანიის კოლეგა დემონსტრაციაზე მიიწვია. ლეპტოპი მობილურ ტელეფონს მიაერთა, VPN-ით დეველოპმენტის სერვერში შევიდა, მანქანა ჩართო და გამორთო. შემდეგ სწორედ იმავე კავშირით production-სერვერში შევიდა. მასზე კონტროლიც დაამყარა. ამ სერვერზე 50 მილიონი საიმიგრაციო ჩანაწერი ინახებოდა: ვინ შემოდიოდა ქვეყანაში, ვისთან რჩებოდნენ ეს ადამიანები და სხვა დეტალები. კომერციული დატაცენტრის VPN-ზე ათასობით ადამიანს ჰქონდა წვდომა, კლასიფიცირებულ სამთავრობო ქსელზე კი მხოლოდ რამდენიმე ათეულს უნდა ჰქონოდა. ასე რომ, წესმა production-სერვერები ათასობით VPN მომხმარებლისთვის ხელმისაწვდომი გახადა. მომხმარებლის სახელი და პაროლი მაინც საჭირო იყო, თუმცა არც მრავალფაქტორიანი აუთენტიფიკაცია არსებობდა, არც პაროლის სტანდარტები იყო მაღალი — პაროლის გამოცნობა ან brute-force შეტევა სრულიად რეალური სცენარი იყო.
დასკვნა
დემონსტრაციის შემდეგ ხელმძღვანელებმა წესი ძველ მდგომარეობაში დაუყოვნებლივ დააბრუნეს. The Register-ის დასკვნა მარტივია: VPN და პაროლი თავისთავად უსაფრთხოებას არ უზრუნველყოფს. მგრძნობიარე მონაცემებს მეტი დაცვა სჭირდება და მინიმუმის გაკეთება საკმარისი არ არის.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.