Atsigavimas po „SolarWinds“ įsilaužimo gali užtrukti 18 mėnesių

vaizdas į JAV Kapitolijaus pastatą

Jorge Acala / Unsplash





Anot agentūros, kuri vadovauja Vašingtono atsigavimui, vadovas, JAV vyriausybei visiškai atsigaus nuo „SolarWinds“ įsilaužimo.

Pirmą kartą įsilaužimo kampanija prieš Amerikos vyriausybines agentūras ir dideles įmones buvo aptikta 2020 m. lapkritį. Taikiniu buvo mažiausiai devynios federalinės agentūros, įskaitant Tėvynės saugumo departamentą ir Valstybės departamentą. Užpuolikai, kuriuos JAV pareigūnai laiko rusais, pasinaudojo JAV programinės įrangos įmonės „SolarWinds“ gaminiu, kad įsilaužtų į vyriausybės ir įmonių taikinius.

Brandonas Walesas, laikinai einantis JAV kibernetinio saugumo ir infrastruktūros agentūros CISA direktoriaus pareigas, teigia, kad praeis 2022 m., kol pareigūnai visiškai neapsaugos pažeistų vyriausybės tinklų. Net ir visiškai suprasti žalos mastą prireiks mėnesių.



Nepavadinčiau to paprasta, sako Velsas. Yra du atsako į šį incidentą etapai. Yra trumpalaikės ištaisymo pastangos, kurių metu siekiame pašalinti priešą iš tinklo, uždaryti jų valdomas paskyras ir įvesties taškus, kuriuos priešininkas naudojo prieigai prie tinklų. Tačiau atsižvelgiant į tai, kiek laiko jie buvo šiuose tinkluose – mėnesius – strateginis atkūrimas užtruks.

„Atsižvelgiant į tai, kiek laiko jie buvo šiuose tinkluose... strateginis atsigavimas užtruks.

Brandonas Velsas, CISA

Kai įsilaužėliams taip gerai ir taip ilgai sekasi, atsakymas kartais gali būti visiškas atkūrimas nuo nulio. Įsilaužėliai stengėsi pakirsti pasitikėjimą tiksliniais tinklais, pavogti tapatybes ir įgyti galimybę apsimesti arba kurti iš pažiūros teisėtus vartotojus, kad galėtų laisvai pasiekti aukų Microsoft 365 ir Azure paskyras. Perėmus pasitikėjimo ir tapatybės kontrolę įsilaužėlius tampa daug sunkiau atsekti.



Velsas teigia, kad dauguma agentūrų, kurios išgyvena tokio lygio atstatymą, užtruks maždaug 12–18 mėnesių, kad įsitikintų, jog jos įdiegia tinkamą apsaugą.

Amerikos žvalgybos agentūros teigia, kad Rusijos įsilaužėliai pirmą kartą įsiskverbė 2019 m. Vėlesnis tyrimas parodė, kad įsilaužėliai pradėjo naudoti bendrovės produktus kenkėjiškoms programoms platinti 2020 m. kovo mėnesį, o pirmasis sėkmingas JAV federalinės vyriausybės pažeidimas įvyko vasaros pradžioje. Tai ilgai nepastebėta – ilgiau nei daugelis organizacijų saugo tokius brangius kriminalistikos žurnalus, kurių reikia norint atlikti tokio lygio tyrimus, kurių reikia, kad būtų galima užuosti įsilaužėlius.

„SolarWinds Orion“, tinklo valdymo produktas, kuris buvo skirtas, naudojamas dešimtyse tūkstančių korporacijų ir vyriausybinių agentūrų. Daugiau nei 17 000 organizacijų atsisiuntė užkrėstą užpakalines duris. Įsilaužėliai buvo nepaprastai slapti ir konkretūs, todėl juos sugauti užtruko taip ilgai ir užtrunka taip ilgai, kad suprastų visą jų poveikį.



„Microsoft“ prezidentas Bradas Smithas praėjusią savaitę Kongreso posėdyje apibendrino, kaip sunku nustatyti žalos mastą.

Kas žino viską, kas čia atsitiko? jis pasakė. Šiuo metu užpuolikas yra vienintelis, kuris žino, ką padarė.

Kevinas Mandia, saugos bendrovės „FireEye“, kuri iškėlė pirmuosius įspėjimus apie ataką, generalinis direktorius Kongresui sakė, kad įsilaužėliai pirmenybę teikia slaptumui.



Jis sakė, kad sutrikdyti būtų buvę lengviau nei tai, ką jie padarė. Jie buvo sutelkti, drausmingi duomenų vagystės. Lengviau tiesiog ištrinti viską, kas įvyko dėl traumos ir pamatyti, kas atsitiks. Jie iš tikrųjų padarė daugiau darbo, nei būtų reikėję, kad būtų pražūtingi.

'Tai sidabrinis pamušalas'

CISA pirmą kartą išgirdo apie problemą, kai „FireEye“ sužinojo, kad į ją buvo įsilaužta, ir pranešė agentūrai. Bendrovė nuolat glaudžiai bendradarbiauja su JAV vyriausybe ir, nors teisiškai nebuvo įpareigota niekam pranešti apie įsilaužimą, ji greitai pasidalijo naujienomis apie kompromisą su jautriais įmonių tinklais.

„Microsoft“ pranešė JAV vyriausybei, kad federaliniai tinklai buvo pažeisti. Bendrovė ta informacija pasidalino su Velsu gruodžio 11 d., sakė jis interviu. „Microsoft“ pastebėjo, kaip įsilaužėliai įsilaužė į „Microsoft 365“ debesį, kurį naudoja daugelis vyriausybinių agentūrų. Po dienos „FireEye“ informavo CISA apie „SolarWinds“ – mažai žinomo, bet itin plačiai paplitusio ir galingo įrankio – galines duris.

Tai rodė, kad įsilaužimo mastas gali būti didžiulis. CISA tyrėjai dirbo iš karto per atostogas, kad padėtų agentūroms savo tinkluose ieškoti įsilaužėlių.

Šios pastangos buvo dar sudėtingesnės, nes Velsas tik ką perėmė agentūros valdymą: buvusį direktorių Chrisą Krebsą prieš kelias dienas Donaldas Trumpas atleido už tai, kad jis ne kartą demaskavo Baltųjų rūmų dezinformaciją apie pavogtus rinkimus.

Trumpui atleidus CISA direktorių, agentūra yra pasirengusi tapti dar galingesnė Dramatiškas paleidimas tviteryje beveik nepakeičia abiejų partijų paramos, kad ji taptų pagrindine kibernetinio saugumo agentūra šalyje.

Nors antraštės apie Krebso atleidimą daugiausia dėmesio skyrė tiesioginiam poveikiui rinkimų saugumui, Velsas turėjo daug daugiau.

Naujasis CISA atsakingas žmogus dabar susiduria su tuo, ką jis apibūdina kaip sudėtingiausią ir sudėtingiausią įsilaužimo incidentą, su kuriuo susidūrė agentūra.

Nulaužti beveik neabejotinai paspartinti jau akivaizdų CISA kilimą didinant savo finansavimą, autoritetą ir paramą.

CISA neseniai buvo suteiktas teisinis įgaliojimas nuolat ieškoti kibernetinių grėsmių visoje federalinėje vyriausybėje, tačiau Velsas teigia, kad agentūrai trūksta išteklių ir personalo šiai misijai atlikti. Jis teigia, kad CISA taip pat turi turėti galimybę įdiegti ir valdyti galinių taškų aptikimo sistemas visose federalinės vyriausybės kompiuteriuose, kad būtų galima aptikti kenkėjišką elgesį. Galiausiai, atkreipdamas dėmesį į tai, kad įsilaužėliai laisvai judėjo visame Microsoft 365 debesyje, Velsas teigia, kad CISA turi siekti, kad debesų aplinka būtų geriau matoma, kad ateityje galėtų aptikti kibernetinį šnipinėjimą.

Pastaraisiais metais CISA šalininkai siekė, kad ji taptų pagrindine kibernetinio saugumo agentūra šalyje. Beprecedentė kibernetinio saugumo nelaimė gali pasirodyti esąs jai reikalingas katalizatorius.

Jis turi sidabrinį pamušalą, sakė Markas Montgomery, dirbęs Kibernetinės erdvės soliariumo komisijos vykdomuoju direktoriumi, telefonu. Tai vienas reikšmingiausių kenkėjiškų kibernetinių veiksmų, kada nors įvykdytų prieš JAV vyriausybę. Istorija ir toliau blogės keletą mėnesių, kai bus atskleista daugiau supratimo apie tai, kas nutiko. Tai padės būsimai administracijai sutelkti dėmesį į šį klausimą. Jie turi daug prioritetų, todėl kibernetikai būtų lengva pasiklysti netvarkoje. Dabar taip neatsitiks.

paslėpti