Un Sito Di Lavoro Federale È Diventato La Violazione

Il 22 settembre, chi visitava FBIJobs.gov ha trovato il portale per le assunzioni del governo federale deturpato da un messaggio di un gruppo criminale che si fa chiamare ShinyHunters.

Il gruppo ha dichiarato di essere entrato il giorno prima, il 21 settembre, nei sistemi di personale e reclutamento dell'FBI, e ha dato all'agenzia una settimana per ritirare un avviso di maggio che definiva ShinyHunters un gruppo di attori di minacce noto per estorsione, molestie e swatting. L'FBI ha confermato solo di essere a conoscenza di un gruppo criminale che sosteneva di aver compromesso il portale FBIJobs.gov e di aver colpito dati personali dei dipendenti, e che il sito restava offline durante le indagini.

Il Movente È La Vera Notizia

Perché conta: secondo ShinyHunters, questa violazione esiste perché l'FBI ha definito pubblicamente criminale il gruppo, non perché i dati dell'agenzia fossero particolarmente preziosi.

Il gruppo ha detto alla testata investigativa 404 Media di essersi sentito offeso dall'avviso di maggio dell'FBI e di volere il ritiro di quella qualifica entro una settimana. Ciò rompe con il consueto copione dell'estorsione, in cui si chiede denaro entro una scadenza. Qui la richiesta riguarda la reputazione: ritirare l'etichetta, altrimenti la fuga di dati continua. Etay Maor di Cato Networks ha definito la mossa insolitamente provocatoria, e Cynthia Kaiser di Halcyon ha detto che l'agenzia dovrebbe aspettarsi che il gruppo dedichi più risorse a questo scontro, non meno.

Il Punto Debole Era Nel Sistema Del Personale, Non Nel Cloud

Secondo ShinyHunters, l'accesso è avvenuto tramite una falla non corretta in Oracle PeopleSoft, da cui si è arrivati a server ospitati su AWS GovCloud, la regione cloud isolata costruita per i carichi di lavoro del governo statunitense.

GovCloud esiste perché le agenzie possano certificare che la loro infrastruttura rispetta rigide norme federali di sicurezza e residenza dei dati. Questo non ha fermato la violazione, perché la falla non era affatto nello strato cloud. Si trovava nel software di gestione del personale che vi girava sopra. Oracle PeopleSoft è una delle piattaforme HR e di reclutamento più diffuse nella pubblica amministrazione e nelle grandi aziende, tanto nell'Unione Europea quanto negli Stati Uniti. Un livello cloud sovrano o di grado governativo certifica dove risiedono i dati e chi può ospitarli. Non certifica che l'applicazione che vi gira dentro sia aggiornata.

Cosa È Confermato E Cosa Resta Una Dichiarazione

L'FBI ha confermato un'indagine e messo offline il proprio sito per le assunzioni. Non ha confermato la portata della violazione descritta da ShinyHunters.

ShinyHunters afferma di possedere tra due e tre terabyte di dati che riguardano quasi tutti i circa 38.000 dipendenti e candidati dell'FBI, ma il campione consegnato a 404 Media conteneva solo circa 5.000 record. Vi comparivano analisti dell'intelligence su Russia, Cina, Hezbollah e casi di cartelli, specialisti in fonti umane, personale di sorveglianza elettronica, un dipendente della Remote Operations Unit che costruisce gli strumenti di intrusione su misura dell'agenzia, e un dipendente della FISA Management Unit che gestisce le richieste di mandati di sorveglianza. 404 Media ha detto di aver verificato alcuni numeri di telefono rispetto a nomi reali, ma di non aver potuto confermare che i dati provenissero dall'FBI né che l'intera dichiarazione del gruppo reggesse.

La Lezione Per Chi Gestisce Software HR Pubblico O Aziendale

Una violazione motivata da una dichiarazione pubblica è un tipo di rischio nuovo per qualunque organizzazione che indichi per iscritto un aggressore.

La sintesi: denunciare pubblicamente un gruppo di hacker comporta un compromesso che pochi team di sicurezza e comunicazione soppesano di proposito, perché nominare un attore di minacce può dissuadere alcuni aggressori e provocarne altri. La lezione tecnica va oltre questo caso. Qualunque organizzazione che gestisca software del personale o HR simile a PeopleSoft, pubblica o privata, nell'Unione Europea o negli Stati Uniti, dovrebbe trattare quel sistema come un obiettivo di prima linea e non come un dettaglio amministrativo, e verificare il ritmo degli aggiornamenti a prescindere dal livello cloud che lo ospita.