Nazaj na blog

Zakaj hekerji izbirajo svoje tarce (mogoce ste to vi)

July 01, 2024 4 min branja
Zakaj hekerji izbirajo svoje tarce (mogoce ste to vi)
Nazadnje posodobljeno:

Vsaka organizacija, s katero sodelujem, mi sprva pove isto: "Nismo zares tarča. Zakaj bi se kdo lotil nas?" To prepričanje je ena najnevarnejših predpostavk v kibernetski varnosti. Po osemnajstih letih penetracijskega testiranja in opazovanja delovanja resničnih napadalcev vam lahko povem, da je izbira tarč hkrati bolj sistematična in bolj oportunistična, kot večina ljudi misli. Razumevanje, kako in zakaj napadalci izbirajo tarče, je bistveno za pošteno oceno lastnega tveganja.

CISA opisuje pogoste poti začetnega dostopa, NIST pa ocenjevanje groženj, verjetnosti in posledic glede na okolje organizacije. CISA: #StopRansomware Guide; NIST SP 800-30 Rev. 1: Guide for Conducting Risk Assessments.

Oportunistični napadi

Večina kibernetskih napadov sploh ni ciljnih. Napadalci mečejo široke mreže in skenirajo celoten internet za znane ranljivosti in slabo zaščitene sisteme. Uporabljajo avtomatizirana orodja za identifikacijo izpostavljenih storitev, nezakrpanih sistemov in privzetih poverilnic na milijonih IP-naslovov. Če ima vaša organizacija kakršne koli internetno izpostavljene sisteme, vas že vsak dan skenirajo, pretipavajo in testirajo avtomatizirane napadalne infrastrukture.

  • Nezakrpani sistemi - Ko je kritična ranljivost objavljena, napadalci začnejo s masovnim skeniranjem za ranljive sisteme v nekaj urah. Videl sem organizacije, kompromitirane z ranljivostmi, za katere so bile zakrpe na voljo že mesece, preprosto zato, ker so zaostali s posodobitvami. Okno med razkritjem ranljivosti in masovnim izkoriščanjem se nenehno krajša. Pri nedavnih kritičnih ranljivostih so se orodja za izkoriščanje pojavili v štiriindvajsetih urah po razkritju.
  • Privzete poverilnice - Presenetljivo je, koliko produkcijskih sistemov še vedno teče s privzetimi uporabniškimi imeni in gesli. Omrežne naprave, upravljavski vmesniki, podatkovne baze, IoT naprave: med penetracijskimi testi redno najdem kritične sisteme, dostopne z admin/admin ali podobnimi privzetimi poverilnicami. Napadalci to vedo in sistematično preizkušajo privzete poverilnice na vsaki izpostavljeni storitvi.
  • Izpostavljene storitve - Storitve, ki bi morale biti notranje, kot so RDP, vrata podatkovnih baz, administrativni vmesniki ali razvojna okolja, so pogosto izpostavljena internetu. Včasih gre za napačno konfigurirano pravilo požarne pregrade, včasih za spregledano oblačno varnostno skupino, včasih za začasno izjemo, ki je postala trajna. Vsaka izpostavljena storitev je vabilo za avtomatizirane napade.

Ciljni napadi

Ko napadalci namenoma izberejo določene organizacije, njihove motivacije običajno spadajo v predvidljive kategorije. Razumevanje teh vam pomaga oceniti, ali vaša organizacija ustreza profilu.

  • Finančna motivacija - Operaterji izsiljevalske programske opreme specifično ciljajo organizacije, ki si ne morejo privoščiti podaljšanih izpadov: zdravstvene ustanove, proizvodna podjetja, logistična podjetja. Raziskujejo tarče, razumejo prihodke in temu ustrezno določijo zahteve. Sodeloval sem s podjetji, ki so odkrila, da so napadalci tedne preslikavali sisteme varnostnih kopij, preden so namestili izsiljevalsko programsko opremo.
  • Dostop do dobavne verige - Če zagotavljate storitve večji organizaciji, imate VPN dostop do partnerjevega omrežja ali vaša programska oprema teče v podjetniških okoljih, postanete odskočna deska. Nekateri najbolj uničujoči vdori so se začeli s kompromitacijo manjšega dobavitelja. Med ocenami redno prikazujem, kako bi dostop do sistemov dobavitelja izkoristili za dosego primarne tarče.
  • Konkurenčna prednost - Poslovne skrivnosti, intelektualna lastnina, raziskovalni podatki, seznami strank: vse to ima konkretno vrednost za konkurente. Državno sponzorirane skupine ciljajo organizacije v vseh sektorjih. Če razvijate lastniško tehnologijo ali konkurirate na občutljivih trgih, je to resnična kategorija groženj.
  • Haktivizem - Organizacije z visoko javno vidnostjo ali kontroverznimi stališči lahko privabijo ideološko motivirane napadalce. Ti napadi so pogosto manj sofisticirani, a so lahko zelo moteči in škodljivi za ugled.

Mit o malih podjetjih

Mala podjetja so nesorazmerno ciljana, ker imajo običajno šibkejšo obrambo, manj spremljanja in počasnejši odziv na incidente. Za oportunistične napadalce je malo podjetje z nezakrpanim VPN-jem enako privlačno kot veliko podjetje z isto ranljivostjo. Za operaterje izsiljevalske programske opreme je malo podjetje, popolnoma odvisno od IT sistemov in brez preizkušene strategije varnostnih kopij, enostaven zaslužek.

Ali ste tarča?

Pošteno si zastavite ta vprašanja:

  • Ali obdelujete ali hranite dragocene podatke, kot so informacije o strankah, finančni zapisi, zdravstveni podatki ali intelektualna lastnina?
  • Ali ste del kritične dobavne verige ali zagotavljate storitve večjim organizacijam?
  • Ali bi operativni izpad vašo organizacijo stal veliko denarja ali škodoval vašim strankam?
  • Ali ste javno vidni, delujete v regulirani industriji ali ste vpleteni v kaj kontroverznega?
  • Ali imate internetno izpostavljene sisteme, ki bi jih bilo možno odkriti s preprostim skeniranjem?

Če ste na katero koli od teh vprašanj odgovorili pritrdilno, ste tarča. Vprašanje ni, ali boste ciljani, ampak ali boste pripravljeni, ko se bo to zgodilo.

Kaj lahko storite

Razumevanje vašega profila groženj je prvi korak k ustrezni obrambi. Zmanjšajte svojo napadalno površino z minimiziranjem izpostavljenih storitev in vzdrževanjem strogega upravljanja popravkov. Uvedite močno avtentikacijo povsod, zlasti na internetno izpostavljenih sistemih. Spremljajte znake vdora, namesto da predpostavljate, da je vaš obod neprebojn. In razmislite o rednem varnostnem testiranju za identifikacijo in odpravo slabosti, ki bi jih napadalci izkoriščali. Organizacije, ki se najbolje obnesejo, niso tiste, ki predpostavljajo, da so varne. So tiste, ki priznavajo tveganje in izvajajo premišljene, dosledne korake za njegovo zmanjšanje.

Povezano branje: Pregled zunanje napadalne površine: odkrivanje izpostavljenosti pred incidentom; Določanje prednosti pri odpravi ranljivosti.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se