پرش به محتوای اصلی

پیمانکار دولتی مسیر سوابق مهاجرت را در معرض دید قرار داد

دِ رجیستر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۱۲:۰۰حدود 3 دقیقه مطالعه

زمانی که رئیس نبود، میانبر رفت و منجر به خطر شد!

به PWNED خوش آمدید، ستونی که در آن همه راه‌هایی را که امنیت شما می‌تواند به خود مالکیت تبدیل شود را بررسی می‌کنیم. داستان ترسناک امروز شامل پیمانکاران دولتی است که فقط باید زندگی خود را به بهای قفل کردن اطلاعات حساس آسان تر می کردند. آیا داستانی در مورد کسی دارید که سوراخی در شبکه خود ایجاد کرده است؟ آن را با ما در pwned@sitpub.com به اشتراک بگذارید. ناشناس بودن در صورت درخواست در دسترس است.

داستان ما درباره جهنم بوروکراتیک توسط محقق امنیتی جو برینکلی که قبلا برای یک پیمانکار دولتی به عنوان افسر امنیت سیستم اطلاعاتی مسئول تغییرات قوانین دیواره آتش، به علاوه تشخیص نفوذ و جلوگیری از نفوذ شبکه، کار می کرد، می آید. برای بهبود توانایی پیمانکار در استقرار تغییرات برنامه، برخی از توسعه دهندگان سازمان می خواستند قوانین فایروال را تغییر دهند تا انتقال داده ها از یک مرکز داده با امنیت پایین آسان تر باشد، جایی که آنها کد جدید را به مرکز داده طبقه بندی شده که سرور تولید و داده ها را در خود جای می داد، آزمایش کردند.

آنها می خواستند بتوانند VPN را به یک مرکز داده تجاری با امنیت پایین تبدیل کنند، جایی که سایر مستاجران غیردولتی، مانند مایکروسافت و اوراکل، سرورهایی داشتند که از طریق همان اتصال VPN قابل دسترسی هستند. دیتاسنتر خودش VPN را ارائه کرده است نه دولت. در آن زمان، در اوایل دهه 2010، توسعه دهندگان از یک سرور تامین کننده برای کمک به استقرار کد از برنامه نویس به تولید استفاده می کردند. اما همیشه یک فایروال سخت بین مرکز داده طبقه بندی شده و مرکز داده طبقه بندی نشده وجود داشت.

توسعه‌دهندگان می‌خواستند این سرور تأمین‌کننده بتواند به همه سرورهای تولیدی که در مرکز داده طبقه‌بندی‌شده قرار دارند دسترسی داشته باشد تا بتوانند راحت‌تر کد را به اطراف منتقل کنند. هنگامی که توسعه دهندگان پیشنهاد کردند که این تغییر را برای سهولت در استقرار کد انجام دهند، برینکلی به هیئت بررسی تغییرات گفت که این ایده بسیار بدی است.

برینکلی گفت: «این یک مشکل بسیار آشکار ایجاد می‌کند که ما از یک مرکز داده سطح پایین به یک مرکز داده ایمن سطح بالا و فوق سری برای تولید می‌رسیم، و شما بچه‌ها در حال باز کردن یک قانون دیوار آتش هستید که به هر کسی از آن مرکز داده سطح پایین اجازه می‌دهد حداقل به مرکز داده سطح بالا دسترسی داشته باشد. با این حال، در طول یک هفته که برینکلی در تعطیلات بود، توسعه دهندگانی که خواهان تغییر فایروال بودند مستقیما با هیئت پذیرش تغییر صحبت کردند و قانون را تغییر دادند.

وقتی برینکلی برگشت، یکی از اعضای شرکت و یک نماینده دولت را خواست تا برای تظاهرات بنشینند. لپ تاپ خود را به تلفن همراه خود متصل کرد و از طریق VPN به سرور توسعه دهنده وارد شد - سپس جعبه را روشن و خاموش کرد. سپس او نشان داد که چگونه با همان اتصال VPN می تواند وارد سرور prod شده و آن را کنترل کند. این سروری بود که 50 میلیون رکورد در مورد مهاجرت داشت: چه کسی به کشور می آمد، آن افراد با چه کسانی ماندند و غیره.

به گفته برینکلی، هزاران نفر به VPN مرکز داده تجاری دسترسی داشتند، اما تنها ده ها نفر قرار بود به مرکز داده طبقه بندی شده دولتی دسترسی داشته باشند. این تغییر به طور بالقوه سرورهای تولید را از طریق شبکه در دسترس هزاران کاربر VPN قرار داد. بله، سرورها هنوز برای دسترسی به یک نام کاربری و رمز عبور نیاز دارند، اما یک هکر مبتکر می‌توانست ترکیب‌های درست را حدس بزند یا حمله‌ای را انجام دهد. احراز هویت چند عاملی وجود نداشت و استانداردهای رمز عبور در آن زمان پایین بود.

پس از اینکه برینکلی به سرپرستان نشان داد که چه اتفاقی در حال رخ دادن است، آنها بلافاصله قانون را به حالت قبل تغییر دادند. چیزی که می‌توانیم از این درس بگیریم این است که، حتی زمانی که اقدامات امنیتی مانند VPN و محافظت از رمز عبور دارید، داده‌های حساس به حفاظت‌های اضافی نیاز دارند. انجام حداقل ها کافی نیست. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Government contractor exposed path to immigration records

IT took a shortcut when the boss was away, and it led to danger!

همه‌ی اخبار سیاست