字号 ·· | 护眼
theregister

政府承包商泄露了获取移民记录的途径

欢迎回到PWNED,这是一期专栏,我们探讨的是你如何让自己的安全变得自作多情。今天的可怕故事涉及到一些政府承包商,他们为了让生活更轻松,而牺牲了保护敏感信息的安全措施。有人在网络中留下了巨大的漏洞?请将您的故事分享给我们,邮箱是pwned@sitpub.com。 anonymity可根据要求提供。我们的官僚地狱故事由安全研究员乔·布林克利提供,他曾就职于一家政府承包商,担任信息系统安全官员,负责防火墙规则变更以及网络入侵检测与预防。

为了提高承包商部署程序变更的能力,组织中的一些开发人员希望更改防火墙规则,以便更轻松地将数据从低安全性数据中心(他们在那里测试新代码)传输到存放生产服务器和数据的机密数据中心。他们希望能够通过VPN连接到一个低安全性的商业数据中心,在那里,像微软和甲骨文这样的其他非政府租户的服务器也可以通过相同的VPN连接访问。数据中心本身提供VPN服务,而不是政府。

那时,在2010年代初期,开发人员使用配置服务器来帮助将代码从开发环境部署到生产环境。但机密数据中心和非机密数据中心之间始终存在一道坚固的防火墙。开发人员希望这个配置服务器能够访问位于机密数据中心的所有生产服务器,以便更轻松地推送代码。当开发人员提出为便于部署代码而进行这项变更时,布林克利告诉变更审查委员会这是一个非常糟糕的主意。

“这造成了一个非常严重的问题,即我们正从一个低安全级别的数据中心一路连接到用于生产的高安全级别、绝密级数据中心,而你们却开放了一条防火墙规则,允许任何来自低级别数据中心的人员至少能够访问高级别数据中心,”布林克利说道。然而,在布林克利休假的一周内,那些想要更改防火墙规则的开发人员直接与变更验收委员会进行了沟通,并成功修改了规则。布林克利回来后,找来公司的一名成员和一名政府代表进行演示。他将笔记本电脑连接到手机热点,通过VPN登录到开发服务器,然后开关了该设备。接着他展示了如何利用同一个VPN连接进入生产服务器并对其进行控制。这是一台包含5000万条移民记录的服务器,记录了谁进入了该国、这些人与谁同住等信息。据布林克利称,有数千人可以访问商业数据中心的VPN,但本应只有几十人有权访问机密的政府数据中心。这一变更使得生产服务器可能被数千名VPN用户所在的网络访问。没错,这些服务器在访问时仍需要用户名和密码,但有心计的黑客本可以尝试猜测正确的组合或进行暴力破解攻击。当时并没有多因素身份验证,且密码标准也很低。在布林克利向主管展示了这一情况后,他们立即将规则改回了原样。我们可以从这次教训中得出结论:即使拥有VPN和密码保护等安全措施,敏感数据也需要额外的保障。仅仅做到最低限度是不够的。