در واقع این ایده خود ریتا استرند بود. زنی 58 ساله که پس از سه دهه فعالیت در صنعت خدمات مواد غذایی حالا سمت مدیر ارشد مالی Black Hills را برعهده داشت. او با توجه به این سابقه حرفهای اطمینان داشت که میتواند به عنوان بازرس بهداشت به این زندان وارد شود. تمام آن چیزی که او به همراه داشت یک کارت شناسایی جعلی و یک معرفینامه بود.
جان استرند در یک کنفرانس امنیت سایبری در سانفرانسيسكو میگوید: «مادرم روزی به سراغ من آمد و گفت دوست دارم مخفیانه به جایی وارد شوم. مادر من چنین شخصیتی دارد و من چه میتوانستم به او بگویم؟»
انجام چنین کاری به این راحتی هم نیست. آزمايش کنندگان نفوذ شاید با تجربه کافی و کمی اعتماد به نفس بتوانند چنین کارهایی را انجام دهند، اما وارد شدن به چنین تشکیلاتی آن هم برای یک فرد تازه کار واقعا هولناک است و در صورت اشتباه میتواند عواقب قانونی سختی به همراه داشته باشد.
ماموریت ریتا استرند نیز به دلیل عدم تخصص فنی وی پیچیده بود. یک آزمايشگر نفوذ حرفهای قادر خواهد بود به صورت لحظهای به امنیت دیجیتال یک سازمان دسترسی پیدا کرده و راههای فراری را متناسب با آن چیزی که در یک شبکه خاص پیدا میکنند تعبیه کنند. اما ریتا یک بازرس بهداشت بود و چیزی از هک نمیدانست.
برای این که ریتا بتواند وارد ساختمان شود، Black Hills یک کارت شناسایی، کارت تجاری و کارت مدیریت تقلبی آماده کرده بود. با فرض این که او میتوانست وارد شود، قرار بود که از نقاط دسترسی تاسیسات و قابلیتهای امنیت فیزیکی این مرکز عکس بگیرد. قرار بر این بود به جای این که ریتا خودش کامپیوترها را هک کند، جان USB-های آلوده که اصطلاحا Rubber Duckies نام دارد را در اختیار مادرش قرار دهد تا آن را به هر دستگاهی که میتوانست متصل کند. سپس او این درایوهای کوچک را به دست همکاران خود در Black Hills برساند تا آنها بتوانند از این طریق به سیستمهای زندان دسترسی پیدا کنند.
استرند میگوید: «برای اغلب مردم، انجام چنین کاری در یکی دو بار اول واقعا استرس آور و ناراحت کننده است. اما مادر من کاملا برای این کار آماده بود. امنیت سایبری زندان به دلایل آشکار بسیار حیاتی است. اگر کسی بتواند مخفیانه وارد زندان شود و سیستمهای کامپیوتری را به دست بگیرد، بیرون آوردن شخص دیگری از زندان بسیار راحت میشود.»
صبح روز آزمایش نفوذ، استرند و بعضی از همکارانش به یک کافه نزدیک زندان رفتند و تجهيزات مرتبط با کار خود را در آنجا مستقر کردند. بعد از این که همه کارها انجام شد، ریتا خودش به سمت زندان حرکت کرد.
استرند میگوید: «او راهی شد و من با تمام وجود احساس میکردم که این ایده اصلا کار درست نبود. مادر من نه هیچ تجربهای در آزمايش نفوذ داشت و نه میدانست هک آیتی چگونه انجام میشود. من به او گفته بودم اگر مشکلی پیش آمد فوری به من زنگ بزن.»
آزمايش کنندگان نفوذ معمولا برای این که از برانگیختن سوء ظن جلوگیری کنند، تا آنجا که ممکن است به سرعت به یک تشکیلات وارد و از آن خارج میشوند. اما بعد از 45 دقیقه انتظار، خبری از ریتا نبود.
جان میگوید: «نزدیک یک ساعت شده بود و ترس من هر لحظه بیشتر میشد. و من تصور میکردم اتفاقی که نباید افتاده است و من هیچ راهی برای دسترسی به او نداشتم.»
بعد از مدتی ناگهان لپتاپهای Black Hills فعالیتی را نشان میدهند. ریتا کار خود را انجام داده بود. درایوهای USB که او متصل کرده بود به اصطلاح پوستههای وبی را ایجاد کرده بود که به گروه مستقر در کافه اجازه میداد به کامپیوترها و سرورهای داخل زندان دسترسی پیدا کنند.
در واقع، ریتا به هیچ وجه در داخل زندان با مقاومتی روبرو نشده بود. او به نگهبانان در ورودی گفته بود كه وی در حال انجام بازرسی بهداشتی غافلگیرانه است و آنها نه تنها به وی اجازه ورود دادند بلکه به او اجازه داده بودند گوشی تلفن خود را نیز با خود به همراه داشته باشد و به این شکل او توانسته بود تمام عملیات را ضبط کند. در آشپزخانه زندان او دمای یخچال و فریزرها را بررسی کرده و وانمود کرده بود که برای شناسایی باکتریهای کف و پیشخوانها و غذاهای تاریخ گذشته باید از آنها عکس بگیرد.
همچنین ریتا درخواست کرده بود تا محل کار کارمندان و محوطه هواخوری، مرکز عملیات شبکه زندان و حتی اتاق سرور را هم برای بررسی آلودگی حشرات ببیند و هیچ کس هم به او نه نگفته بود. حتی به او اجازه داده شد كه به تنهایی در زندان بچرخد و به این شكل او فرصت كافی برای گرفتن عکس و متصل کردن درایوهای USB را داشت.
در پایان این بازرسی، مدیر زندان از ریتا خواسته بود که به دفتر او برود و پیشنهاداتی برای بهبود شیوه خدمات غذایی ارائه کند. او نیز این کار را انجام میدهد و پس از حضور در دفتر مدیریت پیشنهاداتی را مطرح میکند. سپس یک درایو USB آماده به وی تحویل میدهد و به مدیر میگوید که دولت فهرست ارزیابی مفیدی را تهیه کرده است که آنها میتوانند از آن برای پیشگیری مسائل بهداشتی استفاده کنند. این سند مایکروسافت ورد به یک ماکروی مخرب آلوده شده بود که وقتی مدیر زندان روی آن کلیک میکند سهوا به Black Hills اجازه دسترسی به کامپیوترش را صادر میکند.
استرند میگوید: «ما انگشت به دهان مانده بودیم. این یک موفقیت غیرمنتظره بود. و نکات زیادی برای دست اندرکاران حوزه امنیت در مورد نقاط ضعف اساسی و اهمیت امنیت سازمانی و چالشهای پیش روی آن در خود داشت. حتی اگر کسی بگوید که برای بازرسی آسانسورها آمده و یا بازرس بهداشت یا هر چیز دیگری است، ما باید در مورد پرسیدن سوالات و بررسی صحت ادعای آنها بهتر عمل کنیم.»
سایر آزمایش کنندگان نفوذ تاکید میکنند که اگرچه داستان ریتا استثنایی است، اما به شدت نشان دهنده تجربه روزانه آنها است.
در سال 2016 ریتا بر اثر سرطان لوزالمعده درگذشت. او هرگز این شانس را پیدا نکرد تا یک آزمايش نفوذ دیگر را انجام دهد. استرند اظهار کرد که بعد از این که نام زندانی که مادرش به آن نفوذ کرده را افشا کرده است این زندان وضعیت امنیتی خود را بهبود بخشيده است.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟