Назад
Зміна правила брандмауера у державного підрядника відкрила шлях до 50 млн імміграційних записів
SiTech AI Team2 წთ. საკითხავი

Зміна правила брандмауера у державного підрядника відкрила шлях до 50 млн імміграційних записів

У колонці PWNED видання The Register дослідник безпеки Джо Брінклі згадує, як правило брандмауера, затверджене, поки він був у відпустці, відкрило шлях із комерційного дата-центру до засекреченого сервера з 50 мільйонами імміграційних записів.

Правило брандмауера, змінене, поки офіцер безпеки був у відпустці, ненадовго відкрило шлях із комерційного дата-центру до засекреченого урядового виробничого сервера, де зберігалося 50 мільйонів імміграційних записів. Історію опубліковано в колонці PWNED видання The Register 24 вересня; її розповідає дослідник безпеки Джо Брінклі, який працював у державного підрядника офіцером безпеки інформаційних систем і відповідав за зміни правил брандмауера, виявлення та запобігання мережевим вторгненням.

Події сягають початку 2010-х. Розробники тестували новий код у дата-центрі з низьким рівнем безпеки, а потім переносили його до засекреченого дата-центру, де розміщувалися виробничий сервер і дані, тож хотіли спростити цей потік. Вони попросили змінити правила брандмауера, щоб їхній сервер підготовки середовища (provisioning), який допомагав переносити код із розробки у виробництво, мав доступ до всіх виробничих серверів у засекреченому приміщенні. Вони також хотіли заходити через VPN до комерційного дата-центру з низьким рівнем безпеки, де неурядові орендарі, зокрема Microsoft і Oracle, тримали сервери, доступні через те саме з'єднання. Сам VPN надавав дата-центр, а не уряд.

Попередження проігнорували

Брінклі сказав Раді з перегляду змін, що це погана ідея. «Виникає дуже очевидна проблема: ми переходимо з дата-центру низького рівня захисту одразу до виробничого дата-центру високого рівня, цілком таємного, а ви відкриваєте правило брандмауера, яке дозволить будь-кому з того дата-центру низького рівня отримати доступ щонайменше до дата-центру високого рівня», — сказав він. Поки він був у відпустці, розробники звернулися прямо до Ради із затвердження змін і домоглися зміни правила.

Демонстрація: ноутбук і телефон

Повернувшись на роботу, Брінклі зібрав колегу з компанії та представника уряду для демонстрації. Під'єднавши ноутбук до мобільного телефону, він зайшов через VPN на сервер розробки й увімкнув та вимкнув машину. Далі через те саме з'єднання зайшов на виробничий сервер і взяв його під контроль. На цьому сервері зберігалося 50 мільйонів імміграційних записів: хто в'їжджає до країни, у кого ці люди зупинялися тощо. До VPN комерційного дата-центру мали доступ тисячі людей, тоді як до засекреченої урядової мережі мали доступ лише десятки. Тож правило зробило виробничі сервери доступними для всіх із більшої групи. Ім'я користувача й пароль усе ще були потрібні, але багатофакторної автентифікації не було, а стандарти паролів тоді були низькими, тож підбір чи атака перебором були цілком імовірними.

Висновок

Після демонстрації керівники негайно повернули правило до попереднього стану. Висновок, як його формулює The Register: VPN і пароль самі по собі не захист. Чутливі дані потребують більшого, і зробити мінімум — недостатньо.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.