Tyveri av CIA-hackingverktøy setter søkelyset på spionbyråets slappe sikkerhet

Det gjør CIA fortsatt

CIA vet fortsatt ikke det nøyaktige omfanget av det enestående datainnbruddet i 2016. Foto: CIA





Amerikanske etterretningsbyråer mangler fortsatt sikkerhet, år etter høyprofilerte datalekkasjer fra Edward Snowden, Chelsea Manning og Joshua Schulte, ifølge et medlem av det amerikanske senatets etterretningskomité. I en brev til direktør for nasjonal etterretning John Ratcliffe bruker senator Ron Wyden en intern rapport fra 2017 fra CIA for å detaljere måtene etterretningsmiljøet kontinuerlig har mislyktes i å beskytte seg selv på.

Etterretningssamfunnet henger fortsatt etter og har ikke klart å ta i bruk selv de mest grunnleggende cybersikkerhetsteknologiene i utstrakt bruk andre steder i den føderale regjeringen, skriver Wyden.

Rapporten, som ble innhentet i redigert form av Washington Post , beskriver hvordan byråets elite-hacking-enhet favoriserte å bygge offensive cybervåpen mens den ikke klarte å sikre noen av sine viktigste systemer, et mønster som førte til 2016-tyveri av hackingverktøy som deretter ble publisert av WikiLeaks under navnet Vault 7. Amerikanske tjenestemenn sa at det var det største datatapet i CIAs historie.



I sitt brev hevder Wyden at feil pågår, identifiserer tre spesifikke bortfall som eksempler, og argumenterer for at kongressen bør gjøre etterretningsbyråer underlagt normale føderale krav til cybersikkerhet.

Dessverre er det nå klart at det å unnta etterretningsmiljøet fra grunnleggende føderale cybersikkerhetskrav var en feil, skriver han.

En storm av mangler



CIA-rapporten fra 2017 dokumenterer en hendelse der WikiLeaks ga ut over 8000 sider med Vault 7-dokumenter som ga et enestående syn på byråets evner til å hacke forskjellige operativsystemer, mobiltelefoner og meldingsapper. Tidligere CIA-ansatt Schulte ble senere siktet og erkjente seg ikke skyldig i å ha stjålet mengden av hackerverktøy og deretter overlevert dem til WikiLeaks for å publisere. I mars ble Schulte funnet skyldig i forakt for retten og avgitt falske forklaringer til FBI, men rettssaksjuryen forble fastlåst om han ulovlig hadde samlet inn og overført nasjonal forsvarsinformasjon. Etter at en feilrettssak ble erklært, står Schulte overfor utsiktene til en ny rettssak.

Tyveriet var rettet mot CIAs elite-hacking-enhet, kjent som Center for Cyber ​​Intelligence, og den interne rapporten sa at byrået kanskje aldri hadde fått vite om tyveri av opptil 34 terabyte med data hvis det ikke hadde blitt publisert. Faktisk innrømmer byrået at det fortsatt ikke vet det nøyaktige omfanget av tapet fordi oppdragssystemene som ble rammet ikke krevde aktivitetsovervåking eller andre sikkerhetstiltak.

Rapporten tegnet en kontrast mellom alvorlige sikkerhetsfeil på CCI-hackingenhetens oppdragssystemer og generell cybersikkerhetssuksess på CIAs bedriftssystemer som står for brorparten av CIAs datanettverk.



Rapporten sier at enhetens cybervåpen var vidt åpne for alle med tilgang til misjonsnettverket, og nettverket manglet normal overvåkings- og revisjonsevne. En storm av mangler tillot sikkerheten å falle langt ned på prioriteringslisten.

Mens CIA var en tidlig leder i å sikre bedriftens informasjonsteknologisystem, klarte vi ikke å rette opp akutte sårbarheter, heter det i rapporten. Dag-til-dag sikkerhetspraksis hadde blitt sørgelig slapp.

Sikkerhetsfeil



Kommentarene viser at selv noen av verdens mest velfinansierte og svært dyktige offensive hackere sliter kraftig i forsvaret.

For amerikanske spionbyråer har det siste tiåret vært preget av flere høyprofilerte datainnbrudd etterfulgt av gjentatte oppfordringer om systemisk endring av cybersikkerhet. Etterretningsbyråer som CIA og National Security Agency hadde blitt unntatt fra regler kongressen påla resten av den føderale regjeringen. Forventningen var at de lett ville overgå disse standardene, men det har ikke skjedd.

Faktisk utstedte en vakthund fra amerikansk etterretningssamfunn en rapportere i 2019 og oppfordret byråene til å forbedre kontrollen deres med klassifisert materiale – spesielt mot den typen innsidetrusler som har preget det siste tiåret, inkludert Snowdens lekkasje av NSA-dokumenter og Mannings lekkasje av klassifiserte amerikanske dokumenter knyttet til Irak-krigen.

Blant problemene som Wyden har fremhevet er etterretningssamfunnets manglende evne til å ta i bruk DMARC, en e-postautentiseringsprotokoll som beskytter mot vanlige og svært effektive phishing-angrep, til tross for et direktiv fra 2017 som krever at føderale byråer gjør det.

I mellomtiden har etterretningsbyråer ennå ikke sikret .gov-domener med multifaktorautentisering, til tross for en advarsel i januar 2019 fra Department of Homeland Security om at systemet ble målrettet av iranske hackere.

En rapport fra Intelligence Community Inspector General utgitt i 2019 konkluderte med at 20 sikkerhetsrelaterte anbefalinger forblir uadresserte av byråene, men at de forblir klassifisert.

Hvis det er gode nyheter for CIA i den redigerte rapporten, har det å gjøre med den gyldne mappen med byråets mest sensitive filer, inkludert alle hackingverktøyene og kildekoden. Dette materialet ble ikke stjålet, konkluderte den interne arbeidsstyrken, takket være sterkere beskyttelse og det faktum at det var for stort til å enkelt eksporteres.

Direktøren for nasjonal etterretning har mottatt Wydens brev og jobber for tiden med et svar, men det er til syvende og sist opp til Kongressen å avgjøre om amerikanske etterretningsbyråer trenger nye regler slik at de kan møte de samme cybersikkerhetsstandardene som resten av den føderale regjeringen.

Artikkelen ble oppdatert for å tydeliggjøre skillet mellom sikkerhetsfeil spesifikt hos CCI, en elite-hacking-enhet innen CIA, i motsetning til CIAs større IT-systemer for bedrifter.

gjemme seg