Kalo te përmbajtja

Stërvitje me bisedë

30 min lexim

Stërvitje me bisedë: ransomware nëpërmjet zinxhirit të furnizimit

Si ta zhvillosh si seancë

Me një klasë: lexo çdo pjesë me zë, ndalu te pyetjet e diskutimit, dhe lëri nxënësit ta debatojnë. Ktheje "vendin tënd të punës" në një biznes që e njohin.

Si trajnim stafi: zhvilloje në një pushim dreke, pa projektor. Vlerëso gatishmërinë nga një deri në pesë në fillim, dhe sërish në fund.

Çfarë është kjo

Kjo është një stërvitje me bisedë, në fushën e sigurisë njihet si ushtrim tabletop (TTX): një bisedë hap pas hapi, jo një provim. Askush nuk prek një kompjuter të vërtetë dhe asgjë këtu nuk vlerësohet me notë. Ti lexon një histori të shkurtër, ndalon në çdo pikë kthese dhe vendos me zë, ose në letër, se çfarë do të bëje vërtet. Vlera qëndron te të menduarit dhe te diskutimi, jo te gjetja e një përgjigjeje "të saktë". Nuk ka orë që numëron gabimet e tua.

Emrat dhe kompania janë të trilluar. Çdo ngjashmëri me një biznes real është rastësi.

Praktikë

Si ta zhvillosh.

Nëse je vetëm: lexo çdo pjesë, pastaj shkruaje vendimin tënd para se të kalosh te pjesa tjetër. Mos shiko përpara. Ta shkruash i pari të mban të ndershëm me veten.

Nëse je në grup: lexojeni çdo injekt me zë, jepini secilit rreth dy minuta për të menduar, pastaj diskutoni para se të vazhdoni.

Para se të fillosh, vlerëso besimin tënd nga 1 deri në 5: sa i gatshëm do të ishte vendi yt i punës nëse kjo do të ndodhte? Shkruaje numrin tani. Do ta vlerësosh sërish në fund. Llogarit rreth 30 minuta.

Skena

Planora sh.p.k. është një studio e vogël arkitekture dhe dizajni të brendshëm në një qytet të mesëm shqiptar. Aty punojnë gjashtë veta. Të gjitha vizatimet, planet e klientëve dhe kontratat i mbajnë në një disk të përbashkët që e arrin çdo makinë, sepse secili ka nevojë të hapë skedarët e tjetrit.

Planora nuk ka njeri të vetin për IT. Në vend të kësaj, paguan një firmë të vogël të jashtme që kujdeset për kompjuterat. Ajo firmë hyn nga larg, me një mjet mirëmbajtjeje në distancë, për të instaluar përditësime dhe për të zgjidhur probleme. Planora u beson plotësisht. Pikërisht ai besim është çështja e këtij ushtrimi.

Njihu me skuadrën e vogël të reagimit, njerëzit që do të duhet të vendosin gjatë kësaj jave. Iliri e zotëron studion dhe merr vendimet e mëdha. Besa drejton zyrën dhe është ajo që komunikon me firmën e jashtme të IT-së. Genti është vizatuesi më i ri, ai që e thërret gjithkush kur ekrani bën diçka të çuditshme.

Injekti 1, e hënë

Të hënën në mëngjes ndodhin dy gjëra njëherësh. Programit të dizajnit të Gentit i shfaqet një njoftim: "Një version i ri është gati. Përditësoje tani." Në të njëjtën kohë, Besës i vjen një mesazh i shkurtër nga firma e jashtme e IT-së, që thotë se këtë javë do të bëjnë mirëmbajtje rutinë në distancë dhe mund të shtyjnë disa përditësime në makina. Të dyja duken krejt normale. Përditësimet janë të mira, të gjithë e dinë se duhen instaluar, dhe firma e IT-së gjithmonë bën punë të tilla.

Diskuto:

  • Një përditësim që duhet ta instalosh dhe një përditësim që është ngatërruar me qëllim të keq mund të duken njësoj në ekran. Si do ta dalloje të vërtetin nga i helmuari para se të klikosh?
  • Mesazhi thotë se firma e IT-së do të "shtyjë disa përditësime". A e provon vetëm ky mesazh se erdhi vërtet prej tyre?
  • Nëse do të vendosje të prisje dhe të kontrolloje më parë, me kë do të kontrolloje dhe si do ta arrije atë person?

Injekti 2, e martë

Të martën pasdite vjen një mesazh që duket sikur është nga firma e IT-së. Thotë se një seancë mirëmbajtjeje duhet të nisë menjëherë dhe i kërkon Besës të miratojë lidhjen në distancë dhe të konfirmojë të dhënat e hyrjes për llogarinë e mirëmbajtjes. Toni është miqësor, por pak ngutës, "që ta mbarojmë para mbylljes së ditës". Besa është e zënë dhe kërkesa duket rutinë.

Diskuto:

  • Para se të miratosh diçka, si do ta verifikoje se kjo kërkesë vjen vërtet nga firma jote e IT-së? Përmend saktë kanalin e veçantë e të besuar që do të përdorje, jo një përgjigje te i njëjti mesazh.
  • Llogaria e mirëmbajtjes arrin çdo makinë në studio. A duhet që hyrja në të të kërkojë vërtetim me shumë faktorë (MFA)? Çfarë ndryshon për sulmuesin nëse po?
  • "Urgjente, para mbylljes së ditës" po bën shumë punë në atë mesazh. Si e ndryshon presioni i kohës mënyrën si njerëzit marrin vendime sigurie, dhe si e ngadalëson ti atë presion?

Injekti 3, e mërkurë

Deri të mërkurën mjeti i mirëmbajtjes në distancë ka punuar. Në sipërfaqe gjithçka duket në rregull. Por Genti vëren dy gjëra të çuditshme ndërsa pastron desktopin. Ka një llogari të re në makinën e tij që askush nuk mban mend ta ketë krijuar, dhe disku i përbashkët ka qenë aktiv në mes të natës, shumë kohë pasi të gjithë ishin larguar. Nuk është i sigurt se çfarë do të thotë kjo. Mund të mos jetë asgjë. Mund të jetë firma e IT-së që ka punuar vonë.

Diskuto:

  • Një llogari e re dhe aktivitet pas orarit: a është kjo "ndoshta asgjë" apo një shenjë paralajmëruese? Çfarë do ta zhvendoste nga njëra te tjetra në mendjen tënde?
  • Mjeti të cilit i beson është mjeti që tani po e përdor ndërhyrësi. Kur pikërisht një kanal i besuar është ai që po abuzohet, te çfarë mund të mbështetesh vërtet ende?
  • Cili është hapi i parë më i vogël dhe më i sigurt këtu, para se dikush të hyjë në panik dhe para se dikush të fshijë ndonjë gjë?

Injekti 4, e enjte

Të enjten në mëngjes askush nuk arrin ta hapë diskun e përbashkët. Skedarët që dje ishin thjesht vizatime dhe kontrata tani kanë mbaresa të çuditshme dhe nuk hapen. Në çdo dosje është shfaqur një skedar i shkurtër teksti. Ai thotë se skedarët janë kyçur me enkriptim dhe se një çelës për t'i shkyçur do të jepet në këmbim të një shume të madhe. Ky është ransomware, dhe erdhi përmes mjetit të mirëmbajtjes që studioja i besonte, jo sepse dikush hapi një bashkëngjitje të keqe në email.

Diskuto:

  • Pyetja e parë e vërtetë nuk është "a paguajmë". Është "a kemi kopje rezervë, dhe a i ka provuar ndonjëherë dikush që ato vërtet rikthehen?" Sa i sigurt je për përgjigjen te vendi yt i punës?
  • Nëse ka një kopje rezervë, por ajo ishte e lidhur me të njëjtin disk të përbashkët, a mund ta ketë arritur edhe atë ransomware-i? Çfarë lloj kopjeje rezervë i mbijeton një sulmi të tillë?
  • Çfarë ndalon së bëri në dhjetë minutat e para, dhe çfarë shmang që mund ta përkeqësojë gjendjen?

Injekti 5, e premte

Deri të premten studioja duhet të përballet me pamjen e gjerë. Planet e klientëve dhe kontratat janë të kyçura. Dikush ngre idenë të paguhet në heshtje shuma e madhe, që gjithçka të mbarojë. Iliri do të dijë detyrimet e tyre: ky ishte një incident real sigurie, pra kush jashtë studios duhet të njoftohet, dhe a e pret ligji që ta raportojnë. Besa kujton se Shqipëria ka një autoritet kombëtar kibernetik, dhe se raportimi nuk është thjesht letërbërje, por mund të sjellë ndihmë dhe paralajmëron të tjerët që përdorin të njëjtën firmë IT-je.

Diskuto:

  • Pagesa e shumës së madhe të tundon sepse duket e shpejtë. Cilat janë arsyet që mund të të lërë në baltë, dhe çfarë i bën pagesa viktimës së radhës?
  • Si dhe kur do ta raportoje këtë te autoriteti kombëtar kibernetik, dhe çfarë do të doje të kishe të shkruar para se të telefonoje?
  • E njëjta firmë IT-je u shërben edhe bizneseve të tjera. A ke ndonjë përgjegjësi të paralajmërosh përtej mureve të tua, dhe si do ta ndryshonte kjo atë që u thua njerëzve?

Përmbledhja

Kthehu pas nëpër javë dhe vër re se çdo ndalesë ishte në të vërtetë një mësim i maskuar.

E hëna, dy përditësimet, ishte dilema e patchimit dhe e besimit. Përditësimet të mbajnë të sigurt dhe përditësimet mund të mbartin sulmin. Puna nuk është të ndalosh së patchuari. Është të dish nga duhet të vijë vërtet një përditësim.

E marta, kërkesa urgjente për miratim, kishte të bënte me një rregull të thjeshtë, kanal i veçantë e i besuar: verifikon një furnizues jo te i njëjti mesazh, por diku tjetër. Kishte të bënte edhe me mbrojtjen e llogarive të fuqishme me vërtetim me shumë faktorë (MFA). Vër re se kjo nuk i ngjante aspak phishing-ut klasik dërguar gjithë stafit, as një mashtrimi me email biznesi (BEC) që ndjek një pagesë. U mbështet te një marrëdhënie që ti tashmë e besoje, dhe pikërisht kjo e bën një sulm përmes zinxhirit të furnizimit të vështirë për t'u kapur.

E mërkura, llogaria e re dhe aktiviteti pas orarit, kishte të bënte me vënien re të shenjave të dobëta dhe me të vërtetën e hidhur se mjeti të cilit i beson mund të kthehet kundër teje. Ajo është dobësia në zemër të çdo historie të zinxhirit të furnizimit.

E enjtja, skedarët e kyçur, ishte ransomware dhe enkriptim i përdorur si armë. Gjithë përfundimi u zbrit te një pyetje e vetme e mërzitshme, e bërë shumë kohë para ditës së keqe: a ekzistojnë kopjet rezervë, dhe a janë provuar duke u rikthyer vërtet prej tyre.

E premtja kishte të bënte me përgjegjësinë përtej zyrës sate: raportimin te autoriteti kombëtar kibernetik, të menduarit dy herë para se të paguash një shumë të madhe, dhe paralajmërimin e të tjerëve që ndajnë të njëjtin furnizues.

Tani vlerëso besimin tënd nga 1 deri në 5 përsëri. Nëse numri lëvizi, vër re cili injekt e lëvizi, dhe bëje atë gjënë e parë që rregullon në punë të hënën.

Gjete diçka të paqartë, të vjetruar ose që mund të përmirësohet? Sugjero një përmirësim

shënim: ky material u krijua në kuadër të projektit 'U.S. Cybersecurity Leadership in AI for Albania', financuar nga departamenti i shtetit i shteteve të bashkuara. mendimet, gjetjet dhe përfundimet e paraqitura këtu janë të autorit(ëve) dhe nuk pasqyrojnë domosdoshmërisht ato të departamentit të shtetit të shteteve të bashkuara.

Disclaimer: This material was created on behalf of the 'U.S. Cybersecurity Leadership in AI for Albania' project, funded by the United States Department of State. The opinions, findings, and conclusions stated herein are those of the author(s) and do not necessarily reflect those of the United States Department of State.

Shënim