Regla de firewall saltada en vacaciones expuso 50 millones de registros migratorios
Los desarrolladores de un contratista gubernamental consiguieron acceso desde un centro de datos comercial hasta el servidor de producción clasificado mientras el responsable de seguridad estaba fuera.
Un contratista gubernamental abrió sin querer un camino directo desde un centro de datos comercial hasta el servidor de producción clasificado donde vivían 50 millones de registros de inmigración. La regla de firewall que lo hacía posible se aprobó mientras el responsable de seguridad de la información estaba de vacaciones.
El caso lo cuenta Joe Brinkley, que por entonces trabajaba en ese contratista como responsable de seguridad de los sistemas de información: llevaba los cambios de reglas de firewall y los sistemas de detección y prevención de intrusiones. Los desarrolladores querían desplegar código con más facilidad, y para eso pedían mover datos desde el centro de datos de bajo nivel donde probaban sus cambios hasta el centro clasificado donde estaba el servidor de producción.
El plan era que un servidor de aprovisionamiento pudiera alcanzar todos los servidores de producción y empujar el código desde ahí. También querían poder entrar por VPN al centro de datos comercial, el mismo por el que accedían otros inquilinos ajenos al gobierno. La VPN la ponía el centro de datos, no la agencia.
Aviso ignorado
Brinkley lo llevó al Change Review Board y dijo que era una mala idea. Su argumento era de segmentación básica: si se abre esa regla, cualquiera conectado al centro de datos de bajo nivel puede llegar hasta el de alto nivel, el de producción clasificada. El comité no le hizo caso en ese momento, pero cuando él se fue de vacaciones los interesados hablaron directamente con el Change Acceptance Board y sacaron el cambio adelante.
A la vuelta, Brinkley montó una demostración delante de un compañero y de un representante del gobierno. Conectó el portátil al móvil, entró por VPN al servidor de desarrollo, lo reinició, y con esa misma conexión llegó al servidor de producción y lo controló. Miles de personas tenían acceso a la VPN del centro de datos comercial, frente a las decenas que debían tener acceso al centro clasificado.
El servidor seguía pidiendo usuario y contraseña. Pero no había segundo factor y los criterios de contraseña de la época eran flojos, así que a un atacante con ganas le bastaba con probar combinaciones o lanzar fuerza bruta. En cuanto los supervisores vieron la demostración, la regla volvió a como estaba.
Lo que se sostiene
Lo llamativo no es la regla en sí, sino cómo se aprobó: el control que existía para frenarla se esquivó esperando a que el que objetaba estuviera desconectado. Y la lección de fondo sigue vigente quince años después. Una VPN y una contraseña son el mínimo, no una barrera suficiente, y menos cuando al otro lado hay datos de ese calibre. Quien tenga que aprobar cambios de red en su organización hará bien en mirar quién puede saltarse el comité y en qué horario.

