ملخص
- حدود الحملة المؤكدة:أرجع Mandiant حملة مدفوعة مالياً إلى UNC5537، وأفاد بأن كل حادثة حملة تعامل معها مباشرة تعود إلى بيانات اعتماد عميل مخترقة. لم يجد أي دليل على أن الوصول غير المصرح به للعميل نجم عن اختراق لبيئة المؤسسة الخاصة بـ Snowflake. وقالت Snowflake أيضاً إنها لم تجد أي دليل على وجود ثغرة أمنية أو سوء تكوين أو اختراق لمنصتها تسبب في النشاط.
- سلسلة التحكم المرصودة:الحسابات التي تم اختراقها كانت تفتقر إلى المصادقة متعددة العوامل، واحتفظت ببيانات اعتماد مكشوفة في سجلات سرقة المعلومات التاريخية، وتفتقر إلى قوائم السماح بالشبكة. ثم استخدم المهاجمون عملاء Snowflake المدعومين وعمليات SQL لحصر البيانات، وتجميعها، وضغطها، وتنزيلها. تم إخطار حوالي 165 مؤسسة باعتبارها معرضة للخطر محتملاً؛ وهذا ليس عدد الاختراقات المؤكدة أو الأشخاص أو السجلات.
- نتيجة المسؤولية المشتركة:يتحكم العملاء في مستخدميهم وأدوارهم وتدوير كلمات المرور وتسجيل MFA وسياسات الشبكة ونظافة نقاط النهاية وتقليل البيانات. تتحكم Snowflake في أي الحمايات موجودة، وكيفية تقديمها وتكوينها افتراضياً، وما هي الإشارات عبر العملاء التي يمكن للمنصة رؤيتها، ومدى سرعة وصول التحذيرات وسلوك الأساس الأقوى إلى القاعدة المثبتة. هذه المسؤوليات متزامنة، وليست حصرية بشكل متبادل.
- نتيجة السيادة:اختيار منطقة Snowflake يحدد مكان تخزين الحساب والحوسبة؛ وتوضح وثائق Snowflake صراحةً أنها لا تحد من وصول المستخدم. في هذه الحملة، يمكن لهوية صالحة تحويل مجموعة بيانات مخزنة إقليمياً إلى نسخة تم تنزيلها. محلية البيانات بدون ضوابط الهوية والتصدير والأدلة هي قرار تحديد موقع، وليس تحكماً كاملاً في السيادة.
لم يثبت اختراق المنصة، لكن العلاقة الخدمية تم اختبارها
الانضباط الأول في هذه القضية هو المفردات. مثيل عميل Snowflake لم يكن نفس بيئة المؤسسة الخاصة بـ Snowflake أو المنصة الإنتاجية المشتركة. يمكن للشخص الذي لديه بيانات اعتماد صالحة الدخول إلى حساب عميل واحد دون عبور مستأجر آخر، أو استغلال ثغرة برمجية، أو الحصول على حساب مسؤول المزود، أو كسر البنية التحتية التي تفصل العملاء. الأدلة العامة تدعم اختراق حساب العميل. لا تدعم اختراقاً تقنياً على مستوى المنصة.
تقرير حملة Mandiant الخاص بـ UNC5537 مباشر بشكل غير معتاد في هذه النقطة. بالنسبة لكل حادثة مرتبطة بالحملة تعاملت معها Mandiant بنفسها، كان السبب الجذري هو بيانات اعتماد عميل مخترقة. لم يجد تحقيقها أي دليل على أن الوصول غير المصرح به لحسابات العملاء نجم عن اختراق لبيئة المؤسسة الخاصة بـ Snowflake. إشعار Snowflake الخاص بـ التحقيق والتحصين فصل أيضاً حسابات العملاء المستهدفة عن المنصة الإنتاجية وأعطى العملاء استعلامات ومؤشرات للتحقيق في بيئاتهم الخاصة. قامت CISA بتضخيم هذا التوجيه في تنبيه 3 يونيو 2024.
هذه النتيجة السلبية مهمة. تسمية الحدث باختراق منصة Snowflake يمكن أن توحي بوجود عيب في الكود المشترك أو البنية التحتية فتح كل مستأجر، أو أن Snowflake فقدت بيانات اعتماد رئيسية فتحت العملاء. السجل الذي تمت مراجعته لا يثبت أياً منهما. كما أنها ستحجب الإجراءات التي يحتاج العملاء إلى اتخاذها فوراً: تحديد المستخدمين الذين يعتمدون على كلمة المرور فقط، وتدوير بيانات الاعتماد، وفحص سجل تسجيل الدخول والاستعلام، وتقييد الشبكات، وتقليل صلاحيات الأدوار، والحفاظ على الأدلة.
الخطأ المعاكس هو معاملة غياب اختراق المنصة على أنه غياب سؤال مساءلة المزود. الخدمة السحابية ليست مجرد قرص محايد يضع عليه العميل البتات بالصدفة. قامت Snowflake ببناء وتشغيل نقاط نهاية المصادقة التي قبلت بيانات الاعتماد، والواجهات التي استخدمها المهاجمون، ومحرك الاستعلام الذي عالج أوامرهم، والقياس عن بعد الذي سجل الجلسات، وعناصر التحكم في المنتج التي كان بإمكانها طلب عامل ثانٍ أو تقييد أصل الشبكة. كما كان لدى Snowflake رؤية عبر العملاء لا يمكن لأي عميل فردي امتلاكها. حقيقة أن عنصر تحكم حاسم كان قابلاً للتكوين من قبل العميل تحدد من كانت لديه واجب تشغيلي لتكوينه.
لا تجيب على ما إذا كانت الإعدادات الافتراضية للمزود، والتحذيرات، والكشف، والإنفاذ متناسبة مع تركيز البيانات على خدمته.
نموذج Snowflake الرسمي في Form 10-K يحدد موقفه. يقول إن Snowflake مسؤولة عن أمان المنصة والبنية التحتية السحابية الأساسية، بينما يختار العملاء ويكونون الضوابط لبيئاتهم. يعزو الوصول في مايو 2024 إلى فشل العملاء في الوفاء بالتزامات مثل MFA وسياسات الشبكة، مع تسجيل الدعاوى القضائية والتحقيقات التنظيمية واستفسارات المشرعين والضرر بالسمعة وإمكانية نزاعات التعويض. هذه أدلة مادية للشركة حول نموذج Snowflake المعلن وتعرضه التجاري. إنها ليست حكماً مستقلاً بأن كل مسؤولية أو مطالبة قانونية تقع على جانب العميل.
السؤال المفيد أضيق من "من تم اختراقه؟" وأوسع من "من سرقت كلمة مروره؟" وهو: في كل خطوة من السرقة إلى تنزيل البيانات، أي طرف يمكنه منع أو كشف أو مقاطعة أو إعادة بناء أو التحذير من الإجراء؟ المساءلة تتبع السيطرة على تلك الخطوات.
جمعت الحملة بين سرقة نقاط النهاية القديمة والسلطة السحابية الحالية
حصلت Mandiant لأول مرة على معلومات استخباراتية في أبريل 2024 تتعلق بسجلات قاعدة بيانات تم تتبعها لاحقاً إلى مثيل Snowflake لضحية. قامت تلك الضحية بالتعاقد مع Mandiant، التي خلصت إلى أن الدخيل استخدم بيانات اعتماد سبق أن سُرقت بواسطة برامج ضارة لسرقة المعلومات. لم يكن الحساب المعني قد فعّل MFA. في 22 مايو، بعد تحديد معلومات استخباراتية تشير إلى حملة أوسع، اتصلت Mandiant بـ Snowflake وبدأت في إخطار الضحايا المحتملين. نشرت Snowflake توجيهات الكشف والتحصين للعملاء في 30 مايو. بحلول تقرير يونيو، أخطرت Mandiant وSnowflake حوالي 165 مؤسسة يحتمل تعرضها.
كل مصطلح في الجملة الأخيرة يحتاج إلى حماية من التضخيم. "حوالي" يمثل تقديراً. "يحتمل تعرضها" يصف مجموعة الإخطار، وليس 165 نتيجة تحقيق جنائي كاملة. "المؤسسات" لا تعني حسابات أو قواعد بيانات أو أشخاصاً أو سجلات. قد تدير بعض المؤسسات حسابات Snowflake متعددة، وقد يحتوي حساب واحد على بيانات عن مجموعة سكانية أكبر بكثير. لا يقدم التقرير إجمالي على مستوى الحملة للمؤسسات المؤكدة أو الأشخاص المتأثرين أو البايتات المصدرة أو مدفوعات الابتزاز.
يشرح تاريخ بيانات الاعتماد لماذا يمكن أن يبدأ تسجيل دخول سحابي في 2024 بعدوى نقطة نهاية قبل سنوات. وجدت Mandiant أن معظم بيانات الاعتماد التي استخدمتها UNC5537 كانت موجودة في مخرجات سرقة المعلومات التاريخية، مع أقدم إصابة مرتبطة تمت ملاحظتها في نوفمبر 2020. ما لا يقل عن 79.7% من الحسابات التي استخدمها الممثل كانت قد تعرضت لبيانات اعتماد سابقة. هذه النسبة تنطبق على الحسابات المستخدمة في الحملة التي تم تحليلها، وليس على جميع عملاء Snowflake أو جميع المنظمات الـ 165 التي تم إخطارها.
حولت ثلاثة شروط متكررة الأسرار المكشوفة إلى وصول فعال. الحسابات المتأثرة لم تكن مهيأة مع MFA. بقيت كلمات المرور الموجودة في سجلات سرقة المعلومات صالحة، أحياناً لسنوات. كانت مثيلات العملاء المتأثرة تفتقر إلى قوائم السماح بالشبكة التي من شأنها تقييد الاتصالات بالمصادر الموثوقة. none من هذه الشروط هو استغلال جديد. معاً شكلت مسار تفويض دائم: معرفة معرف الحساب واسم المستخدم وكلمة المرور الصالحة؛ الاتصال من نظام يتحكم فيه المهاجم؛ استلام جلسة؛ وراثة الدور المعين؛ الاستعلام عن أي شيء يمكن لهذا الدور قراءته.
كان بُعد نقطة النهاية أيضاً أكثر توزيعاً من سردية كمبيوتر محمول تقليدي للموظف. في عدة تحقيقات، وجدت Mandiant إصابة سرقة المعلومات السابقة على أنظمة مقاولين كانت تستخدم أيضاً للأنشطة الشخصية، بما في ذلك الألعاب أو التنزيلات المقرصنة. يمكن لجهاز مقاول أن يكون خارج أسطول نقاط نهاية العميل المُدار بينما يحمل بيانات اعتماد لعدة عملاء. يمكن أن يحمل أيضاً حساب إداري لأن المقاولين المتخصصين غالباً ما يتم توظيفهم لبناء أو تشغيل منصات البيانات. يظل العميل الذي أنشأ المستخدم مسؤولاً عن الهوية وصلاحياتها، ولكن قد يكون التعرض غير مرئي لأدوات نقطة نهاية العميل.
هذا مضاعف للاعتماد على السحابة. تُسرق بيانات الاعتماد من نقطة نهاية واحدة، ربما خارج أسطول Snowflake أو مالك البيانات. تُقبل بيانات الاعتماد من قبل خدمة عالمية. قد يصل الدور إلى مستودع مركّز يحتوي على سنوات من السجلات من عدة أنظمة أعمال. لم يعد المهاجم بحاجة إلى اختراق تلك الأنظمة المصدر واحداً تلو الآخر. القيمة التحليلية التي جعلت المستودع مفيداً للعميل جعلت الوصول الناجح أيضاً ذا قيمة لمبتز.
يتحمل المهاجمون المسؤولية المباشرة عن سرقة وشراء واختبار واستخدام بيانات الاعتماد؛ ودخول بيئات العملاء دون إذن؛ وأخذ البيانات؛ ومحاولة البيع أو الابتزاز. وصف إخفاقات التحكم التي جعلت هذه الجرائم ممكنة لا يخفف من تلك المسؤولية. يشرح لماذا نجحت نفس التقنية الإجرامية على نطاق واسع وأين يمكن تقليل التكرار.
أصبحت الميزات المدعومة مساراً لسرقة البيانات
لم تتوقف الحملة عند المصادقة. لاحظت Mandiant الوصول عبر Snowsight وSnowSQL وبرامج التشغيل وأدوات قواعد البيانات. قام الممثل بسرد المستخدمين والأدوار والجلسات وأسماء المؤسسات وقواعد البيانات والمخططات والجداول. استخدم عمليات SQL مألوفة لتحديد البيانات وإنشاء مراحل مؤقتة ونسخ مخرجات الاستعلام إلى ملفات مضغوطة واسترداد تلك الملفات إلى جهاز محلي. في عدة حالات، ظهرت أوامر مماثلة عبر بيئات عملاء مختلفة.
يبدو أن هذا التسلسل يجعل الحادث مفهوماً كوظيفة عادية مستخدمة تحت هوية غير مصرح بها:
- اسم مستخدم وكلمة مرور صالحان للعميل أنشآ جلسة.
- ورثت الجلسة الأدوار وامتيازات الكائن التي عينها العميل.
- حدد الاستطلاع الجداول القيمة والمراحل المتاحة.
- حددت الاستعلامات السجلات التي سُمح للدور بقراءتها.
- قامت المراحل المؤقتة و
COPY INTOبتحويل النتائج إلى ملفات قابلة للتنزيل. - نقلت
GETالملفات إلى عميل يتحكم فيه المهاجم.
لم تطلب أي خطوة في هذه السلسلة عطل قاعدة البيانات. لهذا السبب، كان التشفير في حالة السكون، رغم ضرورته، ليس عنصر التحكم الحاسم. توضح وثائق التشفير الشامل لـ Snowflake أن بيانات العميل مشفرة في حالة السكون وعبر TLS أثناء النقل، ولكنها تشرح أيضاً أن Snowflake تفك تشفير البيانات أثناء إجراء التحويلات أو عمليات الجدول وتسمح للمستخدمين بتفريغ النتائج وتنزيلها. يحمي التشفير الملفات والنقل من الأطراف التي تفتقر إلى التفويض أو المفاتيح. لا يمنع هوية مقبولة بدور مسموح من طلب إرجاع نتائج قابلة للقراءة.
ينطبق نفس المبدأ على المفاتيح التي يديرها العميل. يمكن للتحكم بالمفتاح معالجة سيناريوهات المزود والتخزين والإبطال، لكن الحساب الجاري يجب أن يستخدم تسلسله الهرمي للمفاتيح لخدمة الاستعلامات المصرح بها. ما لم تكن سياسة المفاتيح متصلة بقرار منفصل يرفض الجلسة أو العملية، لا يمكن لقاعدة البيانات التمييز بين مالك الحساب ومتسلل استوفى سياسة المصادقة المكونة من قبل المالك.
لذا، فإن تصميم الدور يتحكم في نصف القطر بعد تسجيل الدخول. يدعم نموذج التحكم في الوصول الحالي لـ Snowflake ضوابط الوصول القائمة على الأدوار والتقديرية، والملكية، والتسلسل الهرمي للأدوار، وامتيازات الكائن. بيانات الاعتماد المخصصة فقط لقاعدة بيانات أو عرض ضيق لها عواقب مختلفة عن تلك التي تحملACCOUNTADMINأو استخدام مستودع واسع أو وصول تحديد عبر مجموعات البيانات الأولية. يجب ألا يرث حساب الخدمة المستخدم للتكامل النطاق الاستكشافي للمسؤول البشري. يجب أن تنتهي صلاحية دور المقاول المؤقت مع انتهاء التعاقد بدلاً من البقاء خاملاً بكلمة مرور صالحة.
يمكن لسياسات حماية البيانات تضييق النتيجة حتى عند اختراق الدور. تربط وثائق تصنيف البيانات الحساسة بين اكتشاف الأعمدة الشخصية والحساسة وسياسات الإخفاء والوصول على مستوى الصف. هذا وصف للقدرة الحالية، وليس دليلاً على أن كل عميل متأثر قد صنف أو أخفى بياناته في 2024. يطرح سؤال التصميم: هل عرض العميل جداول تاريخية كاملة لهويات تحتاج فقط إلى مجاميع أو أقسام حديثة أو حقول مميزة أو طرق عرض معتمدة؟
التصدير في حد ذاته وظيفة أعمال متميزة ويجب حوكمته كذاك. غالباً ما يحتاج مستودع البيانات إلى تفريغات ضخمة لخطوط الأنابيب المشروعة والنسخ الاحتياطية وتدريب النماذج والأنظمة النهائية. الحظر الشامل نادراً ما يكون واقعياً. لكن إنشاء مرحلة، أو تفريغ نتيجة كبيرة بشكل غير عادي، أو استخدام عميل وأصل شبكة غير مألوفين يجب أن يكون قابلاً للمراقبة، ولمجموعات البيانات عالية المخاطر قد يبرر الموافقة أو حدود المعدل أو قيود الوجهة أو الارتفاع قصير الأجل أو دور تصدير منفصل. كانت أوامر الحملة طبيعية بما يكفي لتنفيذها، ولكنها غير عادية بما يكفي في السياق لتستحق قراراً أمنياً سريعاً.
العميل يملك الإعداد؛ Snowflake تملك الأساس
MFA هو اختبار المسؤولية المشتركة الأكثر حدة لأن كلا الجانبين يمكن أن يذكر حقيقة صحيحة. كان مسؤول العميل قادراً ومتوقعاً تفعيله. عرضت Snowflake MFA منذ 2015 وسياسات الشبكة منذ 2016. في نفس الوقت، كانت الحسابات الناجحة في 2024 قادرة على المصادقة بدون MFA، مما يعني أن الأساس الفعلي للخدمة سمح بمسار كلمة مرور فقط لتلك الحسابات.
الفرق بين التوفر والإنفاذ ليس دلالياً. يمكن أن تكون ميزة أمنية مجانية وموثقة وموصى بها، ومع ذلك غائبة عن الجلسات المهمة. يواجه المسؤولون تكاملات قديمة، ومستخدمي خدمة غير تفاعليين، ومقاولين، وحسابات طوارئ، وعملاء متعددين، وخوفاً من الإغلاق. هذه القيود تشرح احتكاك التبني؛ لا تبرر ترك الوصول البشري المتميز يعتمد على كلمة مرور قابلة لإعادة الاستخدام. كما أنها تعطي المزود معلومات تحتاجها لبناء أدوات الترحيل، وفصل الهويات البشرية والخدمية، وجعل الاستثناءات صريحة.
بعد الحملة، تحرك التوجيه العام لـ Snowflake من التوصية نحو إعدادات افتراضية أقوى. أعلنت Snowflake في يوليو 2024 عن تعهد Secure by Design مع التركيز على ضوابط سياسة MFA وفحوصات Trust Center. في سبتمبر 2024، قالت Snowflake إن MFA سيتم إنفاذها افتراضياً للمستخدمين البشر في الحسابات التي تم إنشاؤها من أكتوبر 2024، مع التوصية بـ SSO مع MFA من موفر الهوية للبشر وOAuth أو مصادقة المفتاح الزوجي للخدمات. الفرق بين الحسابات الجديدة والقديمة مهم. الإعداد الافتراضي الآمن يحمي الإنشاء المستقبلي؛ لا يقوم تلقائياً بإزالة كل مسار كلمة مرور موروث في القاعدة المثبتة.
قدمت Snowflake لاحقاً حماية كلمات المرور المسربة، التي تستخدم خلاصات استخبارات التهديدات لاختبار كلمات المرور المسربة المبلغ عنها في عملية تحافظ على الخصوصية وتعطيل كلمة المرور عندما يتم تأكيد أنها لا تزال صالحة. هذا التحكم من جانب المزود يعالج بشكل مباشر إحدى مزايا UNC5537: بيانات اعتماد سرقة المعلومات القديمة التي ظلت قابلة للاستخدام. وهو أيضاً دليل على أن المسؤولية المشتركة يمكن أن تتطور. لا يزال يتعين على العملاء إدارة الهويات والتدوير، لكن يمكن للمزود استخدام الذكاء عبر الخدمات لجعل كلمة المرور المسروقة تتوقف عن العمل قبل أن يجدها كل عميل بشكل مستقل.
توثيق سياسة المصادقة الحالي يسمح للمسؤولين بالتحكم في الأساليب والعملاء المسموح بهم وطلب MFA على مستوى الحساب أو المستخدم. كما يحذر من أن قيود نوع العميل هي أفضل جهد ولا ينبغي أن تكون الحدود الأمنية الوحيدة. إرشادات المفتاح الزوجي الحالية تعطي مستخدمي الخدمة بديلاً لكلمات المرور الثابتة. تصف هذه الصفحات القدرات المتاحة بحلول 2026؛ لا ينبغي قراءتها بشكل عكسي كدليل على الميزات أو الإعدادات الافتراضية أو حالة الإنفاذ بالضبط لكل عميل في أبريل 2024.
المعايير تساعد في تفسير سبب انتماء الإعدادات الافتراضية للمزود داخل التحليل. تعامل إرشادات المصادقة وإدارة المصادق الحالية لـ NIST كلمات المرور على أنها غير مقاومة لإعادة التشغيل وتحدد مقاومة التصيد كخاصية بروتوكول لا تعتمد على يقظة المستخدم. يحدد تعهد CISA Secure by Design لعام 2024 بشكل خاص MFA الافتراضي، والتنبيهات المستمرة للمنتج، ودعم SSO الأساسي، ونشر مقاييس التبني كطرق يمكن لمصنعي البرامج من خلالها زيادة استخدام MFA بشكل قابل للقياس. وقعت Snowflake هذا التعهد الطوعي بعد الحملة. التعهد ليس حكماً قانونياً على تصميم Snowflake لعام 2024، لكنه يرفض فكرة أن تقديم مربع اختيار يستنفد دور المزود.
يميز الأساس المساءل أنواع الهويات. يجب على المسؤولين البشر استخدام MFA مقاوم للتصيد أو هوية موحدة محكومة بقوة. يجب أن تستخدم أعباء العمل بيانات اعتماد عبء العمل التي يمكن نطاقها وتدويرها وإسنادها دون التظاهر بأن الروبوت يمكنه الرد على إشعار دفع. يجب أن يكون وصول الطوارئ نادراً ومراقباً ومحدداً زمنياً ومختبراً. يجب أن يكون لهويات المقاولين مالك وتاريخ انتهاء ووضع جهاز معتمد ولا إعادة استخدام لبيانات الاعتماد عبر العملاء. يجب أن يظهر كل استثناء في لوحة تحكم مقامها هو جميع الهويات، وليس فقط الموظفين النشطين.
سياسة الشبكة كانت بوابة ثانية، وليس بديلاً للهوية
كان العامل الثالث المتكرر لـ Mandiant هو غياب قوائم السماح بالشبكة. لذلك يمكن استخدام بيانات اعتماد صالحة من بنية تحتية ليس لديها سبب تجاري للوصول إلى مستودع العميل. قيود الشبكة لن تصلح كلمة مرور مسروقة، لكن يمكن أن تجعل كلمة المرور تلك غير كافية من مصدر غير موثوق.
يجعل توثيق سياسة الشبكة الحالي لـ Snowflake الإعداد الافتراضي صريحاً: بدون سياسة، يمكن للمستخدمين الاتصال من أي كمبيوتر أو جهاز. يمكن للعملاء السماح أو حجب نطاقات IP ونقاط النهاية الخاصة، وتطبيق الضوابط على مستوى الحساب أو المستخدم، وتقييد الوصول إلى المرحلة الداخلية بتكوين إضافي. يمكن للاتصال الخاص وضوابط الوصول العام تعزيز الحسابات عالية الحساسية بشكل أكبر.
العميل يعرف مكاتبه المعتمدة وأعباء العمل السحابية والشبكات الافتراضية الخاصة والمقاولين ونقاط نهاية التكامل، لذلك يجب على العميل تعريف قائمة السماح القابلة للاستخدام. لا يمكن لـ Snowflake استنتاج كل مصدر مشروع دون تعطيل الأعمال. لكن المزود يتحكم في قابلية الوصول الافتراضية، وبناء جملة السياسة، والقدرة على محاكاة تغيير، وحماية الإغلاق، والتسجيل، وما إذا كان المسؤول محذراً عندما لا توجد سياسة حساب. يمكن للمنصة الحفاظ على اختيار العميل مع جعل الوصول العام غير المقيد استثناءً مرئياً ومحدداً زمنياً بدلاً من حالة مستقرة صامتة.
لقواعد الشبكة أيضاً حدود. قد يحصل المهاجمون على جلسة من جهاز مقاول معتمد، أو يوجهون عبر VPN شركة مسموح به، أو يخترقون عبء عمل داخل السحابة المسموح بها، أو يسرقون رمزاً بعد المصادقة. قد يكون لدى المؤسسات الكبيرة عناوين صادرة متغيرة تجعل القوائم الثابتة صعبة. يمكن للاتصال الخاص استبعاد أدوات SaaS التي لا تدعمه. هذه أسباب لاقتران ضوابط الشبكة بهوية قوية وكشف السلوك، وليس أسباباً لحذفها.
توضح الحملة قيمة البوابات المستقلة. تدوير كلمة المرور كان سيبطل البيانات التاريخية. MFA كان سيتطلب عاملاً آخر. سياسة الشبكة كانت سترفض المصادر غير المألوفة. أقل امتياز كان سيقلل البيانات المرئية. ضوابط التصدير كان يمكن أن تقطع المراحل. الكشف كان يمكن أن يقصر وقت المكوث. لا يوجد إجراء واحد مثالي؛ نجح المهاجم حيث كانت عدة بوابات غائبة أو متسامحة في وقت واحد.
للمساءلة، تحتاج كل بوابة إلى مالك ومقياس فعالية. "سياسة الشبكة مدعومة" هي حقيقة منتج. "كل حساب إنتاجي لديه سياسة مختبرة تغطي الخدمة والمراحل الداخلية" هو نتيجة تشغيلية. "MFA متاح" هي حقيقة منتج. "لا يمكن لبشري متميز إنشاء جلسة بكلمة مرور قابلة لإعادة الاستخدام وحدها" هو نتيجة. تصبح المسؤولية المشتركة ذات معنى فقط عندما يمكن لكلا الطرفين إظهار النتائج عند حدودهما.

