پیمانکار دولتی مسیر سوابق مهاجرت را در معرض دید قرار داد
زمانی که رئیس نبود، میانبر رفت و منجر به خطر شد!
به PWNED خوش آمدید، ستونی که در آن همه راههایی را که امنیت شما میتواند به خود مالکیت تبدیل شود را بررسی میکنیم. داستان ترسناک امروز شامل پیمانکاران دولتی است که فقط باید زندگی خود را به بهای قفل کردن اطلاعات حساس آسان تر می کردند. آیا داستانی در مورد کسی دارید که سوراخی در شبکه خود ایجاد کرده است؟ آن را با ما در pwned@sitpub.com به اشتراک بگذارید. ناشناس بودن در صورت درخواست در دسترس است.
داستان ما درباره جهنم بوروکراتیک توسط محقق امنیتی جو برینکلی که قبلا برای یک پیمانکار دولتی به عنوان افسر امنیت سیستم اطلاعاتی مسئول تغییرات قوانین دیواره آتش، به علاوه تشخیص نفوذ و جلوگیری از نفوذ شبکه، کار می کرد، می آید. برای بهبود توانایی پیمانکار در استقرار تغییرات برنامه، برخی از توسعه دهندگان سازمان می خواستند قوانین فایروال را تغییر دهند تا انتقال داده ها از یک مرکز داده با امنیت پایین آسان تر باشد، جایی که آنها کد جدید را به مرکز داده طبقه بندی شده که سرور تولید و داده ها را در خود جای می داد، آزمایش کردند.
آنها می خواستند بتوانند VPN را به یک مرکز داده تجاری با امنیت پایین تبدیل کنند، جایی که سایر مستاجران غیردولتی، مانند مایکروسافت و اوراکل، سرورهایی داشتند که از طریق همان اتصال VPN قابل دسترسی هستند. دیتاسنتر خودش VPN را ارائه کرده است نه دولت. در آن زمان، در اوایل دهه 2010، توسعه دهندگان از یک سرور تامین کننده برای کمک به استقرار کد از برنامه نویس به تولید استفاده می کردند. اما همیشه یک فایروال سخت بین مرکز داده طبقه بندی شده و مرکز داده طبقه بندی نشده وجود داشت.
توسعهدهندگان میخواستند این سرور تأمینکننده بتواند به همه سرورهای تولیدی که در مرکز داده طبقهبندیشده قرار دارند دسترسی داشته باشد تا بتوانند راحتتر کد را به اطراف منتقل کنند. هنگامی که توسعه دهندگان پیشنهاد کردند که این تغییر را برای سهولت در استقرار کد انجام دهند، برینکلی به هیئت بررسی تغییرات گفت که این ایده بسیار بدی است.
برینکلی گفت: «این یک مشکل بسیار آشکار ایجاد میکند که ما از یک مرکز داده سطح پایین به یک مرکز داده ایمن سطح بالا و فوق سری برای تولید میرسیم، و شما بچهها در حال باز کردن یک قانون دیوار آتش هستید که به هر کسی از آن مرکز داده سطح پایین اجازه میدهد حداقل به مرکز داده سطح بالا دسترسی داشته باشد. با این حال، در طول یک هفته که برینکلی در تعطیلات بود، توسعه دهندگانی که خواهان تغییر فایروال بودند مستقیما با هیئت پذیرش تغییر صحبت کردند و قانون را تغییر دادند.
وقتی برینکلی برگشت، یکی از اعضای شرکت و یک نماینده دولت را خواست تا برای تظاهرات بنشینند. لپ تاپ خود را به تلفن همراه خود متصل کرد و از طریق VPN به سرور توسعه دهنده وارد شد - سپس جعبه را روشن و خاموش کرد. سپس او نشان داد که چگونه با همان اتصال VPN می تواند وارد سرور prod شده و آن را کنترل کند. این سروری بود که 50 میلیون رکورد در مورد مهاجرت داشت: چه کسی به کشور می آمد، آن افراد با چه کسانی ماندند و غیره.
به گفته برینکلی، هزاران نفر به VPN مرکز داده تجاری دسترسی داشتند، اما تنها ده ها نفر قرار بود به مرکز داده طبقه بندی شده دولتی دسترسی داشته باشند. این تغییر به طور بالقوه سرورهای تولید را از طریق شبکه در دسترس هزاران کاربر VPN قرار داد. بله، سرورها هنوز برای دسترسی به یک نام کاربری و رمز عبور نیاز دارند، اما یک هکر مبتکر میتوانست ترکیبهای درست را حدس بزند یا حملهای را انجام دهد. احراز هویت چند عاملی وجود نداشت و استانداردهای رمز عبور در آن زمان پایین بود.
پس از اینکه برینکلی به سرپرستان نشان داد که چه اتفاقی در حال رخ دادن است، آنها بلافاصله قانون را به حالت قبل تغییر دادند. چیزی که میتوانیم از این درس بگیریم این است که، حتی زمانی که اقدامات امنیتی مانند VPN و محافظت از رمز عبور دارید، دادههای حساس به حفاظتهای اضافی نیاز دارند. انجام حداقل ها کافی نیست. ®
متن اصلی (انگلیسی)
Government contractor exposed path to immigration records
IT took a shortcut when the boss was away, and it led to danger!