ABD federal siber güvenliği için kötü bir ay geçti. İki büyük olay, hem suç gruplarının hem de yabancı istihbarat servislerinin kullanabileceği hassas personel dosyalarını açığa çıkardı — Ars Technica'nın bir araya getirdiği ayrıntılar, savunma tarafının neden bunları tek bir sorun olarak ele aldığını gösteriyor.
Büyük vaka Pentagon'da. Bakanlık, 2 milyondan fazla hâlihazırda ve eski askeri personele, ağına aylarca süren bir sızma sonucu kayıtlarının çalındığını bildiriyor. Pentagon'a göre ihlal 2,8 milyon yaşayan bireye ait kayıtları kapsıyor; dosyalar silahlı kuvvetlerin personel kayıtlarını derleyen Defense Manpower Data Center'dan geliyor.
Reddit'e gönderilen bir bilgilendirme mektubu açığa çıkan alanları sıralıyor: adlar, sosyal güvenlik numaraları, adresler, cinsiyet, ırk — ve askeri ihtisas kodu. Güvenlik analistleri son kategoriyi en tehlikelisi olarak işaretledi. Adları askeri ihtisas koduyla eşleştiren bir liste, belirli sistemlere erişimi olan kişileri arayan istihbarat servisleri için adeta bir hedefleme rehberi.
Saldırganlar ilk olarak geçen ekim ayında içeri girdi ve DMDC'nin 60 milyondan fazla "kişi kaydı" işlediğini söylediği sistemde ihlal aylarca fark edilmedi. Bakanlık saldırganların nasıl girdiğini, onlarla temas kurulup kurulmadığını veya fidye talep edilip edilmediğini açıklamadı. Yetkililer verilerin kötüye kullanılmadığını söylüyor ama bunu nasıl bildiklerini açıklamıyor.
İkinci vaka FBI'da. Eylülde fidye yazılımı grubu ShinyHunters, büronun sistemlerine girdiğini ve binlerce mevcut ve eski çalışana ait kayıtları çaldığını iddia etmişti; Reuters'a göre bazı unvanlar Çin veya Rusya soruşturmalarıyla ilgiliydi. ShinyHunters materyali yayımlama planı olmadığını söyledi — yüzlerce kuruluşu sömüren bir grubun vaadi ve kendi operasyonel güvenliğinin bir ulus-devlet istihbarat servisine dayanması beklenemez. Bu hafta büro kamuoyu baskısı uyguladı: FBI siber bölüm başkan yardımcısı Brett Leatherman, "Bu işin içinde ne kadar kalırsan, senin hakkında o kadar çok şey öğreniriz. Bizi nasıl bulacağını biliyorsun, biz de seni nasıl bulacağımızı biliyoruz" dedi. Açıklama, Hollanda polisinin iddia edilen bir ShinyHunters liderini tutuklamasının ardından geldi.
Bu iki olay birlikte, 2015'teki Personel Yönetimi Ofisi (OPM) ihlalinden bu yana en büyük potansiyel casusluk hasatlarından birini oluşturuyor. O ihlalde Çin bağlantılı hackerlar, devlet çalışanları ve güvenlik soruşturmasından geçen kişilere ait 22,1 milyon kaydı, milyonlarca kişinin parmak izi taraması dahil ele geçirmişti. Savunma tarafı için rahatsız edici karşılaştırma bu: OPM federal siber güvenlik politikasını yeniden şekillendirdi ve bugünkü vakalar da aynı çözülmemiş soruları gündeme getiriyor — ağ segmentasyonu, tespit ve bir saldırganın fark edilmeden ne kadar süre devlet sistemlerinde oturabileceği.




