- Change language to :
“Ik verving alleen maar de index.html”
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~Het lijkt erop dat de scriptkiddies die websites defacen geen idee hebben
waarom hun gerommel zo’n gewelddadige reactie uitlokt van de bedrijven die ze
aanvallen. Dit korte artikel zal een aantal van de gebeurtenissen achter de
schermen op een rijtje zetten die voorvallen na de “onschuldige” vervanging van
de index.html door onze geliefde politieke activisten.1. Het bedrijf wordt op de hoogte gebracht, meestal door een klant, dat hun
website is veranderd. De server beheerder, webmaster, of wie dan ook
verantwoordelijk is voor de inhoud is meestal de eerste die van de
gebeurtenis op de hoogte wordt gebracht, omdat het bedrijf waarschijnlijk
geen rampenplan heeft.2. De beheerder schijt zeven kleuren stront en vertelt het zijn manager. De
beheerder, bang om zijn baan kwijt te raken, is de klos en vertelt zijn
chef dat het bedrijf is “gehacked”. Hij is nu waarschijnlijk bang dat de
aanvaller binnen is gekomen daar zijn zwakke wachtwoord, of door een van
zijn dozen die hij een half jaar terug had moeten upgraden.3. Zodra hij dit hoort schijt de chef zeven kleuren stront. De afdelingschef
vreest nu voor zijn baan en wetend dat de toorn van het bestuur op zijn
schouders zal vallen voor het niet beveiligen van het systeem. Hij probeert
wanhopig te bedenken aan wie hij dit kan vertellen, zonder dat diegene hem
op slaande voet zal ontslaan. Hij belt zijn chef (meestal een vice president
type) en vertelt haar het nieuws.4. Wanneer ze dit hoort flipt ze en schijt zeven kleuren stront. De vice
president belt Human Resources, Legal, Security (indien aanwezig) en de
bestuurder van Engineering of een andere ubergeek. De groep besluit
gezamenlijk of de site offline moet worden gehaald of niet. Er wordt een
telefoontje gepleegd naar de directeur om hem op de hoogte te brengen van de
situatie. Na een kort consult met de bedrijfsraad wordt de beslissing
genomen of contact moet worden gezocht met de politie of het OM. Meestal
staan de managers in aanvalshouding en willen ze de cracker “koste wat kost”
aggresssief vervolgen.5. Gedurende het hele proces is de overwerkte beheerder bezig het systeem te
doorzoeken naar sporen die wijzen op hoe de hacker binnen is gekomen. Hoewel
de hacker zegt dat ie “alleen maar de index.html heeft vervangen” wil de
chef van de chef van de beheerder dat ELK systeem wordt gecheckt en
mogelijke gaten worden gedicht. De beheerder probeert nu een uitvoerige
security audit te doen in een uur.6. De opperbazen van marketing proberen uit te vogelen hoe ze om moeten gaan
met de impact die dit heeft op het imago van het bedrijf. Nog nooit eerder
met een dergelijke situatie geconfronteerd besluit de directeur van
marketing al haar medewerkers bijeen te roepen voor een brainstormsessie om
te besluiten hoe ze met de situatie om moeten gaan.7. Het systeem word waarschijnlijk gebackupped, uitgeschakeld, vervangen door
een nieuwe doos of in ieder geval zwaar geupgrade (daarbij nieuwe bugs
introducerend). Dit neemt voor de beheerder het grootste deel van de dag in
beslag. Normaal zou hij dit in een paar uur kunnen doen, maar omdat hij weet
dat de Vice President en de managers hem op de vingers kijken verzekert hij
zich ervan dat alles perfect wordt uitgevoerd.8. Als het politie en/of OM zijn ingeschakeld dan zijn zij nu bezig met de
beheerders en advocaten te bekijken of ze een zaak hebben (waarschijnlijk
niet, omdat het meeste bewijs per ongeluk is gewist door de beheerder in de
eerste vier uur na het voorval).9. De managers verordenen dat de systemen beveiligd zullen worden en dat iets
dergelijks nooit meer zal voorvallen. Het is waarschijnlijk dat er een
gevestigde consultant erbij wordt gehaald van E200+/uur om het bedrijf te
schatten en adviezen te geven om de site’s beveiliging te verbeteren. Omdat
de beheerder al bezig is met zijn dagelijkse werk, implementeert het
consultancy bedrijf hun aanbevelingen +voor E200+/uur).10.Na een paar weken loopt alles weer zijn gangetje. Het bedrijf heeft nieuwe
ACLs, een nieuwe firewall, en misschien een nieuw beleid.Nu dan, dit alles overziend kan men zien hoeveel personeel hierbijk betrokken
is en hoeveel tijd er in wordt geinvestaard om iets “onschuldigs” als het
defacen van de index.html . Ik heb het nog niet eens over de bijkomende
gevolgen wanneer de beheerder een trojan of ongeauthoriseerde toegang tot
handelsggeheimen van het bedrijf ontdekt. Dit is alleen nog maar het eenvoudige
geval.“Maar de aanvaller zei in zijn ‘bericht’ dat hij de index.html had
gebackupped. Ze hoefden allen maar het origineel terug te zetten!” Nee, domme
sukkel, nee. De aanvaller heeft het bedrijf publiekelijk vernederd, heeft de
wereld getoond dat de beveiliging van de site niet afdoende is en heeft
persoonlijke verwarring veroorzaakt voor 5 of meer mensen.Voorts, als ik thuis kom en de voordeur is open met een briefje erop geplakt
maar op staat “Hoi. Ik heb bij je ingebroken. Ik heb allen wat spul
verplaatst. Ik heb niks meegenomen. Groetjes, |)13|=”, en ik moet dat geloven?
Zou jij het geloven? Als het betreffende bedrijf publiek verhandeld wordt, dan
zijn ze legaal _verplicht_ om het uit te zoeken en maatregelen te nemen om
dergelijke voorvallen te voorkomen. Als ze dat niet doen kunnen de
aandeelhouders hen vervolgen voor nalatigheid.Nu, ik kan onmogelijk de tientallen milljoenen die bedrijven claimen in zaken
zoals Mitnick en anderen rechtvoordigen - dat is waanzin. Maar ik hoop dat na
het bovenstaande te hebben gelezen duidelijk wordt dat er significant veel tijd
en geld wordt besteed aan het opruimen van dergelijke “simpele” aanvallen.– Anoniem, 14-5-1999
vertaald door Mark IJbema
Continue reading »