Как мошенники украли миллионы с помощью законной онлайн-утилиты

Воры, осуществляющие охоту за конфиденциальной информацией, сумели украсть $30 млн у Налоговой службы США, воспользовавшись интерактивным инструментом, разработанным для того, чтобы помочь студентам заполнить заявки на получение финансовой помощи. Об этом сообщил в четверг Финансовому комитету Сената уполномоченный Налоговой Службы, Джон Коскинен.

Как это произошло?

Утилита поиска данных (Data Retrieval Tool, DTR) действует, наполняя заявки информацией из налоговых деклараций пользователей, необходимой для их подачи. Но 30 марта 2017 года было объявлено, что утилита будет недоступна до тех пор, пока не будут применены дополнительные меры безопасности.

«Воры, охотящиеся за конфиденциальными данными, могли использовать личную информацию, полученную вне налоговой системы, для доступа к FAFSA [бесплатному приложению для получения студентами федеральной помощи] в попытке получить налоговую информацию посредством утилиты. Налоговая служба продолжает рассматривать, насколько это способствовало подаче мошеннических налоговых деклараций», — пояснили в агентстве в то время.

Это объясняется тем, что утилита позволяла похитителям личных данных получать достаточную информацию об отдельных налогоплательщиках, чтобы потом подать мошеннические налоговые декларации от своего имени.

Коскинен рассказал, что уязвимость утилиты к злоупотреблению была отмечена еще в октябре 2016 года, о чем Налоговая Служба сообщила министерству образования США. Тем не менее, утилиту посчитали настолько полезной для миллионов законных пользователей, что Налоговая Служба не решилась прекращать ее действие.

Но, когда в феврале налоговики отметили тенденцию по осуществлению мошеннической деятельности с использованием утилиты, то решили временно закрыть ее.

«Налоговая Служба отметила 100 000 учетных записей пользователей, начавших заполнение заявки, использовавших утилиту поиска данных, но не завершивших работу. IRS предупреждает этих людей, что их личные данные могут быть скомпрометированы, но Коскинен сказал, что некоторые из этих заявок, скорее всего, подлинны», — сообщает CNN.

Онлайн-система FAFSA все еще функционирует, но пока что пользователям придется самостоятельно заполнять информацию о доходах. Налоговая служба работает над программным обеспечением для защиты личных налоговых данных, чтобы предотвратить дальнейшую кражу, но эта мера безопасности будет применена не раньше октября.

How fraudsters stole millions with the help of a legitimate online tool

Что нужно, чтобы стать администратором систем безопасности

Для администраторов систем безопасности имеется гораздо больше вакансий, чем квалифицированных кандидатов. Это создает возможности для ИТ-специалистов, желающих пройти обучение и сертификацию.

В соответствии с недавним исследованием (ISC) 2, при наличии 1,8 миллиона незаполненных вакансий в сфере глобальной кибербезопасности к 2022 году, соискатели часто могут рассчитывать на более высокие зарплаты, чем в ситуации с аналогичными ИТ-рабочими местами вне сферы безопасности. Для тех, кто работает в сфере ИТ и заниматься вопросами безопасности, есть надежда получить такую вакансию, при наличии, что имеются определенные навыки, а также готовность получить требуемые сертификаты.

Возьмем за пример работу администратора систем безопасности. Согласно данным Glassdoor, средняя зарплата для этой вакансии составляет $66 517 по сравнению с $65 273 для системного администратора.

По словам Кеннета Уэстби, главного стратега безопасности в Coalfire Systems, Inc., занимающегося подборкой специалистов для этой должности, очень трудно найти квалифицированных кандидатов. «Сегодня это очень трудная для заполнения вакансия», — сказал он.

Уэстби сказал, что начинают появляться образовательные программы, ориентированные на эту специальность, но пока решение состоит в том, чтобы нанять кого-то, кто ранее был сетевым или системным администратором, имеет опыт работы в области безопасности или прошел сертификационную программу безопасности. Другой подход, по его словам, заключается в том, чтобы сосредоточиться на конкретных платформах безопасности и получить сертификацию от поставщиков.

По словам Уэстби, администратор систем безопасности отвечает за системы, которые управляют общей безопасностью организации, включая брандмауэр и средства проверки подлинности и контроля доступа для всех серверов и платформ.

«Большая часть окружения, включая традиционные аппаратные брандмауэры, переходят на виртуализованные платформы безопасности», — сказал он. «Также осуществляется переход к облачной инфраструктуре. Администратор систем безопасности должен иметь гораздо больше опыта в настройке и управлении облачной инфраструктурой безопасности».

Среди сопутствующих вакансий можно назвать администратора сетевой безопасности, администратора безопасности облачных систем, администратора брандмауэра и аналитика безопасности.

«Крупные компании и государственные учреждения активно набирают администраторов систем безопасности», — сказал Уестби. «Но крупнейшими работодателями являются поставщики услуг: от провайдеров телекоммуникационных услуг до крупных поставщиков облачных услуг и поставщиков приложений SaaS. Все они оказывают давление на рынок в целом».

В результате зарплаты растут, особенно для тех, кто обладает специальными навыками. Зарплата может достигать $120 000-$140 000 для тех, кто специализируется, скажем, на облачной безопасности.

Согласно Payscale, навыки, влияющие на зарплату для этой должности, включают в себя управление рисками безопасности, обнаружение вторжения в систему безопасности и управление сетевой безопасностью.

Среди сертификатов, которые хотят увидеть работодатели у соискателей, указаны следующие: Certified Information Security Manager (CISM) и Certified Security Systems Professional (CISSP). Имеется большая потребность в работниках, обладающих указанными сертификатами. По данным Cyberseek, насчитывается 69 549 человек, обладающих сертификатом CISSP, при наличии 92 802 свободных вакансий.

«Но сертификаты — это лишь часть из того, что нужно, чтобы стать администратором систем безопасности», — сказал Дейл Мередит, автор и инструктор по кибербезопасности в компании Pluralsight LLC. «В большей степени это имеет отношение к изменению образа мышления», — говорит он.

В сфере информационных технологий основное внимание уделяется созданию продуктивных и удобных для пользователей систем. «И с точки зрения безопасности, речь идет о том, насколько вы способны обезопасить себя», — сказал он. «Мне не столь важно – удобно это или нет, я должен защитить имущество компании».

What it takes to become a security systems administrator