Pomogli oko lopatanja snega, ušli u zgradu i stigli do vrhovnog administrativnog pristupa
Red team-eri su etički hakeri koje kompanija samostalno angažuje da izvrše kontrolisan hakerski napad, kako bi se propusti u odbrani pronašli i na vreme zakrpili. The Register piše o dvojici takvih koji su u zgradu kompanije ušli kroz vrata za održavanje i predstavili se kao novozaposleni IT-jevci bez legitimacija, spremni da pomognu u lopatanju snega i nakupljenog leda ispred prostorija firme. Dok je jedan od njih verno igrao svoju ulogu budućeg IT kolege, drugom je odobren prolaz do kancelarija gde je na internu mrežu priključio unapred pripremljeni Raspberry Pi (mikro kompjuter). Mrežni port u AV ormaru (plakaru sa opremom za ozvučenje i video konferencije, koji često ima sopstveni mrežni priključak) je bio zaštićen kontrolom mrežnog pristupa, ali port u konferencijskoj sali nije. Uređaj je priključio na mrežu i stavio u kantu za smeće. Pravo IT odeljenje je ubrzo posumnjalo da nešto nije u redu, kad su momci iz održavanja došli da se zahvale na pomoći u raščišćavanju snega. Problem je što su sporni uređaj našli tek dve nedelje kasnije, pa su red team-eri imali dovoljno vremena da mapiraju aktivni direktorijum i polivaju korisničke naloge unapred pripremljenim lozinkama, gde je „winter2023!” imao preko 50 pogodaka. Kroz korumpirane naloge i uočene ranjivosti, uspeli su da stignu do domen admin naloga i „osvoje” mrežu.
Ovaj slučaj pokazuje da fizička bezbednost, mrežna infrastruktura, lozinke i aktivni direktorijum nisu odvojene celine. Kada neko bez kartice može da uđe u zgradu, priključi uređaj na mrežu i ostavi ga tamo dve nedelje, tehničke kontrole mogu samo da ublaže štetu, ako i to uopšte. Ljudi ne očekuju sajber krimose sa lopatom, orne za rad, i u takvim okolnostima su spremni da poveruju u dobronamernost na uštrb kompanijskih pravila i kontrola.
- Obučiti sve zaposlene, uključujući održavanje i obezbeđenje, da ne puštaju osobe bez kartica ma koliko uverljivo deluju, i ma koji razlog predstavljaju
- Uvesti jasno pravilo za posetioce, nove zaposlene i izvođače: identitet se proverava kod nadležne osobe pre ulaska, ne naknadno
- Uključiti network access control na sve mrežne portove, posebno u salama za sastanke, hodnicima, serverskim ormarima i zajedničkim prostorijama
- Redovno skenirati mrežu na nepoznate uređaje i proveravati neočekivano aktivne portove
- Ojačati lozinke, zabraniti sezonske i predvidive obrasce za lozinke, uvesti dvostruku autentifikaciju i proveriti konfiguracije na poznate ranjivosti