Почему он, а не APT
Недавно наткнулся на очень интересную статью о том, как находчивый злоумышленник скомпрометировал большое количество фаерволов Fortinet.
Если кратко: некий человек из России просканировал интернет и обнаружил множество открытых портов управления, доступных извне. По номеру порта было достаточно легко определить, с каким оборудованием предстоит иметь дело. Судя по всему, именно такие устройства и были целью атаки.
Самое удивительное — что это произошло только сейчас.
То, что атаку провёл фактически один человек, заставляет задуматься о другой вещи. Долгое время считалось, что интернет постоянно сканируется огромным количеством автоматизированных ботнетов, которые ищут подобные уязвимые точки входа.
Раньше я представлял это примерно так: оставил порт управления открытым в интернет — и можно запускать таймер. Через какое-то время автоматические системы найдут его и начнут массовый перебор.
Но выходит, что это не совсем так.
Похоже, что до сих пор никто не построил действительно масштабную «ферму» по систематической компрометации внешних систем. По крайней мере, не в том виде, как это часто описывается в новостях.
Будь я на стороне атакующих, это было бы первым проектом для моей команды: автоматизированная система, которая собирает доступы, складывает их в базу, а затем эти доступы можно продавать в даркнете или использовать для собственных атак.
Из этого вытекает ещё одно наблюдение: возможно, даже государственные структуры и крупные группировки не настолько заинтересованы в массовом получении доступов по всему миру, как принято считать.
Получается интересный феномен. Человек с достаточным количеством свободного времени и несколькими инструментами смог сделать то, о чём обычно рассказывают как о работе крупных APT-групп.
Это заставляет задуматься и о природе многих «громких» утечек. Не исключено, что значительная часть таких историй — результат точечных операций на конкретную организацию, а не масштабных глобальных кампаний.
Что из этого следует на практике
Самое удивительное в этой истории — насколько массово были допущены одни и те же ошибки.
Основной вывод предельно простой:
Порты управления не должны быть доступны из интернета.
Если по каким-то причинам это невозможно избежать, необходимо как минимум: • вводить строгие политики доступа • использовать сложные пароли • включать защиту от перебора • ограничивать доступ по IP
Но есть ещё более простое и эффективное решение.
Двухфакторная аутентификация.
Во многих случаях она полностью закрыла бы этот вектор атаки.
Поэтому правило, которое стоит запомнить (а лучше записать):
Любой доступ из неконтролируемой сети должен защищаться вторым фактором.
Эта технология существует уже давно, но на практике про неё регулярно забывают.
А зря.
Это одна из самых простых мер, которая может спасти инфраструктуру от серьёзных проблем и сэкономить много времени и денег.
В заключение
Стандарты информационной безопасности написаны, «кровью ИТ-систем».
Поэтому игнорировать их — плохая идея.
А если вам интересно, что ещё написано в этих стандартах и где именно может находиться слабое место вашей инфраструктуры — обращайтесь.
Я помогу определить вашу «ахиллесову пяту» и покажу, какие риски реально существуют именно в вашей сети. 🕸️