Waarom insiderbedreigingen en logische bommen nog steeds een cybersecurity-nachtmerrie zijn

0
3

Het was 2006. Roger Duronio was net weggelopen van zijn baan bij UBS PaineWebber met een heel specifiek, kwaadaardig plan in gedachten. Hij stopte niet zomaar; hij was aan het saboteren. In 2002 had hij in het geheim een ​​stukje code diep in de infrastructuur van het bedrijf geplaatst. Zijn doel was simpel: cruciale gegevens vernietigen, de aandelenkoers kelderen en putopties verzilveren die hij voor slechts $ 23.000 had gekocht.

De logische bom ontplofte. Het wist bestanden van 1.000 computers. Duronio verwachtte chaos. Hij verwachtte winst.

Wat hij kreeg was acht jaar gevangenisstraf en een restitutiebevel van $ 3 miljoen. Het aandeel gaf geen krimp. Het plan mislukte omdat de markt zich niets aantrok van zijn wraak. Maar de technische realiteit blijft angstaanjagend relevant. Een logische bom is nog steeds een van de meest effectieve manieren waarop een ontevreden insider een organisatie kan lamleggen.

Wat is eigenlijk een logische bom?

Een logische bom is geen virus. Het repliceert zichzelf niet en springt niet als een griep van computer naar computer. Het is een sluimerend stukje kwaadaardige code dat verborgen is in legitieme software of systeemprocessen. Het wacht. Het ligt op de loer totdat aan een specifieke voorwaarde is voldaan.

Zie het als een struikeldraad gemaakt van code. Totdat iemand erop stapt, gebeurt er niets. Dan wordt plotseling de payload uitgevoerd.

In de industrie wordt soms de term “slakcode” gebruikt. Het is grimmig, maar accuraat. Nadat de bom is afgegaan, blijft er alleen nog digitale slakken over.

De trigger kan positief of negatief zijn. Een positieve trigger kan een kalenderdatum zijn. Als de systeemklok 1 januari 2024 aangeeft, verdwijnen de bestanden. Een negatieve trigger is verraderlijker. Het berust op het uitblijven van actie. Als een medewerker er dinsdag om 17.00 uur niet in slaagt een commando te loggen, wordt ervan uitgegaan dat hij of zij het bedrijf heeft verlaten. De bom wordt geactiveerd. De gegevens verdwijnen.

Negatieve triggers zijn veel gevaarlijker. Ze zijn broos. Als die werknemer ziek wordt. Als ze in het ziekenhuis liggen. Als ze op vakantie zijn. De trekker wordt per ongeluk geactiveerd. De schade is aangericht. En er is geen knop voor ongedaan maken.

De insider-dreigingsfactor

Logicabommen zijn het favoriete wapen van de ‘ontevreden werknemer’. In IT-kringen is dit een bekend syndroom. Het is geen hulpmiddel voor hackers op afstand die geen toegang hebben tot het fysieke netwerk. Het vereist voorkennis. Het vereist toegang.

Dit maakt detectie lastig. Wie let op de toeschouwers?

De meeste logische bommen verspreiden zich niet. Ze blijven zitten. Deze eenvoud is hun kracht. Het maken van een virus is complex; het vereist code die kan overleven, zichzelf kan kopiëren en nieuwe hosts kan infecteren. Het maken van een logische bom is eenvoudig. U hoeft alleen maar code te injecteren die een map verwijdert wanneer een voorwaarde waar is. Minder bewegende delen betekent minder plaatsen waar het kan breken.

Maar de gevolgen zijn vaak catastrofaal. Bestanden worden verwijderd. Intellectueel eigendom wordt gelekt naar concurrenten. Netwerken liggen dagenlang lam. De schade is zelden alleen van technische aard. Het is financieel en reputatiegericht.

De goede, de slechte en de proefsoftware

Niet alle getriggerde code is slecht. We gebruiken elke dag logische bommechanismen.

Kijk naar proefversies van gratis software. De app werkt 30 dagen. Op dag 31 verdwijnen de functies of loopt het programma vast. Dat is een logische bom. Het is een op tijd gebaseerde trigger die is ontworpen om betaling af te dwingen. Het is niet kwaadaardig. Het is transparant. De gebruiker kent de regels.

Het verschil ligt in intentie en toestemming. Een proeftimer helpt de ontwikkelaar. Een kwaadaardige logische bom helpt de ex-werknemer wraak te nemen.

Hoe u veilig kunt blijven

Een logische bom kun je niet gemakkelijk ontdekken. Het lijkt op normale code. Het is verborgen in het volle zicht.

De enige verdediging is rigoureus toezicht. IT-beveiligingsteams moeten netwerken voortdurend scannen. Ze moeten op zoek gaan naar nieuwe objecten in de gegevens. Ze moeten individuele computers monitoren, niet alleen de netwerkperimeter. Als een bestand op een vreemde manier verandert, of als er code verschijnt waar dat niet zou moeten, moet dit onmiddellijk worden gemarkeerd.

Detectie is moeilijker dan preventie voor dit soort malware. Tegen de tijd dat je de triggergebeurtenis ziet, is de bom al bewapend.

De les van UBS PaineWebber is duidelijk. Toegangscontrole is alles. Controleer wie machtigingen op rootniveau heeft. Let op ongewoon gedrag. En neem aan dat iedereen met toegang dingen kapot kan maken.

Het is niet de vraag of een insider zal proberen schade aan te richten. Het is een kwestie van wanneer. En als het gebeurt, zijn de gegevens vaak verdwenen voordat iemand zelfs maar weet dat het systeem wordt aangevallen.

Veelgestelde vragen

Wat is het verschil tussen een virus en een logische bom?
Een virus repliceert en verspreidt zich naar andere bestanden en computers. Een logische bom is een slapende code die wacht op een trigger. Het verspreidt zich niet. Het bevindt zich in een enkel programma of systeem totdat het wordt geactiveerd.

Kan een logische bom worden gedetecteerd voordat deze wordt geactiveerd?
Het is moeilijk. Omdat de code op normale software lijkt, missen standaard antivirusscans deze vaak. Diepgaande code-audit en gedragsmonitoring zijn de beste verdedigingen. Je moet zoeken naar logica die daar niet thuishoort, en niet alleen naar bekende kwaadaardige handtekeningen.

Waarom gebruiken insiders logische bommen?
Wraak. Wanneer een medewerker zich benadeeld voelt door een bedrijf, biedt een logische bom een ​​manier om met minimale inspanning maximale schade aan te richten. Het vereist geen externe hacktools. Gewoon kennis van het systeem en de juiste trigger.

De aandelenmarkt schudde de aanval van Duronio van zich af. Het rechtssysteem deed dat niet. Maar in de wereld van cybersecurity blijft de dreiging bestaan. De code is eenvoudig. De motivatie is menselijk. En de gevolgen zijn vaak onomkeerbaar.

попередня статтяDe schilder die instantcommunicatie heeft uitgevonden: Samuel Morse en de telegraaf
наступна статтяNapster en de MP3-revolutie: hoe peer-to-peer bestandsdeling de muziek veranderde