درسهایی از حمله به خط لوله کلونیال و سایر حملات به سازمانهای خدماتی
شهروندان آمریکایی عواقب آنچه را که به عنوان بزرگترین حمله سایبری شناخته شده به یک خط لوله سوخت در ایالات متحده، خط لوله کلونیال، در تاریخ 7 مه تصور میشود، احساس میکنند. جزئیات مربوط به نوع دقیق حمله هنوز ناشناخته است. در میان قطع شدن، کمبود سوخت در جنوب ایالات متحده منجر به خریدهای هیجانی، افزایش قیمتها و حتی هشتگ #GasShortage2021 شد.
هکرها، که تصور میشود با یک گروه اروپایی به نام “DarkSide” مرتبط هستند، از باجافزار برای هک کردن خط لوله کلونیال استفاده کردند — نوعی بدافزار که فایلهای قربانیان را قفل میکند تا زمانی که پرداختی انجام شود. این گروه با ایجاد یک واکنش گسترده دولتی، ادعا کردند که “نمیخواستند مشکلاتی ایجاد کنند.” وقتی هکرهای پیچیده خود از عواقب بالقوه چنین حملاتی بر جامعه وسیعتر بیخبرند، این موضوع حرفهای زیادی برای گفتن دارد.
اثر موجی عواقب خطرناک
وقتی به حملات سایبری فکر میکنیم، معمولاً به نقض دادهها فکر میکنیم. اما وقتی این حملات به زیرساختهای حیاتی هدف قرار میگیرند، تأثیر فیزیکی قویای را مشاهده میکنیم که موجوار پیش میرود و عادی بودن را برای جمعیتهای بزرگ متوقف میکند. به همین دلیل، کسبوکارهای خدماتی و انرژی و همچنین دولتهای ایالتی، محلی و فدرال آسیبهایی را تجربه میکنند که فراتر از فضای سایبری است. این سازمانها به دلیل داراییهای فیزیکی که در خطر هستند و جمعیتهای بزرگی که به خدمات آنها برای از سرگیری زندگی عادی وابستهاند، بهویژه آسیبپذیر هستند.
چند روز قبل از حمله به خط لوله کلونیال، یک شرکت انرژی نروژی قربانی یک حمله باجافزاری شد که نیاز به تعطیلی تأسیسات آب و فاضلاب داشت — که بر 85 درصد از جمعیت منطقه تأثیر گذاشت.
اوایل امسال، تأسیسات تصفیه آب فلوریدا هک شد به دلیل آسیبپذیری رمز عبور در یک نرمافزار غیرفعال، که هیچ روش احراز هویت چندعاملی (MFA) در آن وجود نداشت. به طرز ترسناکی، این حمله به یک مورد تروریسم سایبری تبدیل شد زیرا هکر سطوح خطرناک مواد شیمیایی را در آب تنظیم کرد. این حمله پتانسیل واقعی برای مسموم کردن هزاران نفر را داشت.
افزایش پیچیدگی این هکرها و عواقب نجومی آن بر عموم مردم نیاز به تغییر در استانداردها و شیوههای امنیتی را ایجاب میکند. در فراخوانی برای تنظیمات بیشتر، رئیسجمهور بایدن خواستار افزایش استانداردهای امنیتی شد و یک دستور اجرایی برای بهبود امنیت سایبری کشور امضا کرد.
Zero Trust فقط برای دولتها نیست و بخش خصوصی باید از آنها پیروی کند
در میان دستور بایدن، اهمیت یک معماری Zero Trust مورد تأکید قرار گرفت و به همین دلیل، اکنون آژانسهای فدرال ملزم به توسعه یک طرح برای پیادهسازی این معماری هستند. او دستور حذف مدلهای امنیتی قدیمی و پذیرش بهترین شیوههای امنیتی، مانند MFA را صادر کرد. علاوه بر این، بیانیه رسمی از کاخ سفید از شرکتهای خصوصی، مانند سازمانهای انرژی و خدمات عمومی، خواسته است که از این الگو پیروی کنند:
در HID، ما نمیتوانیم با این بیانیه بیشتر از این موافق باشیم. ما تاریخچه طولانی از همکاری با دولت فدرال ایالات متحده در enabling Zero Trust داریم. ده سال پیش، دولت ایالات متحده کارتهای تأیید هویت شخصی HID (PIV) را برای تأمین چرخه کامل احراز هویت و دسترسی کارمندان فدرال مستقر کرد. تا به امروز، این بزرگترین پیادهسازی یک راهحل MFA مبتنی بر زیرساخت کلید عمومی (PKI) از کارفرما به کارمند در جهان باقی مانده است. با این حال، شما نیازی به بزرگ بودن به اندازه دولت فدرال ندارید تا به این سطح از امنیت دست یابید. HID این فناوری را برای طیف وسیعی از سازمانها در دسترس و قابل استفاده قرار میدهد.
خط اول دفاع شما با MFA آغاز میشود
در حالی که هنوز به طور کامل درک نشده است، حمله به Colonial Pipeline یادآور روشهایی است که باید در نظر گرفته شوند. بارها و بارها، نیاز حیاتی به MFA قوی که هر نقطه دسترسی را پوشش دهد، به ما یادآوری میشود. در حال حاضر، غیرممکن است بگوییم که آیا MFA میتوانست از حمله به Colonial Pipeline جلوگیری کند، اما با ادامه تکامل و پیچیدگی روشهای حمله، روشهایی که کاربران در سازمانها احراز هویت میکنند نیز باید تکامل یابند.
در حالی که یک محیط Zero Trust در هسته قرار دارد، باید با MFA در همه جا تقویت شود — نه فقط برای سیستمها، برنامهها یا کاربران خاص. کاملاً واضح است که فقط رمزهای عبور برای حفاظت از یک کسبوکار کافی نیستند، به ویژه برای آنهایی که با زیرساختهای حیاتی مرتبط هستند. در عوض، سازمانهای خدمات عمومی باید راهحلهای MFA که رمزهای عبور را جایگزین میکنند را پیادهسازی کنند و گزینههای احراز هویت پیشرفته و قابل تنظیم را برای پر کردن هر شکاف ارائه دهند.
شروع با MFA و Zero Trust
هدف MFA اضافه کردن عوامل متعدد و اضافی برای اطمینان از این است که کاربران همان کسانی هستند که میگویند. MFA پایه میتواند شامل چیزی باشد که شما میدانید، مانند یک رمز عبور، و چیزی که دارید یا هستید، مانند کد تأیید یکبار مصرف یا یک بیومتریک، و توسط نرمافزاری با قابلیتها یا گزینههای امنیتی محدود تأمین شود. این برای حفاظت از سازمانها با زیرساختهای حیاتی کافی نیست. در عوض، MFA پیشرفتهای را پیادهسازی کنید که برای محیطهای با ریسک بالا طراحی شده و بهترین شیوهها را رعایت کرده و دیوارهای سازمان شما را تقویت کند:
- روشها و احراز هویتکنندههای مناسب را برای نیازهای خود انتخاب کنید. در محیطهای حیاتی، استفاده از MFA که نیاز به رمز عبور به عنوان اولین احراز هویتکننده شما دارد، عملی نیست. در عوض، نرمافزار MFA پیشرفته به شما این امکان را میدهد که از دامنهای متنوع از عوامل شامل بیومتریکها، مانند اثر انگشت یا شناسایی چهره، همراه با چیزی که میدانید یا دارید، مانند یک کارت هوشمند یا کلید امنیتی با اطمینان بالا، استفاده کنید. برای افزایش حفاظت، از نرمافزار MFA استفاده کنید که از قابلیتهای اضافی مانند احراز هویت مرحلهای بهرهبرداری میکند، که میتواند عوامل امنیتی اضافی مانند موقعیت مکانی را شناسایی کرده و احراز هویت مورد نیاز را بهطور لازم تنظیم کند.
- استانداردها و پروتکلهای امنیتی را به کار بگیرید. خبر خوب این است که فناوریهای امنیتی به طور مداوم در حال پیشرفت هستند، اما ضروری است که اطمینان حاصل کنید که نرمافزار و دستگاههای MFA شما از این فناوریها پشتیبانی میکنند و به این کار ادامه خواهند داد. در HID، پروتکلهایی مانند OATH، FIDO و احراز هویت مبتنی بر گواهی PKI، که توسط دولت فدرال ایالات متحده استفاده میشود، برای هر کسبوکاری در دسترس است.
- MFA را برای کارکنان خود آسان کنید، اما نه برای هکرهای بالقوه. غیرمعمول نیست که هکرها از طریق آسیبپذیریهای کارکنان خود سازمان به دسترسی دست یابند. بنابراین، مهم است که MFA را به گونهای آسان کنید که کارکنان شما بتوانند بهطور یکپارچه رعایت کرده و بهدرستی احراز هویت کنند. MFA را پیادهسازی کنید که برای هر دو کاربر و مدیران راحت باشد تا تجربهای بدون درد و بدون ریسک ایجاد کند که مانع امنیت شما نشود.
- کل اکوسیستم احراز هویت را مدیریت کنید. MFA خود را با یک راهحل کامل و پشتیبان که مدارک و هویتهای دیجیتال شما را مدیریت میکند، تقویت کنید. استفاده از نرمافزار پیشرفته برای تأمین MFA یک چیز است، اما درباره آنچه که در طول چرخه عمر دستگاهها و مدارک شما که پر از آسیبپذیریهای بالقوه است، چه اتفاقی میافتد؟ آنها را از ابتدا تا انتها مدیریت کنید تا با استفاده از یک پلتفرم یکپارچه دید کامل را به دست آورید.
در پی این حملات سایبری و اثرات ویرانگر آنها، زمان آن فرا رسیده است که زیرساختهای خود را از درون تقویت کنیم و به سمت صنعتی مبتنی بر Zero Trust و احراز هویت پیشرفته شتاب بگیریم.
برای یادگیری بیشتر در مورد چگونگی تغییر استراتژی احراز هویت خود به مدل Zero Trust، به کتاب الکترونیکی ما مراجعه کنید: سفر به سمت بدون رمز عبور.
برای یادگیری بیشتر در مورد راهحلهای HID برای زیرساختها و دولتهای فدرال.
جیلین بلز مدیر فروش استراتژیک IAM برای HID Global است، که پیشرو در هویتهای معتبر میباشد. جیلین ۲۴ سال در صنعت IT و امنیت فعالیت داشته و تخصص خود را در ارائه دانش فنی به بخشهای با رعایت بالای قوانین مانند دولتهای ایالتی و محلی، آموزش عالی، انرژی و صنایع زیرساختی متمرکز کرده است.