ملخص
- جعلت عملية الاستيلاء على حسابات تويتر في يوليو 2020 مشكلة التحكم في الدعم الخاص حدثًا للثقة العامة لأن الوصول الداخلي المخترق سمح للمهاجمين بالنشر من حسابات بارزة.
- يشمل السجل العام تحديث شركة تويتر، وتحقيق إدارة الخدمات المالية في نيويورك، وسجلات الملاحقة القضائية من وزارة العدل، والإفصاح عن المخاطر لهيئة الأوراق المالية، وسياق حوكمة لجنة التجارة الفيدرالية، وملاحظة التخفيف من Coinbase، والتقارير الأمنية حول الهجوم.
- سؤال التحكم ليس فقط كيف حصل المهاجمون على الوصول. بل هو ما إذا كان بإمكان تويتر إثبات أن أدوات الموظفين المميزة كانت مقيدة، مراقبة، معاد تصميمها، ومطابقة للعواقب العامة للسلطة على مستوى الحساب.
- تم توزيع المسؤولية ولكنها لم تكن متناظرة. تسبب المهاجمون والمهندسون الاجتماعيون في الإساءة المباشرة. سيطر تويتر على الأدوات الداخلية، وصول الموظفين، المصادقة، التدريب، المراقبة، حماية الحسابات البارزة، الاستجابة للحوادث، والإشعار العام.
- الدرس الدائم هو أن أدوات دعم المنصات الاجتماعية يجب أن تُحكم مثل البنية التحتية العامة. عندما يمكن للضوابط الداخلية إعادة كتابة الخطاب العام، فإنها ليست مجرد أدوات مكتب خلفي.
رأى الجمهور خطابًا؛ رأى المهاجمون مستوى تحكم
غالبًا ما يتم تذكر حادثة تويتر في 2020 من خلال الحمولة الأكثر وضوحًا: نشرت الحسابات البارزة رسائل احتيال بعملة رقمية. هذه الذاكرة دقيقة ولكنها غير كاملة. الدرس الأكثر ديمومة للمساءلة هو أن أدوات إدارة الحسابات الداخلية للمنصة الاجتماعية شكلت مستوى تحكم فوق الخطاب العام. رأى المستخدمون التغريدات. رأى المهاجمون مسارًا مميزًا يمكن أن يجعل الحسابات تبدو وكأنها تتحدث.
قال تحديث شركة تويتر حول الحادث الأمني إن المهاجمين استهدفوا الموظفين من خلال الهندسة الاجتماعية واستخدموا الأنظمة الداخلية للوصول إلى الحسابات. نشرت إدارة الخدمات المالية في نيويورك لاحقًا تقرير تحقيق مفصل يصف كيف وقع الهجوم ولماذا كشف عن مخاطر أوسع لحوكمة المنصة. تشير هذه المصادر إلى نفس النقطة الأساسية: سلامة الحساب لا تعتمد فقط على كلمات مرور المستخدم والمصادقة الثنائية، ولكن أيضًا على السلطة الداخلية للمنصة.
هذا التمييز مهم للثقة العامة. الحساب البارز ليس مجرد تسجيل دخول. إنه قناة اتصال عامة. يمكن أن يحرك الأسواق، يشكل دورات الأخبار، يوجه المؤيدين، يطلب المدفوعات، يثير الذعر، أو يضلل المستخدمين الذين يعتقدون بشكل معقول أن مالك الحساب هو المتحدث. عندما يمكن للأدوات الداخلية تجاوز حماية جانب المستخدم، تتحمل المنصة واجب تأمين تلك الأدوات وفقًا للعواقب العامة التي يمكن أن تخلقها.
من السهل ذكر عدم التطابق. يخصص الجمهور معنى لمالك الحساب. تخصص المنصة السلطة التشغيلية للموظفين والأدوات. إذا كانت طبقة الموظف-أداة أضعف من طبقة الثقة العامة، يرى الجمهور أصالة حيث لا يمكن لنظام التحكم ضمانها. جعل اختراق تويتر هذا عدم التطابق مرئيًا في بضع ساعات فوضوية.
لهذا السبب لا يمكن اختزال الحادثة إلى قصة وعي المستخدم. لم يقع جميع مالكي الحسابات المتضررة في نفس رسالة التصيد. كان سير العمل الداخلي للمنصة هو السطح المتنازع عليه. يمكن للمنصة تشجيع المستخدمين على اعتماد مصادقة قوية، ولكن إذا كانت الأنظمة الداخلية يمكنها إعادة تعيين أو تغيير أو الوصول إلى ضوابط الحساب دون انضباط متساوٍ، فإن أمان جانب المستخدم يصبح مجرد جزء من الوعد.
الهندسة الاجتماعية للموظفين كانت اختبارًا لتصميم المنصة
غالبًا ما تُناقش الهندسة الاجتماعية كضعف بشري. في سجل تويتر، يجب معاملتها كاختبار لتصميم النظام. كان الموظفون الهدف، لكن المنصة اختارت عدد الموظفين ذوي الوصول الحساس، الشروط التي يمكن بموجبها استخدام الأدوات، المصادقة المطلوبة، المراقبة حول استخدام الأدوات، سير العمل للطلبات غير العادية، ونصف القطر الانفجاري إذا أسيء استخدام بيانات اعتماد الموظف.
أكد البيان الصحفي لـ NYDFS الذي يلخص التقرير على خطورة الهجوم والحاجة إلى تنظيم أقوى للأمن السيبراني لشركات وسائل التواصل الاجتماعي الكبيرة. تفاصيل التقرير مفيدة لأنه لا يتوقف عند "تم خداع الموظفين". يسأل لماذا يمكن للمهاجمين تحويل وصول الموظف إلى استيلاء على الحساب على نطاق عام.
هذا هو إطار المساءلة الصحيح. لا يمكن للشركة إزالة جميع مخاطر الهندسة الاجتماعية، لكنها يمكن أن تجعل الهندسة الاجتماعية أقل فائدة. يمكنها تقليل الوصول المميز، طلب مصادقة أقوى، تقسيم أدوات الدعم، مراقبة الإجراءات غير العادية، فرض رقابة مزدوجة لتغييرات الحساب عالية المخاطر، تحديد معدل العمليات الحساسة، طلب موافقات في الوقت المناسب، حماية الحسابات البارزة بقيود إضافية، وتدريب الموظفين على تصعيد المكالمات المشبوهة. كل خيار تصميم يقلل من فرصة أن يصبح خداع ناجح واحد إساءة عامة.
تساعد إرشادات الهوية الرقمية من NIST في SP 800-63B في توضيح سبب أهمية قوة المصادقة وضوابط استرداد الحساب. المنصة التي تحكم ملايين الهويات يجب أن تعامل مصادقة موظفيها كجزء من نظام الهوية العامة. يمكن للضمان الداخلي الضعيف تقويض الضمان الخارجي القوي.
تساعد إرشادات Secure by Design من CISA أيضًا هنا. لا ينبغي أن يقع العبء فقط على الموظفين الأفراد لمقاومة كل مكالمة خادعة. يجب تصميم أنظمة المنتج والتشغيل بحيث لا تؤدي الإخفاقات البشرية الشائعة إلى نتائج عامة كارثية. يجب ألا تتصرف أداة الدعم التي يمكن أن تؤثر على رئيس دولة أو شركة كبرى أو بورصة أو شخصية مشهورة أو حساب إعلامي مثل لوحة مكتب مساعدة عادية.
الاستجابة المسؤولة بعد حادثة هندسة اجتماعية ليست إذن مذكرة تقول إن الموظفين يجب أن يكونوا أكثر حذراً. إنها إعادة تصميم الوصول. أي الأدوات كانت قوية جدًا؟ أي المستخدمين لديهم وصول دائم كبير جدًا؟ أي الإجراءات تفتقر إلى مراجعة ثانية؟ أي السجلات لم تتم مراقبتها؟ أي الحسابات البارزة احتاجت إلى حماية إضافية؟ أي سير العمل موجود للاستثناءات الطارئة؟ أي مجموعات الموظفين يمكنها التصرف على حسابات لا يدعمونها؟
تلك الأسئلة تنقل النقاش من اللوم إلى السيطرة. لا تعفي الخداع. تسأل عما إذا كانت المنصة جعلت الخداع قويًا جدًا.
حماية الحسابات البارزة لا يمكن أن تكون دعمًا عاديًا
جعلت مجموعة الحسابات المتضررة حادثة تويتر حساسة بشكل خاص. حملت الشخصيات العامة البارزة والشركات والحسابات المتعلقة بالعملات الرقمية اهتمامًا هائلاً. الرسالة الزائفة من مثل هذا الحساب ليست مثل البريد العشوائي من ملف شخصي مهجور. يمكنها الوصول إلى المستخدمين فورًا، يتم تضمينها من قبل وسائل الإعلام، تؤدي إلى تداول آلي أو اكتشاف احتيال، وتنتقل عبر لقطات الشاشة حتى بعد الحذف.
يوثق إعلان وزارة العدل المؤرشف بأن ثلاثة أفراد اتهموا بأدوار مزعومة في اختراق تويتر استجابة إنفاذ القانون. يُظهر إصدار لاحق من SDNY يصف حكمًا بالسجن لمدة خمس سنوات لجوزيف جيمس أوكونور أن القضية ظلت جزءًا من سجل أوسع للجرائم الإلكترونية. المساءلة الجنائية مهمة، لكنها لا تغلق قضية حوكمة المنصة. لا تزال المنصة بحاجة إلى إظهار كيف سيتم حماية الحسابات عالية المخاطر من إساءة استخدام الأدوات الداخلية.
يجب أن تتضمن حماية الحسابات البارزة أكثر من الشارات أو البروز العام. يجب أن تعني قواعد إدارية مختلفة. قد يتطلب الحساب الحساس موافقة مزدوجة لتغييرات البريد الإلكتروني، تغييرات الهاتف، إعادة تعيين كلمة المرور، إبطال الجلسة، أو قيود النشر. قد يؤدي لمس أداة داخلية له إلى تنبيهات أقوى. قد يكون له مسار استرداد مقوى لا يمكن إكماله بإجراء دعم واحد. قد تتم مراقبته بحثًا عن لغة احتيال مفاجئة أو أنماط عنوان دفع.
هناك مقايضة. تحتاج فرق الدعم إلى مساعدة مالكي الحسابات بسرعة، خاصة الصحفيين والمسؤولين والمؤسسات التي تتعرض لهجوم. يمكن للضوابط الصارمة جدًا أن تقفل المستخدمين الشرعيين أو تؤخر الإصلاحات العاجلة. لكن حادثة 2020 تظهر لماذا لا يمكن أن تكون راحة الدعم العادي هي معيار التصميم الوحيد. منشور زائف من حساب بارز هو حدث عام.
ينطبق نفس المنطق على لقطات الشاشة الداخلية ورؤية الأدوات. ناقشت التقارير في ذلك الوقت، بما في ذلك تغطية TechCrunch لـ اختراق الحسابات البارزة في احتيال بعملة رقمية، لقطات شاشة أدوات داخلية تم تداولها أثناء الحدث. ما إذا كانت أي لقطة شاشة معينة قد التقطت جميع صلاحيات الأدوات ذات الصلة أقل أهمية من المبدأ: يمكن للآراء الإدارية نفسها أن تصبح قطعًا أثرية حساسة. يجب على المنصة أن تحد ليس فقط من يمكنه استخدام الأدوات القوية، ولكن من يمكنه رؤية بيانات الحساب الحساسة وكيف يمكن تصدير طرق عرض الأدوات أو تصويرها أو إساءة استخدامها.
تحتاج الحماية البارزة أيضًا إلى وضع استجابة عامة. عندما تدرك المنصة أنه يتم إساءة استخدام الحسابات البارزة، قد تحتاج إلى تقييد النشر، قفل الحسابات، قمع المحتوى الخطير، أو تعطيل وظائف معينة مؤقتًا. قام تويتر بتقييد بعض نشاط الحساب خلال الحادثة. السؤال المسؤول هو ما إذا كانت تلك الضوابط الطارئة محددة مسبقًا، ومختبرة، ومتناسبة، أو مرتجلة تحت الضغط.
حدث التخفيف من الاحتيال خارج تويتر أيضًا
كانت الحمولة المباشرة احتيالًا بعملة رقمية، وحدث بعض التخفيف خارج المنصة. ذكرت Coinbase لاحقًا أنها منعت أكثر من ألف عميل من إرسال البيتكوين إلى عنوان الاحتيال. هذا السجل مهم لأنه يظهر كيف تخلق حوادث المنصة واجبات للأنظمة المجاورة. أصبح فشل التحكم الداخلي لتويتر مشكلة مكافحة احتيال للبورصة ومشكلة حماية للمستخدم.
يعامل الجمهور أحيانًا حوادث احتيال العملات الرقمية كما لو كان على الضحايا ببساطة أن يعرفوا أفضل. هذا تبسيط مفرط. عمل الاحتيال من خلال استعارة شرعية الحسابات التي يعرفها المستخدمون بالفعل. عندما ينشر مهاجم من خلال حساب موثوق، تنعكس إشارة الاحتيال جزئيًا. يصبح الحساب نفسه الطعم. قد لا يزال المستخدمون يتصرفون بحماقة، لكن المنصة ساهمت في الخداع من خلال السماح بظهور بيان زائف تحت هوية موثوقة.
التقطت تغطية CNBC لـ اختراق تويتر واحتيال البيتكوين كيف أصبح الحدث بسرعة مصدر قلق عام رئيسي. تتبع تحليل KrebsOnSecurity لـ من يقف وراء الاختراق أدلة مجتمع الأمن وسياق تداول الحسابات عبر الإنترنت. لا ينبغي أن تحل تلك التقارير محل السجلات الرسمية، لكنها تظهر كيف تقاربت الانتباه العام والتحقيق في الجرائم الإلكترونية واستجابة المنصة بسرعة.
يجب أن يكون تخفيف الاحتيال جزءًا من دليل اللعب للحوادث. إذا تم استخدام الاستيلاء على حساب المنصة لطلب مدفوعات، يجب أن يكون للمنصة مسارات سريعة لإخطار البورصات وشركات الدفع ومزودي تحليلات المحفظة وإنفاذ القانون وفرق الإساءة. يجب أن تحافظ على أدلة المحتوى المنشور وعناوين URL وعناوين الدفع والحسابات المتضررة والتوقيت. يجب أن تنشر إرشادات واضحة للمستخدم تحدد الاحتيال دون تضخيمه دون داع.
يجب على المنصة أيضًا النظر في اكتشاف مسبق لقوالب الاحتيال المفاجئة الشائعة عبر الحسابات البارزة. إذا بدأت العديد من الحسابات البارزة في نشر رسائل عنوان دفع مماثلة، فقد يكون نمط المحتوى نفسه إشارة على إساءة استخدام الأدوات الداخلية أو استرداد الحساب. الإشراف الآلي على المحتوى وحده لا يكفي، لكنه يمكن أن يقصر وقت التعرض.
لا ينبغي أن يتظاهر سجل المساءلة بأن تويتر سيطر على Coinbase أو البورصات الأخرى. يجب أن يعترف بأن حوادث المنصة العامة تخلق سلسلة دفاع أوسع. يجب على الشركة التي تمتلك الأداة الداخلية التنسيق بسرعة مع الشركات التي يمكنها إيقاف حركة الأموال. هذا التنسيق جزء من تقليل الضرر العام.
كان على الإشعار العام أن يوازن بين السرعة والأدلة
أثناء الاستيلاء على منصة عامة، الإشعار ليس شكليًا. يحتاج المستخدمون إلى معرفة ما إذا كانت الحسابات أصلية، وما إذا كان يجب الوثوق بالرسائل، وما إذا كان قد تم الوصول إلى الرسائل المباشرة، وما إذا كان على مالكي الحسابات اتخاذ إجراء، وما إذا كان المهاجمون لا يزالون يسيطرون. في نفس الوقت، قد لا تزال المنصة تحقق. مشكلة الإشعار هي أن تكون سريعًا دون التظاهر باليقين.
وصف تحديث تويتر للحادثة الخطوات المتخذة، بما في ذلك تقييد الوظائف للعديد من الحسابات والعمل على استعادة الوصول. كما ميز الحسابات المتضررة عن نشاط المنصة الأوسع ووصف الأنظمة الداخلية كجزء من التحقيق. هذا النوع من الاتصال العام ضروري لأن الحادثة نفسها تحدث علنًا. يمكن للصمت أن يسمح لمنشورات الاحتيال ولقطات الشاشة بالاستمرار في التداول كما لو كانت مجرد سلوك حساب غير عادي.
دليل NIST للتعامل مع حوادث أمن الحاسوب مفيد لأنه يؤطر الاتصال كجزء من الاستجابة للحوادث، وليس كإضافة للعلاقات العامة. في حادثة خطاب منصة، الاتصال هو أيضًا تحكم أمني. يمكن لإشعار واضح أن يقلل من تحويلات الاحتيال، ويحذر المستخدمين من عدم الوثوق برسائل الاحتيال، ويطمئن مالكي الحسابات بشأن الخطوات التالية، ويمنع المعلومات المضللة حول الحادثة من أن تصبح حادثة ثانية.
يجب أن يفصل الإشعار الجيد الحقائق المعروفة، الإجراءات الحالية، إرشادات المستخدم، والأسئلة غير المحلولة. معروف: تم اختراق بعض الحسابات من خلال الأنظمة الداخلية. الإجراء الحالي: تم تقييد وظائف معينة. إرشادات المستخدم: لا ترسل عملة رقمية أو تعتمد على منشورات مشبوهة. غير محلول: مجموعة الحسابات الكاملة، تعرض الرسائل المباشرة، مسار الوصول الداخلي، والعلاج طويل الأمد. هذا الهيكل يساعد المستخدمين على فهم ما يجب فعله حتى مع تطور التفاصيل.
السؤال الأصعب هو ما إذا كان يجب على المنصة الحفاظ على سجل مرئي للحادثة. يمكن حذف التحديثات العامة أو تعديلها أو توزيعها عبر سلاسل الرسائل. صفحة أو تقرير حادثة دائم يعطي المستخدمين ومالكي الحسابات والباحثين والمنظمين سجلًا ثابتًا. لمنصة تتوسط الاتصال العام، يجب أن يكون سجل اتصالاتها الخاص قابلاً للتدقيق.
يجب أن يأخذ الإشعار العام أيضًا في الاعتبار مالكي الحسابات الذين أسيء استخدام أسمائهم. يحتاجون إلى تأكيد ودعم وتوجيه حول استعادة الثقة مع المتابعين. قد يحتاج مالك الحساب البارز إلى القول إن رسالة كانت زائفة، والتنسيق مع إنفاذ القانون، وتحذير المتابعين، وتقييم الضرر السمعة. يجب أن يدعم إشعار المنصة هذه العملية، وليس فقط حماية علامتها التجارية.
كشفت السجلات التنظيمية عن طابع البنية التحتية العامة
تقرير NYDFS قيم لأنه عامل تويتر كأكثر من مجرد تطبيق خاص. اعترف بأن منصات وسائل التواصل الاجتماعي الكبيرة يمكن أن تؤثر على الأسواق المالية، الاتصال السياسي، السلامة العامة، والثقة المدنية. هذا لا يعني أنه يجب تنظيم كل منصة مثل البنك. يعني أن الضوابط الداخلية تستحق التدقيق عندما يمكن أن يشوه الفشل الاتصال العام على نطاق واسع.
نموذج 10-K لعام 2021 لتويتر المقدم لهيئة الأوراق المالية تضمن لغة عامل خطر تشير إلى اختراق يوليو 2020 وإمكانية وقوع حوادث أمنية تؤثر على الحسابات والتصور العام. إيداعات هيئة الأوراق المالية تخدم المستثمرين، لكن في هذه الحالة نفس الحقائق تهم المستخدمين. الشركة التي تحقق الدخل من الانتباه والاتصال العام يجب أن تحكم الأنظمة التي تقرر ما إذا كان الانتباه أصيلاً.
البيان الصحفي للجنة التجارة الفيدرالية لعام 2022 يتهم تويتر بـ استخدام بيانات أمان الحساب بشكل خادع للإعلانات المستهدفة يتعلق بقضية مختلفة، ويجب ألا يعامل أمر لجنة التجارة الفيدرالية المعدل كتقرير فني حول اختراق يوليو 2020. لا يزال ينتمي إلى سجل الحوكمة لأنه يظهر كيف يقيم المنظمون التمثيلات وبرامج الأمان ووعود الخصوصية والضوابط الداخلية حول أمان الحساب. ثقة المنصة لا تتعلق فقط بحادثة واحدة.
يظهر طابع البنية التحتية العامة في عبء الاستجابة. إذا تم اختراق حساب بنك، قد يتم خداع العملاء. إذا تم اختراق حساب مسؤول عام، قد يتم تضليل الناخبين. إذا تم اختراق حساب إعلامي، قد يتم تشويه الأخبار. إذا تم اختراق حساب تنفيذي في شركة، قد تتفاعل الأسواق. إذا تم اختراق حساب بورصة عملات رقمية، قد يتسارع الاحتيال. الأدوات الداخلية للمنصة تقع تحت كل تلك العواقب.
لذلك يطرح المنظمون أسئلة لا يمكن للمستخدمين العاديين الإجابة عليها. كم عدد الموظفين الذين لديهم وصول؟ ما هي المصادقة المطلوبة؟ هل تم تسجيل الإجراءات المميزة ومراجعتها؟ هل كانت الحسابات البارزة خاضعة لضوابط إضافية؟ هل تم تدريب الموظفين؟ هل تم تصميم الأدوات الداخلية لتقليل سوء الاستخدام؟ هل تم اختبار قيود الاستجابة للحوادث؟ هل تم إخبار المستخدمين بالحقيقة على الفور؟
لا ينبغي رفض تلك الأسئلة باعتبارها ندمًا. إنها بالضبط الأسئلة التي يجب أن تطرحها المنصة قبل وقوع حادثة. حوكمة المنصة العامة تعني تصميم العمليات الداخلية حول الضرر العام الذي يمكن أن تخلقه.
تحتاج أدوات الدعم إلى أقل امتياز واحتكاك
توجد أدوات الدعم لحل مشاكل المستخدم. تعيد تعيين الحسابات المقفلة، وتساعد في استعادة الوصول، وتدير تقارير الإساءة، وتراجع حالة الحساب، وتحافظ على قابلية استخدام المنصة. هذا الغرض المشروع يجعلها قوية. تظهر حادثة تويتر لماذا تحتاج أدوات الدعم إلى أقل امتياز واحتكاك متعمد. الأداة التي يمكن أن تساعد المستخدم الصحيح يمكن أن تساعد أيضًا المهاجم الخاطئ إذا كان الوصول وسير العمل ضعيفين.
مفهوم خط الأساس للتكوين الآمن من CISA Secure Configuration Baseline ينطبق هنا حتى لو كانت إرشادات عامة. يجب أن يكون للأدوات الداخلية ضوابط أساسية: وصول محدود، MFA، فحوصات حالة الجهاز، تسجيل، مراجعة، موافقة على التغيير، وفصل الواجبات. للحسابات الحساسة بشكل خاص، يجب أن يكون خط الأساس أكثر صرامة. الهدف الأمني ليس جعل الدعم مستحيلاً؛ إنه جعل إجراءات الدعم الخطرة مرئية وأصعب في الإساءة.
يجب تطبيق أقل امتياز على عدة طبقات. يجب أن تمنح أدوار الموظفين فقط إجراءات الحساب المطلوبة للوظيفة. يجب فصل وظائف الأداة بحيث لا يتم تجميع عرض بيانات الحساب وتغيير بيانات الاعتماد وتغيير معلومات الاتصال وتعطيل الحماية والنشر أو استعادة الوصول بشكل عشوائي. يجب أن تتطلب الحسابات الحساسة موافقة إضافية. يجب أن تنتهي صلاحية الوصول المؤقت. يجب أن تؤدي الأنماط الشاذة إلى مراجعة.
الاحتكاك ليس دائمًا سيئًا. في تصميم المنتجات الاستهلاكية، غالبًا ما يعامل الاحتكاك كعدو. في العمليات المميزة، بعض الاحتكاك هو تحكم. يمكن لمراجع ثانٍ، فترة تهدئة، مصادقة أقوى، رمز سبب إلزامي، أو تنبيه عالي المخاطر أن يمنع هجوم هندسة اجتماعية متسرع من أن يصبح حدثًا عامًا. المفتاح هو تطبيق الاحتكاك عندما يبرره الضرر.
تحتاج أدوات الدعم أيضًا إلى قابلية مراقبة قوية. إذا لمس إجراء داخلي حسابًا بارزًا، يجب على المنصة أن تعرف من فعله، من أي جهاز، وتحت أي جلسة، ولأي تذكرة، وبأي موافقة، وما الذي تغير. يجب حماية السجلات من التلاعب والاحتفاظ بها لفترة كافية للتحقيق. إذا حدثت إجراءات مشبوهة، يجب أن تكون المنصة قادرة على إعادة بناء الجدول الزمني بسرعة.
بعد الحادثة، سؤال المساءلة العامة هو ما إذا كانت تلك الضوابط قد تغيرت. يمكن للشركة أن تقول إنها حدت من الوصول أو حسنت الأدوات، لكن المستخدمين والمنظمين يحتاجون إلى ثقة أن إعادة التصميم عالجت وضع الفشل الفعلي. هل تقلص الوصول؟ هل تعززت المصادقة؟ هل تحسنت المراقبة؟ هل تلقت الحسابات البارزة حماية إضافية؟ هل تغير تدريب الهندسة الاجتماعية؟ هل أصبحت أدوات التقييد الطارئ أكثر وضوحًا؟
كان التعرض الخاص سؤال أدلة منفصلًا
كانت المنشورات العامة الضرر الأكثر وضوحًا، لكن الاستيلاء على الحساب يثير أيضًا سؤال أدلة أكثر هدوءًا: ما هي مواد الحساب الخاص التي كان يمكن الوصول إليها؟ رأى المستخدمون العامون تغريدات احتيال. كان على مالكي الحسابات والمنظمين أن يسألوا عن الرسائل المباشرة وعناوين البريد الإلكتروني وأرقام الهواتف وإعدادات الحساب وحالة الجلسة وبيانات الاسترداد والبيانات الوصفية الداخلية. الإجابة مهمة لأن نفس الوصول الداخلي الذي يمكن أن ينشر علنًا قد يكشف أيضًا معلومات خاصة أو يمكن هجمات مستقبلية.
ميزت التحديثات العامة لتويتر بين الحسابات المستخدمة للنشر وأسئلة الوصول الأوسع للحساب، لكن المراقبين الخارجيين ما زالوا بحاجة إلى فهم حدود الأدلة. هل عرض المهاجمون الرسائل المباشرة لأي حسابات متضررة؟ هل قاموا بتنزيل معلومات الحساب؟ هل غيروا عناوين البريد الإلكتروني أو أرقام الهواتف؟ هل أنشأوا استمرارية؟ هل استخدموا الأدوات الداخلية فقط لإعادة التعيين أو النشر، أم أيضًا لفحص بيانات الحساب الخاصة؟ هذه الأسئلة ليست مقلقة؛ إنها تتبع مباشرة من سلطة النظام الداخلي.
للمستخدمين البارزين، يمكن أن يكون التعرض الخاص أكثر ضررًا من الاحتيال العام. قد تحتوي الرسائل المباشرة للصحفي على معلومات مصادر. قد يشمل حساب المسؤول العام تنسيقًا حساسًا. قد يحمل حساب الشركة إعلانات محظورة أو شكاوى العملاء أو جهات اتصال الأزمات. قد يواجه المشاهير أو النشطاء مخاطر سلامة شخصية. لذلك يجب على المنصة فصل "إزالة المنشور الزائف" عن "مراجعة التعرض الخاص". هاتان حالتان مختلفتان.
الأدلة المطلوبة لتقييم التعرض الخاص مختلفة أيضًا. يحتاج المحققون إلى سجلات الأدوات الداخلية وسجلات الوصول إلى الحساب ومعلومات الجلسة وتغييرات بيانات الاسترداد ونشاط API وطلبات البيانات المصدرة وأي وصول غير عادي للرسائل. يحتاجون إلى الحفاظ على السجلات قبل أن يمحو التنظيف الطارئ الأثر. يحتاجون إلى إخبار مالكي الحسابات بما يكفي للتصرف دون الكشف عن التفاصيل التي تساعد المهاجمين.
يجب أن يكون الإشعار العام متعدد الطبقات. يحتاج المستخدمون العاديون إلى إرشادات واسعة. يحتاج مالكو الحسابات المتضررة إلى نتائج مباشرة ومحددة. قد يحتاج مالكو الحسابات الحساسة بشكل خاص إلى دعم منفصل وتنسيق مع إنفاذ القانون أو نصائح حول حماية جهات الاتصال. لا ينبغي للمنصة أن تبالغ في الكشف عن حقائق الحساب الخاص للجمهور، لكن لا ينبغي أن تخفي عدم اليقين عن الأشخاص الذين يتحملون المخاطرة.
هذا أيضًا حيث تصبح مراجعة الوصول الداخلي أكثر من مجرد أمر يتعلق بالموارد البشرية. إذا كانت أداة الموظف يمكنها كشف بيانات الحساب، وليس فقط سلطة النشر، فإن لكل إجراء مميز عواقب خصوصية. يجب تبرير الوصول وتسجيله ومراجعته. يجب أن يحد تصميم الأداة مما يمكن لموظفي الدعم رؤيته ما لم تطلبه المهمة. يجب إخفاء الحقول الحساسة حيثما أمكن. يجب أن تؤدي مشاهدات الحساب عالية المخاطر إلى إشارات تدقيق حتى لو لم يتم نشر منشور عام.
ينطبق نفس منطق التعرض الخاص بعد الحادثة. لا يكفي أن نسأل عما إذا كان المهاجمون قد نشروا. المنشور هو القطعة الأثرية المرئية. السؤال الأعمق هو ما إذا كان السطح الخاص للحساب قد لمس. يجب أن تكون المنصة الناضجة قادرة على الإجابة على هذا السؤال بسرعة، حسابًا بحساب، بثقة كافية لتوجيه المالك.
التقييد الطارئ هو أداة تحكم عامة
واحد من أصعب الخيارات خلال الحادثة كان تقييد وظائف المنصة. عندما حدد تويتر النشاط لبعض الحسابات، كان يستخدم التحكم الطارئ لتقليل الضرر أثناء التحقيق. مثل هذه الضوابط حادة. يمكنها منع منشورات احتيال إضافية، لكنها يمكنها أيضًا إسكات مالكي الحسابات الشرعيين خلال حدث عام سريع الحركة. هذه المقايضة هي سبب وجوب معاملة التقييد الطارئ كأداة تحكم عامة، وليس كزر ذعر مرتجل.
سؤال التصميم هو ما يطلق التقييد. حساب مشهور واحد مخترق قد يتطلب قفل حساب واحد. نمط عبر العديد من الحسابات البارزة قد يتطلب حدودًا مؤقتة على فئة من الحسابات أو الإجراءات الداخلية. أدلة على إساءة استخدام الأدوات الداخلية قد تتطلب تعطيل سير عمل موظفين معينة. تحتاج المنصة إلى معايير قبل الطوارئ لأن فريق الحادثة سيصدر قرارات الحوكمة تحت ضغط شديد.
السؤال الثاني هو النطاق. أي الحسابات مقيدة؟ أي الإجراءات محظورة؟ هل يمكن لمالكي الحسابات قراءة الرسائل ولكن لا يمكنهم النشر؟ هل يمكنهم حذف منشورات الاحتيال؟ هل يمكنهم التواصل عبر قنوات بديلة؟ هل يتم معاملة الحسابات الحكومية أو الطارئة أو الصحية أو السلامة العامة بشكل مختلف؟ هل لدى المنصة طريقة لمنع المهاجمين من استغلال الحسابات منخفضة المستوى غير المقيدة بينما الحسابات البارزة مجمدة؟ التقييد الضيق جدًا قد يفشل؛ التقييد الواسع جدًا قد يخلق اضطرابًا عامًا غير ضروري.
السؤال الثالث هو قابلية الشرح. يجب أن يعرف المستخدمون عندما تفرض المنصة قيودًا طارئة ولماذا. يجب أن يعرف مالكو الحسابات كيفية استعادة السيطرة الموثوقة. يجب أن يعرف الجمهور ما إذا كان يجب تجاهل المنشورات المشبوهة. يجب أن يعرف المنظمون ما إذا كان التقييد قد حمى المستخدمين أو حد فقط من الضرر السمعة. هذا لا يتطلب كشف كل تفاصيل فنية. يتطلب سجلًا مبدئيًا.
للتقييد الطارئ أيضًا نظير داخلي. إذا كان المهاجمون يستخدمون أدوات الموظفين، قد تحتاج الشركة إلى تقييد الوصول إلى الأدوات، إبطال الجلسات، طلب إعادة المصادقة، تعطيل سير العمل، أو فرض موافقة إضافية. تلك الإجراءات يمكن أن تبطئ الدعم عبر المنصة. يمكنها أيضًا منع المزيد من الضرر. يجب أن تكون المنصة قادرة على التمييز بين تباطؤ خدمة العملاء وإجراء احتواء ضروري.
لهذا السبب يجب أن يتضمن سجل مجلس الإدارة أفعال التحكم الطارئ. تم الكشف، تقييد، قفل، إبطال، إعادة مصادقة، استعادة، تفتيش، إخطار، غير محلول. كل فعل يقول شيئًا محددًا. مجلس الإدارة الذي يسمع فقط "استجبنا بسرعة" لا يمكنه تقييم ما إذا كان نظام التحكم يعمل. مجلس الإدارة الذي يرى الأفعال يمكن أن يسأل أين فقد الوقت وأي القدرات لم تكن موجودة.
يجب أن تختبر مراجعة ما بعد الحادثة التقييد الطارئ من خلال التمارين. محاكاة إساءة استخدام الأدوات الداخلية ضد الحسابات البارزة. محاكاة منشورات احتيال منسقة عبر فئات الحسابات. محاكاة اختراق بيانات اعتماد الموظف خلال حدث إخباري. اسأل من يمكنه تفويض القيود، ومن ينقلها، وكيف يتم دعم مالكي الحسابات، وكيف يتم إخطار شركاء الاحتيال، وكيف يتم الحفاظ على السجلات، وكيف يتم رفع القيود. يجب أن يكشف التمرين عن تسليمات المنتج والقانوني والسياسة والهندسة والثقة والأمان والدعم والاتصالات والتنفيذ.
أظهرت حادثة 2020 أن المنصة يمكنها فرض حدود طارئ، لكن السؤال الدائم هو ما إذا كانت تلك الحدود أصبحت قدرة متمرن عليها. المنصة التي تتوسط الخطاب العام تحتاج إلى أدوات احتواء مصممة بعناية مثل أدوات النشر. خلاف ذلك، فإن فشل التحكم الداخلي التالي سيجبر الشركة مرة أخرى على الاختيار بين السرعة والدقة والعدالة وتقليل الضرر في العلن.
احتاج مالك الحساب إلى سجل استرداد
كل مالك حساب تم لمس حسابه احتاج إلى أكثر من استعادة القدرة على النشر. احتاج إلى سجل استرداد. يجب أن يقول هذا السجل ما حدث للحساب، وما الوصول الداخلي أو الخارجي الذي لوحظ، وما المحتوى الذي تم نشره أو محاولة نشره، وما البيانات الخاصة التي تم أو لم يتم الوصول إليها، وما الإعدادات التي تغيرت، وما بيانات الاعتماد أو الجلسات التي تم إعادة تعيينها، وما الحماية التي أضيفت، وما عدم اليقين الذي بقي.
سجل الاسترداد مهم لأن مالكي الحسابات لديهم دوائرهم الخاصة. قد تحتاج الشركة إلى طمأنة العملاء والمستثمرين. قد يحتاج المسؤول العام إلى تصحيح معلومات خاطئة. قد يحتاج الصحفي إلى حماية المصادر. قد تحتاج الشخصية العامة إلى تحذير المتابعين من الاحتيال. قد تحتاج البورصة أو الخدمة المالية إلى التنسيق مع فرق مكافحة الاحتيال. الإغلاق الداخلي للمنصة لا يعطي تلقائيًا لتلك الأطراف الأدلة التي يحتاجونها.
يجب أن يتضمن السجل أيضًا التوقيت. متى تم لمس الحساب لأول مرة؟ متى تم نشر محتوى الاحتيال؟ متى تمت إزالته؟ متى تم قفل الحساب؟ متى استعيدت السيطرة؟ متى تلقى المالك الإشعار؟ متى تم حل أسئلة التعرض الخاص؟ التوقيت غالبًا هو الفرق بين ملاحظة حادثة نظيفة وسرد عام متنازع عليه.
يجب أيضًا أن يكون استرداد مالك الحساب متميزًا حسب المخاطر. حساب صغير استخدم في الهجوم يستحق الدعم، لكن القائد الوطني أو الشركة الكبرى أو غرفة الأخبار أو وكالة الرعاية الصحية أو المؤسسة المالية قد يكون لديه واجبات نهائية مختلفة. يجب أن يكون للمنصة حارة استجابة للحسابات الحساسة توفر تنسيقًا أكثر مباشرة وأدلة أفضل دون السماح للمستخدمين الأقوياء بتجاوز القواعد الأمنية بشكل عشوائي.
سجل الاسترداد يحمي المنصة أيضًا. إذا كانت الشركة تستطيع إظهار أنها أعطت معلومات محددة ودقيقة وفي الوقت المناسب لمالكي الحسابات المتضررة، فهي أقل عرضة لاتهامات بأنها قللت من الحادثة. إذا لم تستطع إظهار ذلك، قد يملأ مالكو الحسابات الفجوة بتكهنات أو لقطات شاشة أو تصريحات عامة متضاربة. الأدلة تقلل الشائعات.
أخيرًا، يجب أن يغذي سجل الاسترداد تصميم المنتج. إذا طرح العديد من مالكي الحسابات نفس الأسئلة، يجب أن تصبح تلك الأسئلة جزءًا من قالب الحادثة التالي. إذا لم يتمكن المالكون من فهم أي الضوابط تحميهم، يجب أن يكشف المنتج عن حالة أمنية أقوى. إذا احتاج مالكو الحسابات الحساسة إلى ميزات لا تحتاجها الحسابات العادية، يجب على المنصة أن تجعل السياسة صريحة. الاسترداد ليس نهاية الحادثة؛ إنه بداية إعادة التصميم.
سيفيد تدقيق مفيد متابعة إجراء مميز واحد
أبسط عينة تدقيق بعد حادثة تويتر ستتبع إجراء حساب مميز واحد من الطلب إلى التنفيذ. اختر حسابًا حساسًا. اسأل من يمكنه عرضه، من يمكنه تغيير تفاصيل الاسترداد، من يمكنه إعادة تعيين الوصول، من يمكنه تجاوز القيود، أي موافقة كانت مطلوبة، أي جهاز وشروط شبكة تم فحصها، أي أحداث سجل تم إنشاؤها، من راجع تلك الأحداث، وأي تنبيه سينطلق إذا بدا الإجراء غير طبيعي. ثم أعد تشغيل نفس الإجراء تحت ضغط الهندسة الاجتماعية.
هذه العينة تتجنب التأكيد الغامض. لا تسأل عما إذا كانت الشركة تهتم بالأمن. تسأل عما إذا كان يمكن تنفيذ إجراء داخلي معين بأمان. إذا كان يمكن اتخاذ الإجراء من قبل موظف مخدوع واحد دون مصادقة قوية وموافقة وتسجيل وتنبيه، فإن المنصة لديها فجوة تحكم ملموسة. إذا كان الإجراء يتطلب وصولًا مبررًا ومراجعة ثانية وسجلات مقاومة للتلاعب ومراقبة بعد الإجراء، فإن المنصة لديها دليل.
يجب أن تأخذ العينة أيضًا عينة من الرفض. هل يمكن للموظف أن يقول لا لطلب مشبوه دون عقوبة؟ هل يمكن للدعم تصعيد مكالمة غريبة بسرعة؟ هل يمكن حظر الوصول الطارئ حتى يتم التحقق من الهوية؟ هل يمكن للشركة إثبات أن إجراءً مميزًا لم يحدث؟ أدلة الرفض مهمة لأن العديد من هجمات الهندسة الاجتماعية تنجح من خلال خلق الاستعجال وجعل الرفض يبدو وكأنه خدمة عملاء سيئة.
هذا النوع من التدقيق ضيق، لكنه بالضبط حيث تعيش الثقة العامة. الحساب العام هو القطعة الأثرية المرئية. الإجراء الداخلي المميز هو المفصلة الخفية.
يجب أن تُمرن الثقة العامة مثل وقت التشغيل
الدرس النهائي من تويتر هو أن إخفاقات الأصالة العامة يجب أن تُمرن مثل الانقطاعات. يجب على المنصة أن تتمرن على ما يحدث عندما تنتج الأدوات الداخلية خطابًا عامًا زائفًا: من يجمد الحسابات، ومن يحذر المستخدمين، ومن يتصل بالبورصات أو شركاء الدفع، ومن يدعم مالكي الحسابات، ومن يشرح عدم اليقين بشأن التعرض الخاص. تمارين وقت التشغيل تحمي التوفر. تمارين الأصالة تحمي ما إذا كان يمكن للمستخدمين تصديق الحساب المرئي على الإطلاق.
اختبار المساءلة هو السيطرة العامة الأصيلة
السؤال المسؤول بعد اختراق تويتر 2020 ليس فقط ما إذا تم القبض على المهاجمين أو إزالة منشورات الاحتيال. بل هو ما إذا كانت المنصة تستطيع إثبات أن أصالة الحساب العام استندت إلى ضوابط قوية مثل الثقة التي يضعها المستخدمون في الحسابات المرئية. كان على النظام الداخلي أن يطابق المعنى العام للحسابات التي يمكنه تغييرها.
السجل العام لا يظهر كل إعادة تصميم داخلية، أو كل تغيير في الوصول، أو كل اختبار بعد الحادثة. يظهر أن الهجوم استغل سطحًا داخليًا عالي الرافعة وأن المنظمين والمدعين العامين والبورصات والصحفيين والمستخدمين عاملوا الحدث كأكثر من مجرد إساءة استخدام حساب عادية. هذا هو الإطار الصحيح. أدوات المنصة الخاصة أصبحت موضوع الخطر.
للمنصات الاجتماعية، الدرس دائم. يجب تصميم أنظمة الإدارة والدعم كأنظمة سلامة عامة عندما يمكن أن تؤثر على الخطاب العام. يجب تقليل وصول الموظفين. يجب أن يكون للحسابات عالية المخاطر ضوابط خاصة. يجب تصميم مرونة الهندسة الاجتماعية في سير العمل، وليس تركها فقط للتدريب. يجب أن يكون تنسيق الاحتيال سريعًا. يجب أن يكون الإشعار العام منظمًا ودائمًا. يجب أن تميز تقارير ما بعد الحادثة بين ما هو معروف، وما تغير، وما لا يزال غير مؤكد.
للمستخدمين، الدرس غير مريح. الحساب الموثق أو البارز ليس دليلاً على أن الشخص أو المنظمة المسماة كتبت الرسالة. تعتمد أصالة الحساب على سلسلة تتضمن أمان المستخدم، الضوابط الداخلية للمنصة، وصول الموظفين، سير عمل الاسترداد، والاستجابة للحوادث. معظم تلك السلسلة غير مرئية للمستخدمين العاديين. تلك الاختفاء هو سبب أهمية مساءلة المنصة.
للمنظمين ومجالس الإدارة، الدرس هو أن يسألوا عن مستوى التحكم خلف الثقة العامة. من يمكنه لمس الحسابات البارزة؟ ما الموافقة المطلوبة؟ ما السجلات الموجودة؟ ما القيود الطارئة التي يمكن تطبيقها؟ ما دفاعات الهندسة الاجتماعية التي تحمي الموظفين؟ ما سيناريوهات الضرر العام التي تم ممارستها؟ الإجابات يجب أن تكون أدلة، وليس ثقة في العلامة التجارية.
يجب تذكر حادثة تويتر 2020 من أجل الاحتيال، ولكن لا تقتصر عليه. كان الاحتيال هو الإشارة المرئية. القضية الأساسية هي أن السلطة الداخلية للمنصة يمكن تحويلها إلى خطاب عام زائف. عندما يحدث ذلك، المنصة ليست مجرد ضحية للمهاجمين. إنها مشغل نظام التحكم الذي جعل فشله الخداع معقولاً. يعتمد الاتصال العام الأصيل على أن يتم حوكمة هذا النظام واختباره وتقييده قبل أن يحاول المهاجم التالي استعارة صوت موثوق.
حد أدلة إضافي
بالنسبة لتويتر جعلت إساءة استخدام أدوات الموظفين عدم تطابق السيطرة والثقة العامة، فإن حد الأدلة الإضافي هو إبقاء الحقائق المؤكدة والاستدلال المدعوم بالأدلة والمعلومات غير المعروفة منفصلة. هذا الفصل مهم لأن حدثًا يتعلق بعدم تطابق السيطرة في الاستيلاء على حسابات تويتر 2020 يمكن وصفه كمشكلة تقنية، أو مشكلة تعاقدية، أو مشكلة اتصالات اعتمادًا على أي جهة تتحدث. لذلك يجب أن يعود تحليل المساءلة إلى السيطرة العملية: من يمكنه تغيير التكوين، وتحديد التعرض، وتسريع الكشف، وتفويض الإخطار، أو إثبات أن الإصلاح قد وصل إلى المستخدمين المتضررين.
هذه العدسة تضيف اختبارًا دقيقًا للسبب الجذري والحدث المحفز. يشرح المحفز لماذا أصبح الحدث مرئيًا في لحظة معينة؛ يتطلب السبب الجذري أدلة حول خيارات التصميم والتحكم والحوكمة والتحقق التي كانت موجودة قبل تلك اللحظة. يجب تقييم الظروف المساهمة مثل التبعية والتفويض ونوافذ التغيير والعقود والسجلات والحوافز دون معالجة بيان الشركة كحقيقة كاملة أو تحويل احتمال إلى استنتاج مؤكد.
ينطبق نفس الانضباط على فشل الكشف، فشل الاستجابة، وفشل الاسترداد. يجب أن يظهر السجل العام متى شوهدت الإشارة، ومن لديه سلطة التصرف، وما قيل للعملاء أو المنظمين، وأي أدلة إضافية من شأنها أن تجعل الاستنتاج أقوى أو أضعف. بينما تظل تلك العناصر جزئية، فإن الاستنتاج المسؤول ليس اتهامًا إضافيًا؛ إنه خريطة أكثر دقة للمسؤولية وعدم اليقين وضوابط الهوية والوصول التي يجب أن يتحقق منها تدقيق لاحق.

