Człowiek jako słabe ogniwo – systemy jakości w cyberbezpieczeństwie
Cyberbezpieczeństwo najlepiej pokazuje, że nawet najbardziej rozbudowane systemy technologiczne i procedury nie są w stanie zagwarantować bezpieczeństwa, jeśli zawodzi czynnik ludzki. To właśnie człowiek pozostaje ich najsłabszym ogniwem, ale jednocześnie jedynym elementem, który można świadomie wzmacniać. Dlatego tak istotne jest nie tylko wdrażanie narzędzi, lecz także regularne szkolenia i budowanie poczucia odpowiedzialności za bezpieczeństwo. Kiedy tego zabraknie, skutki mogą być opłakane. Poniżej 3 historie, które dobitnie to pokazują.

Equifax – zabezpieczenie, którego nikt nie wdrożył
15 września 2017. Dyrektor IT spółki Equifax czyta oficjalne ogłoszenie na firmowej stronie. Ramiona ma napięte, kiedy jego oczy przesuwają się po tekście. W pierwszych zdaniach pojawia się informacja o tym, że oddaje swoją funkcję. Jednak zamiast podziękowań, dalej przewijają się informacje o kolejnych zmianach w personelu oraz wyjaśnienia dotyczące afery związanej z wyciekiem danych. Zdecydowanie nie jest to idealny koniec kariery.
Equifax to jedna z największych firm zajmujących się raportowaniem kredytowym na świecie. Gromadzi i przetwarza dane finansowe milionów ludzi (w tym historię kredytową i dane identyfikacyjne). W 2017 roku stała się bohaterem jednego z największych wycieków danych w historii. Hakerzy wykorzystali znaną podatność w oprogramowaniu Apache Struts i przez kilka miesięcy mieli dostęp do systemów firmy.
W wyniku ataku ujawniono dane około 147 milionów osób. Wśród nich znalazły się m.in. numery Social Security (odpowiednik PESEL), dane z prawa jazdy, adresy zamieszkania, daty urodzenia, a w części przypadków również numery kart płatniczych. To nie były dane, które można po prostu zmienić jak hasło. Dla wielu osób oznaczało to realne ryzyko kradzieży tożsamości i wieloletnie konsekwencje finansowe.
Najbardziej ironiczny element tej historii nie dotyczy jednak samego ataku, lecz tego, jak do niego doszło. Podatność, którą wykorzystali hakerzy, była publicznie znana, a poprawka została udostępniona kilka miesięcy wcześniej. Equifax posiadał zespół około 225 specjalistów ds. cyberbezpieczeństwa, a mimo to aktualizacja nie została wdrożona. Jak później tłumaczono, zawiódł „czynnik ludzki”. Ówczesny CEO podał do wiadomości, że jedna osoba nie przekazała informacji o konieczności instalacji poprawki. Do dziś szokuje fakt, że cała organizacja, mimo rozbudowanych struktur i budżetów, nie miała mechanizmu, który wychwyciłby tak podstawowe zaniedbanie.
Twitter – kiedy błędem jest zaufanie do specjalisty
14 lipca 2020. Pandemia sprzyja poczuciu izolacji, a praca zdalna szybko staje się nową normą. Zespoły uczą się współpracować na odległość, reorganizują procesy i przyzwyczajają się do ciągłych zmian. W tym kontekście telefon od informatyka z Help Desku nie budzi podejrzeń. Pracownik Twittera słyszy, że chodzi o pilną kwestię techniczną, dostaje link i prośbę o szybkie logowanie. Podobne wiadomości trafiają też do innych osób. W dobrej wierze wpisują swoje dane, nie wiedząc, że właśnie przekazują dostęp do wewnętrznych systemów. W tym samym czasie na platformie zaczynają pojawiać się wpisy promujące kryptowalutowy scam.
Atak na Twittera w lipcu 2020 roku nie polegał na przełamaniu zabezpieczeń systemu, lecz na wykorzystaniu socjotechniki. Hakerzy kontaktowali się telefonicznie z pracownikami firmy, podszywając się pod dział IT, w tym Help Desk. Pod pretekstem pilnej interwencji technicznej prosili o zalogowanie się do wewnętrznego systemu przez przesłany link. Strona była fałszywa, ale wyglądała wiarygodnie. Gdy pracownik wpisywał dane, atakujący natychmiast wykorzystywali je w prawdziwym systemie, a następnie prosili o kod uwierzytelniający. W ten sposób uzyskali dostęp do narzędzi administracyjnych.
Przejęte konta zaczęto wykorzystywać do publikowania wpisów promujących oszustwo kryptowalutowe. Wśród nich znalazły się profile firm związanych z rynkiem kryptowalut, takich jak Binance, a także konta globalnych marek i osób publicznych, np. Apple czy Uber oraz postaci takich jak Elon Musk, Barack Obama czy Joe Biden. Z ich profili publikowano wiadomości sugerujące akcję charytatywną, często w kontekście pandemii COVID-19. Użytkownicy byli zachęcani do wysyłania bitcoinów na wskazany portfel, z obietnicą, że otrzymają z powrotem dwukrotność wpłaconej kwoty. W krótkim czasie jeden z portfeli zebrał ponad 100 tysięcy dolarów, zanim platforma zablokowała wpisy i zaczęła odzyskiwać dostęp do kont.
To zdarzenie pokazało, że nie trzeba skomplikowanego ataku, aby wykorzystać system. Wystarczy wiarygodny pretekst, odpowiednio poprowadzona rozmowa i poczucie pilności, które sprawia, że odbiorca przestaje weryfikować, z kim faktycznie rozmawia.
Target – uwaga na partnerów biznesowych
Środek listopada 2013. Jedno kliknięcie uruchomiło łańcuch zdarzeń i spowodowało straty na około 200 milionów dolarów w ogromnej sieci sklepów detalicznych. Zanim CIO Beth Jacob i CEO Gregg Steinhafel zrezygnowali ze swoich stanowisk w Target Corporation, prześledzili dokładnie źródło luki w zabezpieczeniach. Ślad prowadził do lokalnego dostawcy klimatyzacji z Pensylwanii. Fazio Mechanical liczyło ledwie kilkanaście osób. Wystarczyło, że jedna aktywowała złośliwy link.
Target to jedna z największych sieci handlowych w Stanach Zjednoczonych – tysiące sklepów, miliony klientów i ogromna skala operacji, w tym przetwarzanie płatności kartą w każdym punkcie sprzedaży. Zupełnie na drugim końcu tej historii znajduje się Fazio Mechanical Services, czyli niewielka firma z branży HVAC, z zespołem kilkunastu osób. To właśnie jej dane logowania stały się punktem wejścia do systemów Targetu.
Atak rozpoczął się od phishingu skierowanego do pracowników Fazio. Po przejęciu ich danych logowania napastnicy uzyskali zdalny dostęp do sieci Targetu, która nie była odpowiednio odseparowana od wrażliwych systemów. Dzięki temu mogli przemieszczać się po infrastrukturze, aż dotarli do terminali sprzedażowych (POS) w setkach sklepów. Tam zainstalowali złośliwe oprogramowanie przechwytujące dane kart płatniczych w momencie transakcji. Przez kilka tygodni zbierano dane z każdej płatności, zanim incydent został wykryty i to nie przez sam Target, lecz przez zewnętrzny podmiot. Co więcej, system bezpieczeństwa firmy generował alerty o podejrzanej aktywności, ale nie doczekały się reakcji.
Skala wycieku była ogromna. Wypłynęły dane około 40 milionów kart płatniczych oraz informacje osobowe nawet 70 milionów klientów. Łączne koszty przekroczyły 200 milionów dolarów, a konsekwencje objęły również kierownictwo. Wszystko to dlatego, że zarówno wielka korporacja, jak i mały lokalny biznes zapomniały, że w każdym systemie na końcu najbardziej liczy się zwyczajna ludzka ostrożność i znajomość zasad bezpieczeństwa.
***
Te 3 przypadki obnażają jedną niewygodną prawdę. Możesz mieć najlepsze systemy i procedury, a i tak wystarczy jeden błąd człowieka, żeby wszystko się posypało. To właśnie czynnik ludzki jest najsłabszym elementem całej układanki, ale jednocześnie tym, na który mamy największy wpływ. Dlatego zamiast ufać, że sprawny system zamortyzuje szkody, trzeba inwestować w ludzi: ich świadomość, nawyki i poczucie odpowiedzialności. Tak naprawdę to nie technologia decyduje, czy dojdzie do incydentu, tylko to, czy ktoś w odpowiednim momencie nie kliknie, nie zignoruje wytycznych albo nie da się przekonać oszustom.
Jakoś(ć)”: “ć” robi różnicę”. Artykuł prezentujemy Ci w ramach cyklu, w którym przedstawiamy funkcjonowanie systemów jakości w różnych dziedzinach życia, szczególnie w medycynie.
Dodaj komentarz
Musisz się zalogować, aby móc dodać komentarz.