خطرات امنیت سایبری ناشی از دسترسی تیمهای دوج به شبکههای فدرال
به گزارش کارگروه بین الملل خبرگزاری سایبربان، کارشناسان هشدار دادهاند که اتصال کامپیوترهای ناشناس به شبکه دفتر مدیریت نیروی انسانی (OPM) میتواند راهی برای نفوذ دشمنان خارجی به این سیستم و دستیابی به اطلاعات حساس، از جمله سوابق بررسی پیشینه و مجوزهای امنیتی کارکنان دولتی باشد.
همچنین، دسترسی این تیم به سیستم پرداخت وزارت خزانهداری خطر امنیت ملی را افزایش میدهد، زیرا این سیستم شامل اطلاعات پرداخت به پیمانکاران اطلاعاتی و دادههای شخصی مسئولان امنیت ملی است.
جیسون کیکتا، مقام پیشین فرماندهی سایبری ایالات متحده، هشدار داده که این اتفاق میتواند به بزرگترین نفوذ امنیتی تاریخ دولت آمریکا تبدیل شود و تأثیرات آن برای دههها باقی بماند.
تیم دوج (DOGE) همچنین در آخر هفته به سیستمهای آژانس توسعه بینالمللی آمریکا (USAID) دسترسی پیدا کرده است.
علاوه بر این، گزارش شده که برخی اعضای این تیم در سیستمهای وزارت آموزش و پرورش نیز فعالیت داشتهاند.
واشنگتن پست اعلام کرده که این گروه حداقل شامل شش فرد جوان بدون تجربه دولتی است.
هنوز مشخص نیست که چه کسانی و تا چه حد در سیستمهای وزارت خزانهداری و دفتر مدیریت نیروی انسانی فعالیت داشتهاند؛ اما طبق گفته کیکتا، دسترسی بدون مجوز و کنترلهای امنیتی نامشخص میتواند پیامدهای جبرانناپذیری داشته باشد.
مارک مونتگومری، مدیر سابق کمیسیون امنیت سایبری سولاریم سایبر اسپیس (Cyberspace Solarium)، تأکید کرد که دولت آمریکا سالها روی ایجاد چارچوبهای امنیتی دقیق کار کرده و دوج ممکن است این کنترلها را نادیده گرفته باشد.
او بیان کرد:
این رفتار غیرقابل قبول است، فارغ از اینکه مأموریت آنها چقدر مهم باشد.
علاوه بر این، کارشناسان هشدار دادهاند که امنیت سایبری شرکتهای ماسک، تضمینی برای امنیت دوج نیست.
داشتن ارتباط با ماسک، هیچ سپر امنیتی ویژهای ایجاد نمیکند و قوانین باید رعایت شوند.
وزارت خزانهداری هر ساله تریلیونها دلار را برای آژانسهای فدرال مدیریت میکند، و هرگونه حفره امنیتی در این سیستم میتواند زمینه را برای نفوذ هکرهای دولتی و گروههای مجرم فراهم کند.
به گفته کیکتا، اعضای دوج ممکن است بهطور ناخواسته حفرههای امنیتی ایجاد کنند که توسط دشمنان قابل بهرهبرداری باشد.
نیویورک تایمز گزارش داده که دستیاران ماسک درخواست دسترسی به سیستمهای خدمات درمانی و بیمه درمانی مدیکر و مدیکید را نیز مطرح کردهاند.
این سیستمها قراردادها و پرداختهای مهمی را مدیریت میکنند که میتواند حاوی اطلاعات حیاتی باشد.
مشخص نیست که آیا دوج از پروتکلهای امنیتی سختگیرانه پیروی کرده یا خیر.
به گفته کیکتا، سختافزارهای مورد استفاده در سیستمهای فدرال باید ویژگیهایی مانند غیرفعالسازی تراشههای بیسیم (بلوتوث و وایفای) را داشته باشند.
او افزود:
هیچکس نمیداند آیا حتی این اقدامات اولیه رعایت شدهاند یا نه. آیا کامپیوترهای آنها از فروشگاههای معمولی خریداری شدهاند؟ آیا این دستگاهها وایفای دارند؟ آیا خارج از ساختمان از وایفای استارباکس استفاده میکنند؟
چین در سال ۲۰۱۵ شبکه دفتر مدیریت نیروی انسانی را هک کرد و این نشاندهنده علاقه دشمنان به دادههای این سازمان است.
کیکتا هشدار داد که چین بهراحتی میتواند به یک کامپیوتر پیکربندی نشده نفوذ کند.
مارک راجرز، متخصص امنیت سایبری، هشدار داده که دوج ممکن است دادهها را روی سیستمهایی کپی کند که برای ذخیره اطلاعات حساس طراحی نشدهاند.
این امر کنترلهای امنیتی ایجادشده در طول دههها را دور میزند.
مؤسسه ملی استاندارد و فناوری (NIST) چارچوبهای امنیتی سختگیرانهای را برای محافظت از شبکههای فدرال ایجاد کرده است.
این استانداردها بهطور گسترده در صنعت نیز استفاده میشوند.
با این حال، دوج ممکن است سیستمهایی را به شبکه فدرال متصل کرده باشد که خارج از این کنترلها قرار دارند.
راجرز عنوان کرد:
هر دستگاهی که به شبکه فدرال متصل میشود، باید تحت کنترل کامل سازمان مربوطه باشد و از استانداردهای امنیتی پیروی کند.
اگر این اقدامات رعایت نشوند، امکان نفوذ هکرها به سایر سیستمهای این شبکه فراهم میشود.
بهویژه اینکه دفتر مدیریت نیروی انسانی اطلاعات بررسی پیشینه کارکنان را ذخیره میکند که میتواند برای باجگیری از افراد مورد استفاده قرار گیرد.
جیم لوئیس، مدیر برنامه فناوریهای استراتژیک در مرکز مطالعات بینالمللی و استراتژیک (CSIS)، هشدار داد که چین و سایر کشورها همواره بهدنبال بهروزرسانی اطلاعات خود هستند.
در حمله سال ۲۰۱۵ به دفتر مدیریت نیروی انسانی، اطلاعات ۲۲.۱ میلیون نفر به سرقت رفت.
لوئیس تاکید کرد:
چینیها در این زمینه بسیار ماهر هستند و احتمالاً در حال بررسی راههایی برای سوءاستفاده از این موقعیت هستند. کارکنان دوج ممکن است از دستگاههای شخصی ناایمن استفاده کنند، و این میتواند راهی برای نفوذ چین به شبکههای فدرال باشد.
کارشناسان تأکید کردهاند که نباید به افراد غیرمتخصص اجازه داد به شبکههای فدرال دسترسی داشته باشند.
ورود افراد غیرمتخصص به سیستمهای حساس، شبکههای دولتی را در معرض تهدیدهای بزرگ امنیتی قرار میدهد.
به گفته لوئیس، نباید اجازه داد افراد ناشناس به سادگی وارد این سیستمها شوند و درخواست دسترسی بدهند.