Un contratista del Gobierno reveló cómo acceder a los registros de inmigración
Bienvenidos de nuevo a PWNED, la sección en la que analizamos todas las formas en que tu seguridad puede quedar en tus propias manos. La aterradora historia de hoy tiene que ver con unos contratistas del Gobierno que, en su afán por facilitarse la vida, sacrificaron la protección de información confidencial. ¿Conoces alguna historia sobre alguien que haya dejado un agujero enorme en su red? Compártela con nosotros en pwned@sitpub.com. Se garantiza el anonimato si así lo solicitas. Nuestra historia sobre el infierno burocrático nos la cuenta el investigador de seguridad Joe Brinkley, que anteriormente trabajó para un contratista del gobierno como responsable de seguridad de sistemas de información, encargado de los cambios en las reglas del cortafuegos, así como de la detección y prevención de intrusiones en la red. Para mejorar la capacidad del contratista a la hora de implementar cambios en los programas, algunos de los desarrolladores de la organización querían modificar las reglas del cortafuegos para que resultara más fácil trasladar datos desde un centro de datos de baja seguridad —donde probaban el código nuevo— al centro de datos clasificado que albergaba el servidor de producción y los datos. Querían poder conectarse mediante VPN a un centro de datos comercial de baja seguridad, donde otros inquilinos no gubernamentales, como Microsoft y Oracle, tenían servidores accesibles a través de la misma conexión VPN. Era el propio centro de datos el que proporcionaba la VPN, no el Gobierno. Por aquel entonces, a principios de la década de 2010, los desarrolladores utilizaban un servidor de aprovisionamiento para facilitar el despliegue del código desde el entorno de desarrollo al de producción. Pero siempre existía un cortafuegos estricto entre el centro de datos clasificado y el no clasificado. Los desarrolladores querían que este servidor de aprovisionamiento pudiera acceder a todos los servidores de producción ubicados en el centro de datos clasificado para poder distribuir el código con mayor facilidad. Cuando los desarrolladores sugirieron realizar este cambio para facilitar el despliegue del código, Brinkley comunicó a la Comisión de Revisión de Cambios que se trataba de una idea muy mala. «Esto plantea un problema muy evidente: estamos pasando de un centro de datos con un nivel de seguridad bajo a uno con un nivel de seguridad alto, de máximo secreto, destinado a producción, y vosotros estáis habilitando una regla de cortafuegos que permitiría a cualquiera de ese centro de datos de bajo nivel acceder, como mínimo, al de alto nivel», dijo Brinkley. Sin embargo, durante una semana en la que Brinkley estaba de vacaciones, los desarrolladores que querían este cambio en el cortafuegos hablaron directamente con la Junta de Aprobación de Cambios y consiguieron que se modificara la regla. Cuando regresó, Brinkley reunió a un miembro de su empresa y a un representante del Gobierno para realizar una demostración. Conectó su portátil a su teléfono móvil, inició sesión en el servidor de desarrollo a través de la VPN y, a continuación, encendió y apagó el equipo. Después demostró cómo, con esa misma conexión VPN, podía acceder al servidor de producción y controlarlo. Se trataba de un servidor que contenía 50 millones de registros sobre inmigración: quiénes entraban en el país, con quién se alojaban esas personas, etcétera. Según Brinkley, miles de personas tenían acceso a la VPN del centro de datos comercial, pero se suponía que solo unas docenas debían tener acceso al centro de datos gubernamental clasificado. Este cambio hacía que, en teoría, se pudiera acceder a los servidores de producción desde una red a la que tenían acceso miles de usuarios de la VPN. Sí, los servidores seguían exigiendo un nombre de usuario y una contraseña para acceder, pero un hacker con iniciativa podría haber intentado adivinar las combinaciones correctas o lanzar un ataque de fuerza bruta. No existía autenticación multifactorial y los estándares de contraseñas eran bajos en aquel momento. Después de que Brinkley mostrara a sus superiores lo que estaba sucediendo, estos restablecieron inmediatamente la norma tal y como estaba antes. La lección que podemos extraer de todo esto es que, incluso cuando se cuentan con medidas de seguridad como una VPN y la protección mediante contraseña, los datos confidenciales requieren medidas de protección adicionales. No basta con hacer lo mínimo. ®…