Пока я катался по дальневосточным пердям городам и весям, вчера успели поломать (а сегодня починить) инфраструктуру Аэрофлота. Как это часто бывает, вслед за официальным объявлением проблем появилось заявление неких хацкеров, которые выложили СКРИНШОТЫ, а так же сообщили, что они всё похачили и всё стёрли. Что случилось потом все вы видели, думаю - мемасики различной степени злобности, комментарии от популярных блогеров и пересуды по чатикам. Правда, сегодня полёты возобновились и расписание вошло в норму - что как-то не очень похоже на состояние "всё стёрли". Но у аудитории же память, как у золотой рыбки - завтра и не вспомнит никто, чего и кто там заявлял.
Сегодня эмоции слегка улеглись и пошла аналитика, которая основывается уже на хоть каких-то фактах и реальных данных, так что можно хотя бы примерно представить, что произошло. Если что, инсайдов у меня нет, да и в ИБ я не специалист, поэтому смотреть буду исключительно с позиции здравого смысла и работы DRP (disaster recovery plan).
Что мы имеем в сухом остатке?
- Была нарушена работа компании Аэрофлот. А/к Россия и Победа не пострадали, включая код-шэринговые рейсы
- При этом работал сайт, включая поиск билетов. Но не работала часть функций, например, управление бронированием, ЛК бонусной программы.
- Факт атаки подтвердил РКН - т.е. взлом скорее всего всё-таки был.
- Полёты были возобновлены меньше чем за сутки. Часть систем скорее всего ещё восстанавливаются, но core-функции поднялись.
Насчёт кражи данных пассажиров пока не очень понятно, но как минимум в части "полного уничтожения инфраструктуры" нацпера "киберпартизаны", скорее всего, выдали желаемое за действительное. Либо, что более вероятно, нарочно завысили нанесённый ущерб, потому что а почему бы нет?
Ну и ещё несколько мыслей от меня.
-
Атака на Active Directory и прочие виндосервисы типа Exchange - это нечто вроде низковисящих фруктов для хакеров. Векторы атак изучены вдоль и поперёк, большой сложности для специалиста взлом не представляет (особенно если регулярно накатывать патчи безопасности админам лень), зато можно наделать много красивых скриншотов, а из дампов переписки узнать разное интересное и потом продать кому-нибудь эту информацию. Поэтому абсолютно пофигу, сколько там не менялся пароль у ГД - я не уверен даже, что он за год куда-то кроме почты хоть раз заходил.
-
При этом действительно важные подсистемы обычно не то, что не завязаны на AD, но часто вообще изолированы и от интернета и от локальной сети компании, а точки входа прикрыты VPN+MFA.
-
Проблема дефицита кадров в ИБ и некоторого сумбура, связанного со срочным переходом на отечественное ПО, имеет место быть. Импортозамещение не идёт гладко, местами с ним и вовсе беда, а если это нужно проветсти в компании размером с Аэрофлот, то задачка и вовсе становится с боооольшой такой звёздочкой. И ни одна из этих проблем в ближайшее время не решится, увы. А деньги на "нормальное ИБ", а не для галочки, начнут выделяться, как мне кажется,
никогдатолько тогда, когда за инциденты в КИИ начнут наказывать не каких-то там украинских хакеров (хотя их тоже надо), а вполне конкретных лиц в компаниях, относящихся к этой самой КИИ. -
Отдельно хочу сказать про то, что большие компании, особенно окологосударственные, как не умели в коммуникацию, так и не умеют. Никаких вменяемых антикризов, damage control и прочего не наблюдается, что играет только на руку противной стороне.
Хотелось бы конечно постмортем почитать, но это из разряда фантастики (см выше про коммуникацию).
@snakeslair #проибэ