Geri Dön
Tatilde değiştirilen güvenlik duvarı kuralı 50 milyon göç kaydına giden yolu açtı
SiTech AI Team2 წთ. საკითხავი

Tatilde değiştirilen güvenlik duvarı kuralı 50 milyon göç kaydına giden yolu açtı

The Register'ın PWNED köşesinde güvenlik araştırmacısı Joe Brinkley, izinde olduğu sırada onaylanan bir güvenlik duvarı kuralının ticari bir veri merkezinden 50 milyon göç kaydı tutan gizli bir sunucuya giden yolu nasıl açtığını anlatıyor.

Güvenlik görevlisinin tatilde olduğu sırada değiştirilen bir güvenlik duvarı kuralı, ticari bir veri merkezinden 50 milyon göç kaydı tutan gizli bir devlet üretim sunucusuna giden yolu kısa süreliğine açtı. Olay, The Register'ın PWNED köşesinde 24 Eylül'de yayımlandı. Anlatan kişi, bir devlet yüklenicisinde bilgi sistemi güvenlik görevlisi olarak güvenlik duvarı kuralı değişikliklerinden, ağ saldırı tespiti ve önlenmesinden sorumlu olan güvenlik araştırmacısı Joe Brinkley.

Olaylar 2010'ların başına dayanıyor. Geliştiriciler yeni kodu düşük güvenlikli bir veri merkezinde test ediyor, ardından üretim sunucusunun ve verilerin bulunduğu gizli veri merkezine aktarıyordu; bu akışın kolaylaştırılmasını istiyorlardı. Kodu geliştirmeden üretime taşıyan sunucularının (provisioning) gizli tesisteki tüm üretim sunucularına erişebilmesi için güvenlik duvarı değişiklikleri talep ettiler. Ayrıca Microsoft ve Oracle gibi devlet dışı kiracıların aynı bağlantı üzerinden erişilebilen sunucular barındırdığı düşük güvenlikli ticari veri merkezine VPN ile girmek istediler. VPN'i hükümet değil, veri merkezinin kendisi sağlıyordu.

Uyarı dinlenmedi

Brinkley, Değişiklik İnceleme Kurulu'na bunun kötü bir fikir olduğunu söyledi. "Düşük seviyeli korunmuş bir veri merkezinden doğrudan üretim için yüksek seviyeli, çok gizli bir veri merkezine geçiyoruz ve siz düşük seviyeli veri merkezindeki herkesin en azından yüksek seviyeli veri merkezine erişmesini sağlayacak bir güvenlik duvarı kuralı açıyorsunuz; bu çok bariz bir sorun yaratıyor" dedi. O tatildeyken geliştiriciler talebi doğrudan Değişiklik Kabul Kurulu'na götürdü ve kuralı değiştirtti.

Bir dizüstü, bir telefon ve 50 milyon kayıt

İşe döndüğünde Brinkley, bir şirket çalışanı ve bir hükümet temsilcisi için gösteri düzenledi. Dizüstü bilgisayarını cep telefonuna bağlayarak VPN üzerinden geliştirme sunucusuna girdi ve makineyi açıp kapattı. Ardından aynı bağlantı üzerinden üretim sunucusuna girip onu kontrol etti. Bu sunucuda 50 milyon göç kaydı vardı: ülkeye kimlerin geldiği, bu kişilerin kimlerle kaldığı ve daha fazlası. Ticari veri merkezinin VPN'ine binlerce kişi erişebiliyordu; gizli devlet ağına ise yalnızca birkaç düzine kişinin erişmesi gerekiyordu. Kural, üretim sunucularını büyük havuzdaki herkesin erişimine açmıştı. Yine de kullanıcı adı ve parola gerekiyordu; ancak çok faktörlü kimlik doğrulama yoktu ve o dönemde parola standartları düşüktü, dolayısıyla tahmin veya kaba kuvvet saldırısı olasıydı.

Sonuç

Gösteriden sonra yöneticiler kuralı derhal eski haline çevirdi. The Register'ın çerçevelemesiyle ders şu: VPN ve parola tek başına güvence değil. Hassas veriler daha fazlasını gerektirir ve asgariyi yapmak yeterli değildir.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.