
คำแนะนำล่าสุดของ CISA สำหรับปฏิบัติการ Red Team ได้แจ้งเตือนไปยังผู้ดูแลระบบโครงสร้างพื้นฐานสำคัญว่า ระบบรักษาความปลอดภัยสามารถล้มเหลวได้ แม้จะมีงบประมาณมหาศาลก็ตาม เนื่องจากระบบยังคงจำเป็นต้องอาศัยนักวิเคราะห์ที่ผ่านการฝึกอบรมมาอย่างดีเพื่อตอบสนองต่อการแจ้งเตือนได้อย่างมีประสิทธิภาพ
รายงาน “A Tale of Two SOCs” ของหน่วยงาน ได้เปรียบเทียบปฏิบัติการ Red Team สองภารกิจที่ดำเนินการคู่ขนานกัน ได้แก่ การจำลองการโจมตีองค์กรในภาคบริการ และสิ่งอำนวยความสะดวกของรัฐ และอีกภารกิจเป็นการโจมตีหน่วยงานในภาคระบบประปา และบำบัดน้ำเสีย โดยใช้เทคนิคการโจมตีที่แทบจะเหมือนกันทุกประการ แต่กลับได้ผลลัพธ์ที่แตกต่างกันอย่างสิ้นเชิง
ในทั้งสองกรณี ทีมปฏิบัติการของ CISA ใช้วิธีการ Phishing เพื่อเจาะเข้าสู่ระบบในเบื้องต้น จากนั้นจึงอาศัยช่องโหว่จากการตั้งค่า Active Directory ที่ผิดพลาด เช่น การใช้ค่าเริ่มต้นของ Machine Account Quota และการตั้งค่า Active Directory Certificate Services templates ที่ไม่ถูกต้อง เพื่อยกระดับสิทธิ์ และโจมตีต่อไปยังส่วนอื่น ๆ ในเครือข่าย
Red Team ของ CISA เจาะระบบโครงสร้างพื้นฐานสำคัญ
ที่องค์กร A ทีมงานสามารถยกระดับสิทธิ์ของโดเมน และเข้าถึงระบบธุรกิจที่สำคัญรวมถึงทรัพยากรบนคลาวด์ได้โดยไม่ถูกตรวจพบ จนในที่สุดก็สามารถเข้าไปอ่านอีเมลของเจ้าหน้าที่ SOC และติดตั้งซอฟต์แวร์ดักจับข้อมูลการพิมพ์บนเครื่องของทีมป้องกันเองโดยไม่มีการแจ้งเตือน หรือการตอบสนองใด ๆ เกิดขึ้น
ส่วนองค์กร B กลับให้ผลลัพธ์ที่แตกต่างออกไป: ทีม SOC ขององค์กรสามารถแยก workstations ที่ถูกเจาะระบบออกจากเครือข่ายได้ภายใน 2 ถึง 20 นาทีหลังจากที่ phishing payload เริ่มต้นทำงาน โดยตัดการสื่อสารกับเซิร์ฟเวอร์ควบคุม และสั่งการได้ทันก่อนที่การบุกรุกจะแพร่กระจาย
เนื่องจากองค์กร B ตรวจพบการละเมิดได้อย่างรวดเร็ว CISA จึงต้องเปลี่ยนไปใช้โมเดล "Assume breach" โดยให้ agent ที่เชื่อถือได้ขององค์กรมอบสิทธิ์การเข้าถึงแก่ Red Team เทียบเท่ากับสิทธิ์ที่พวกเขาควรจะได้รับหากการโจมตีด้วย Phishing ไม่ถูกตรวจพบ
จากนั้น ทีมงานได้ทำการยกระดับสิทธิ์อีกครั้งผ่านช่องโหว่ Machine Account Quota แบบเดียวกัน และรวบรวมข้อมูล Credentials ที่ไม่ได้เข้ารหัส ผ่านไฟล์ System Center Configuration Manager รวมถึงใช้การโจมตีแบบ DCSync เพื่อขโมยข้อมูล Credentials ของ Domain Controller ซึ่งรวมไปถึงบัญชี krbtgt ที่สำคัญซึ่งใช้ในการปลอมแปลง Golden Tickets
แม้จะสามารถเจาะเข้าถึงระบบได้ลึกขนาดนี้ ทีมป้องกันขององค์กร B ก็ยังสามารถแยกโฮสต์หลักที่ถูกบุกรุก ซึ่งอยู่ใน DMZ และบล็อกการ sign-in เข้าใช้ Azure ที่น่าสงสัย ซึ่งถูกตรวจจับโดยระบบแจ้งเตือนอัตโนมัติของ Microsoft ได้สำเร็จ แสดงให้เห็นว่าการตรวจจับแบบหลายชั้นยังคงทำงานได้อย่างมีประสิทธิภาพ แม้หลังจากที่สันนิษฐานว่าเครือข่ายถูกบุกรุกแล้ว
CISA ระบุว่า จุดบอดขององค์กร A ไม่ได้เกิดจากการขาดแคลนเครื่องมือ แต่เกิดจากความบกพร่องในการดำเนินงาน องค์กรดังกล่าวมีการใช้งานทีม SOC หลายทีม และแพลตฟอร์ม EDR หลายตัว โดยไม่มีการสื่อสารระหว่างทีม นอกจากนี้การแจ้งเตือนที่ผิดพลาด (False-positive) นับพันรายการจากการดำเนินงานตามปกติ ยังได้กลบร่องรอยที่แสดงถึงการบุกรุกที่แท้จริง
นอกจากนี้นักวิเคราะห์ยังขาดขั้นตอนการปฏิบัติงานมาตรฐานในการรายงาน และยกระดับการจัดการพฤติกรรมที่น่าสงสัย ทั้งยังมีอำนาจในการดำเนินการที่จำกัด ดังนั้น การแจ้งเตือนภัยคุกคามที่เกิดขึ้นจริง ซึ่งรวมถึงการแจ้งเตือนที่เชื่อมโยงกับกิจกรรมของ Red Team บน SCCM server จึงถูกปัดตกไปว่าเป็นการแจ้งเตือนที่ผิดพลาด เพียงเพราะทีมป้องกันไม่สามารถระบุตัวเจ้าของระบบดังกล่าวได้
ประเด็นสำคัญของคำแนะนำนี้คือ เครื่องมือตรวจจับจะมีประสิทธิภาพได้มากน้อยเพียงใดนั้น ขึ้นอยู่กับบุคลากร และกระบวนการที่อยู่เบื้องหลัง CISA จึงขอเรียกร้องให้ผู้ดูแลระบบโครงสร้างพื้นฐานสำคัญเร่งแก้ไขจุดอ่อนของ Active Directory ที่พบได้ทั่วไป เช่น การไม่จำกัดค่า Machine Account Quotas และ Certificate templates ที่มีช่องโหว่ ESC1 ตลอดจนบังคับใช้ Credential expiration สำหรับ Service Account และบัญชีบนระบบคลาวด์ และนำระบบ Conditional Access มาใช้กับ Workload identities เพื่อปิดช่องโหว่ที่เกี่ยวข้องกับสิทธิ์ของแอปพลิเคชัน
สิ่งที่สำคัญไม่แพ้กันคือ องค์กรต่าง ๆ จำเป็นต้องจัดทำเอกสารขั้นตอนการรายงาน และยกระดับเหตุการณ์อย่างชัดเจน มีระบบที่สามารถมองเห็นข้อมูลข้ามทีมได้ และต้องมอบอำนาจในการตัดสินใจให้กับนักวิเคราะห์ เนื่องจากความสำเร็จขององค์กร B นั้น เป็นผลมาจากการคัดกรองจัดลำดับความสำคัญอย่างรวดเร็ว และการตัดสินใจแยกระบบที่ถูกบุกรุกอย่างเด็ดขาด มากกว่าที่จะเป็นผลงานของผลิตภัณฑ์รักษาความปลอดภัยเพียงตัวใดตัวหนึ่ง
ที่มา : Cybersecuritynews

You must be logged in to post a comment.