Ludzie powiązani z grupami cyberprzestępczymi APT (Advanced Persistent Threat), które często działają na zlecenie służb wrogich państw, próbują przeniknąć do struktur polskich podmiotów Krajowego Systemu Bezpieczeństwa (KSC) – wynika z ostrzeżenia pełnomocnika rządu ds. cyberbezpieczeństwa, ministra cyfryzacji Krzysztofa Gawkowskiego.

Jak ustalono, gangi te na szerszą skalę zaczęły stosować próby przeniknięcia do podmiotu KSC, rekrutując się jako pracownicy.

Wiąże się to ze szczególnym zagrożeniem dla bezpieczeństwa państwa i konkretnego podmiotu – ostrzega szef resortu. Otóż człowiek gangu dołączając do firmy jako zwykły pracownik (choćby zdalny), może umożliwić cyberatak albo kradzież danych.

Aby ograniczyć takie niebezpieczeństwo, pełnomocnik wydał szereg rekomendacji.

Zaleca podmiotom KSC weryfikację kandydatów: rozmowy rekrutacyjne należy prowadzić z włączoną kamerą, zwracając uwagę np. na nienaturalne pauzy i opóźnienia. Przy podejrzeniu nadużycia warto przeprowadzić analizę dostępnych danych telemetrycznych i diagnostycznych połączenia. Minister zaleca też, by potwierdzać historię zatrudnienia kandydata bezpośrednio u poprzednich pracodawców, a nie tylko na LinkedInie i w jego CV. Przy rolach o podwyższonym ryzyku zaleca się rozważyć weryfikację tożsamości na żywo.

Po przyjęciu do pracy należy poprosić pracownika o odczytanie numeru seryjnego urządzenia, co potwierdza fizyczny dostęp do sprzętu. Warto też monitorować jego aktywność pod kątem nietypowych godzin pracy i nadawać uprawnienia stopniowo (least privilege). Zaleca się też weryfikować domeny linków do jego spotkań.

Po wykryciu podejrzenia lub incydentu należy takiej osobie zablokować konto i dostęp do wszystkich systemów, przeprowadzić analizę działań w systemach, zaalarmować właściwy CSIRT.

Pracownicy podmiotów KSC powinni być czujni

Minister zaleca też m.in., by uwrażliwiać pracowników, iż atakujący mogą kontaktować się z przejętych kont znanych im osób. Ostrzega też, że nawet kontakty nawiązane osobiście na konferencjach nie zawsze są wiarygodne i należy je weryfikować. Trzeba także sprawdzać tożsamość osób proponujących podmiotom KSC współpracę badawczą czy partnerską. Generalnie minister zaleca ograniczenie dostępu do repozytoriów i systemów wewnętrznych zewnętrznym partnerom i stosowanie zasady minimalnych uprawnień również wobec kontrahentów.

To niektóre rekomendacje. Więcej w raporcie CSIRT KNF pt. „Socjotechnika grup APT w procesach rekrutacyjnych i relacjach biznesowych”.