Δεν μπορούσαν να κάνουν login στα laptop – Η απίστευτα απλή λύση του IT

Σοβαρή διαρροή δεδομένων σε πελάτη της Wytlabs προκλήθηκε από απλά sticky notes με κωδικούς πρόσβασης σε εταιρικούς υπολογιστές

Sticky notes σε Laptop © Magnific

Σε μείζονα διαρροή δεδομένων οδήγησε η πλημμελής διαχείριση κωδικών πρόσβασης από το τμήμα Πληροφορικής  μιας εταιρείας, όπως αποκαλύπτει ο Marc Bishop, διευθυντής ανάπτυξης επιχειρηματικής δραστηριότητας της εταιρείας marketing και SEO, Wytlabs. Στη συγκεκριμένη περίπτωση, όπως διαπίστωσε ο Bishop στην πορεία της καριέρας του, οι άνθρωποι που ήταν υπεύθυνοι για τη φύλαξη των συστημάτων άφησαν τα εταιρικά «κλειδιά» εκτεθειμένα, σε σημείο όπου σχεδόν οποιοσδήποτε μπορούσε να τα αποκτήσει.

Η εταιρεία-πελάτης του Bishop φαινόταν αρχικά να ενεργεί υπεύθυνα, καθώς διέθετε αυστηρή πολιτική κωδικών πρόσβασης και υποχρέωνε τους χρήστες να παρακολουθούν εκπαίδευση σε θέματα κυβερνοασφάλειας. Ωστόσο, κατά τη διάρκεια της μετακόμισης σε νέα γραφεία, οι βασικές πρακτικές ασφαλείας παρακάμφθηκαν πλήρως. Η διοίκηση αποφάσισε να διαθέσει ορισμένους παλαιούς φορητούς υπολογιστές σε νέους χρήστες. Προκειμένου να διευκολυνθούν οι παραλήπτες, επικολήθηκαν στους υπολογιστές αυτοκόλλητα σημειώματα στα οποία αναγράφονταν το όνομα κάθε εργαζομένου και τα αρχικά στοιχεία σύνδεσής του.

Η αναγραφή ονομάτων χρηστών και κωδικών πρόσβασης σε φυσικό χαρτί συνιστά εξόφθαλμη παραβίαση των πρωτοκόλλων ασφαλείας, καθώς τα δεδομένα εκτίθενται σε μη εξουσιοδοτημένα άτομα. Ακόμη και το ίδιο το τμήμα Πληροφορικής απαγορεύεται να γνωρίζει τους προσωπικούς κωδικούς πρόσβασης, προκειμένου να αποτραπούν κακόβουλες ενέργειες εκ των έσω. Επομένως, ακόμη κι αν ο φορητός υπολογιστής αποθηκευόταν σε ένα ράφι μέσα σε μια αποθήκη, με ελεγχόμενη πρόσβαση αποκλειστικά για τους τεχνικούς υποστήριξης, η ύπαρξη του αυτοκόλλητου σημειώματος θα συνιστούσε και πάλι κρίσιμο σφάλμα.

Η συγκεκριμένη υπόθεση αποδείχθηκε πολύ πιο σοβαρή, καθώς οι εν λόγω υπολογιστές φυλάσσονταν προσωρινά σε μια αίθουσα συνεδριάσεων, ενόσω η ομάδα εγκαταστάσεων ολοκλήρωνε την προετοιμασία των νέων γραφείων για τη μετεγκατάσταση. Κατά τη διάρκεια αυτού του διαστήματος, οποιοσδήποτε είχε πρόσβαση στην αίθουσα συνεδριάσεων μπορούσε να εισέλθει και να υποκλέψει τα διαπιστευτήρια πολλαπλών λογαριασμών χρηστών. Το σενάριο αυτό επαληθεύτηκε πλήρως: ένας εξωτερικός συνεργάτης, ο οποίος δεν αποτελούσε υπάλληλο της εταιρείας, εισήλθε στην αίθουσα και φωτογράφισε τα σημειώματα. Στη συνέχεια, συνδέθηκε απομακρυσμένα και απέκτησε πρόσβαση σε κάθε είδους ιδιόκτητα εταιρικά δεδομένα, συμπεριλαμβανομένων εγγράφων σχεδιασμού που βρίσκονταν αποθηκευμένα σε κοινόχρηστους δίσκους.

Το πλέον προβληματικό στοιχείο της υπόθεσης είναι ότι το ίδιο το τμήμα Πληροφορικής αποτέλεσε την αιτία της διαρροής. Τα στελέχη που εργάζονται στον τομέα της τεχνολογίας και φέρουν την ευθύνη διατήρησης της κυβερνοασφάλειας, οφείλουν να μην αφήνουν ποτέ κωδικούς πρόσβασης, έστω και προσωρινούς, εκτεθειμένους σε κοινή θέα. Η διασφάλιση των κωδικών κρίνεται ύψιστης σημασίας. Εάν ένας εργαζόμενος αποκτά έναν νέο λογαριασμό, τα διαπιστευτήρια πρέπει να αποστέλλονται αυστηρά μέσω κρυπτογραφημένου καναλιού, με διαδικασία που εγγυάται ότι αποκλειστικά και μόνο ο εξουσιοδοτημένος παραλήπτης έχει πρόσβαση στον προσωρινό κωδικό.