Cyberattacker sker varje dag, men vissa är särskilt skrämmande. En attack i somras mot det amerikanska domstolssystemet borde ha fått mig att rysa.

Den 7 augusti, tjänstemän bekräftade en attack mot den federala rättsväsendet i USA. Angriparna riktade sig särskilt mot dess domstolsregister, Case Management/Electronic Case Files (CM/ECF), även känt under sitt offentliga gränssnitt PACER. New York Times uppgav att attacken, som inträffade mellan slutet av juni och början av den 4 juli i år, sannolikt var kopplad till ryska statliga aktörer.

Konsekvenserna är betydande. Medan många fallakter gällande CM/ECF är offentligt tillgängliga via PACER, är många andra förseglade eftersom de innehåller känslig information. Angriparna verkade ha letat efter fall som involverade ryska medborgare.

Händelsen skapade oordning i domstolarna och tvingades återgå till pappersbaserade arkiveringssystem. Minst en domare förbjöd till och med uppladdning av förseglade dokument till PACER. Känsliga fall fick migreras till fristående system.

Ännu mer oroande är påståendet att mexikanska drogkarteller kan ha tillgång till en del av dessa känsliga uppgifter, vilket potentiellt kan exponera vittnen för deras brott. Gängbrottslighet kopplad till kartellerna behandlas ofta på tingsrättsnivå, vilket innebär att känsliga ärenden finns i CM/ECF.

Det värsta med detta är att en blandning av decentraliserad implementering och gammal, äldre kod är orsaken.

CM/ECF går tillbaka till slutet av 1990-talet, då Northern District i Ohio byggde den för att hantera en mängd fynd i vissa asbestfall. Sedan började andra domstolar anta det i början av 2000-talet, när en nationell utrullning såg konkurs-, distrikts- och appellationsdomstolar implementera det också. År 2007 var implementeringen mestadels universell, men hanteringen var fragmentarisk; varje domstol hanterade sin egen implementering av programvaran. Så när Administrative Office of the US Courts släppte en större revision, känd som NexGen, som kom ut på 2010-talet, uppdaterade inte alla.

I en 2021 rapport Angående systemet klagade personalen vid administrationskontoret på att över 50 domstolar inte hade gått över till det nya systemet. Rapporten beklagade sig över föråldrad grundläggande teknik. ”Decentralisering och komplexitet orsakar systeminstabilitet, höga underhållskostnader och säkerhetsrisker”, varnade den. ”Nuvarande kontrakt gör det svårt att hålla entreprenörer ansvariga för kvalitetsstandarder.”

Problemet har pågått, och resultaten har varit katastrofala. Justitiedepartementet också rapporterade ett intrång år 2021, som senare avslöjades ha involverat tre utländska aktörer.

Problemet med äldre programvara

Detta problem med äldre programvara är utbrett. undersökning I år avslöjade en undersökning från Saritasa, ett företag som specialiserar sig på äldre system för migrering, att 62 % av dess 500 respondenter fortfarande förlitade sig på äldre system. IT-avdelningen måste alltid konkurrera med andra avdelningar om en del av budgeten. När teknikerna väl får den måste de vara noga med att balansera betalningen av tekniska skulder med att göra nya program- och hårdvaruförbättringar som tillfredsställer företagets sponsorer. Varje dollar som spenderas på att reparera gamla system måste tas ur företagets budget.

Decentraliserad IT-hantering skapar också blinda fläckar, särskilt när den kopplas till äldre programvara. Det gör att många programvaruprodukter saknar patchar. Det gör det också svårare att förstå vad som körs på IT-infrastrukturen och koppla det till säkerhetspolicyer. Skugg-IT är resultatet, och det introducerar ännu mer risk.

Det federala domstolssystemet är inte det enda som uppvisar några av dessa problem. År 2019 publicerade Government Accountablity Office (GAO) en rapport som belyste en fortsatt brist på uppmärksamhet kring äldre system inom den amerikanska regeringen. I Storbritannien har regeringen klassificerar 28 % av sin IT-infrastruktur är äldre, vilket ökar till 70 % i vissa områden.

Att tämja det arvsbeståndande odjuret

Det finns sätt att ta tillbaka kontrollen över din IT-infrastruktur och åtminstone förstå riskerna med äldre arkitekturer, även om du inte helt kan eliminera dem. Det är här ett informationssäkerhetsledningssystem (ISMS) som ISO 27001 är användbart.

ISO 27001:2022 Annex A Control 5.9 behandlar hantering av informationstillgångar, säkerställer att organisationen korrekt dokumenterar vem som är ansvarig för varje tillgång i organisationen och beskriver de risker som är förknippade med den. Den föreskriver en inventering av tillgångar för att stödja detta mål och skapar en plattform för företag att organisera sina aktiviteter kring det. Du kan till exempel dokumentera de aktuella patchnivåerna som är förknippade med en tillgång.

Denna inventering av tillgångar är en utmärkt grund för att lansera ett program för att minska tekniska skulder. Att prioritera system för att uppdatera, uppgradera eller ersätta baserat på deras riskfaktor ger resursbegränsade team en tydlig handlingsplan. Du kan också använda den för att skapa styrningsstrukturer kring de plattformar som inte är klientvända men som innehåller värdefull och osynlig information. Dessa dåligt skyddade kronjuveler är just de tillgångar som angripare kommer att ge sig på.

Sedan kommer migreringsdiskussionen, som beskriver hur man migrerar från ett äldre system till ett nytt. Det kräver noggrant övervägande som tar hänsyn till systemberoenden. Refactoring (att förnya en del kod i det befintliga systemet) är ett alternativ, liksom ersättning (att riva ut systemet helt och börja om). Det senare alternativet skapar fler möjligheter att gå från problematiska arkitekturer som monolitiska system till mer modulär, mikrotjänstbaserad kod.

Andra åtgärder för att hantera risker med äldre system inkluderar att regelbundet genomföra hotmodelleringsövningar för att utforska den osynliga äldre infrastrukturen som ingen någonsin tittar på, såsom interna portaler eller avtalsplattformar.

Att få sin äldre arkitektur i form är inte något man bör skjuta upp till imorgon. Det är ungefär som med fysisk hälsa. Varje dag man skjuter upp saker kan skapa problem i framtiden. En liten ansträngning nu – även en liten regelbunden månatlig ansträngning för att modernisera – kan avvärja en katastrof i framtiden. Fråga bara vilken distriktsdomare som helst.