Kibernetinis saugumas

„0-dienos“ pažeidžiamumas kaip norma: ką saugumo vadovai (CISO) turi nedelsdami persvarstyti savo gynybos strategijoje

„Apple“ įspėja naudotojus 110 šalių apie samdomas šnipinėjimo programas. CISO vadovas, kaip apsisaugoti nuo „zero-click“ atakų ir sustiprinti mobiliąją architektūrą.
„0-dienos“ pažeidžiamumas kaip norma: ką saugumo vadovai (CISO) turi nedelsdami persvarstyti savo gynybos strategijoje

Anksčiau įmonių saugumo komandos mobiliuosius įrenginius laikė periferiniu turtu, valdomu lengvomis MDM politikomis. Dabar šie įrenginiai yra pagrindinis įsilaužimo taškas samdomiems subjektams, besitaikantiems į įmonių intelektinę nuosavybę per aukšto lygio asmenis. Šis pokytis nėra laikinas aktyvumo šuolis. Tai komercinės rinkos stabilizavimasis, kur „nulinio paspaudimo“ (zero-click) išnaudojimo programos yra produktai, o įmonės vadovas – galutinis tikslas.

„Apple“ neseniai informavo naudotojus 110 šalių apie samdomų šnipinėjimo programų atakas. Šie įspėjimai rodo didelio patikimumo valstybinio lygio sekimo įrankių aptikimą. Saugumo vadovui (CISO) tai signalas, kad tradicinis grėsmių modelis yra pasenęs. Kai užpuolikas turi išteklių kurti ar pirkti išnaudojimo programas, kurioms nereikia jokios naudotojo sąveikos, gynybos našta persikelia nuo naudotojų švietimo prie architektūrinės izoliacijos. Mobilusis įrenginys nebėra patikimas galinis taškas; tai potencialus pasiklausymo postas pačioje verslo šerdyje.

Valstybinio lygio įsibrovimo komercializacija

Samdomų šnipinėjimo programų rinka veikia pagal prieigos asimetrijos modelį. Viena „iOS“ išnaudojimo grandinė privačioje rinkoje kainuoja milijonus dolerių. Ši aukšta įėjimo kaina užtikrina, kad atakos būtų chirurgiškai tikslios. Užpuolikai nešvaisto šių išteklių masinėms sukčiavimo (phishing) kampanijoms. Jie naudoja juos prieš žurnalistus, diplomatus ir aukšto rango vadovus, kurie disponuoja specifine, didelės vertės informacija.

Praktiškai tai reiškia, kad priešininkas yra ne pradedantysis programišius, o gerai finansuojama korporacija. Tokios įmonės kaip „NSO Group“ ar „Intellexa“ teikia „iki raktų“ paruoštus sekimo sprendimus vyriausybiniams klientams. Šie įrankiai apeina standartines saugumo priemones, įskaitant šifruotų pranešimų programėles, pažeisdami pačią operacinę sistemą. Kai pažeidžiamas branduolys (kernel), užpuolikas gauna pilną prieigą prie kameros, mikrofono ir saugomų duomenų. Ekspertinių žinių trūkumas čia yra tylus gynėjo sąjungininkas. Nors užpuolikas yra pažangus, jo veiklos apimtį riboja įrankių kaina. Tai leidžia taikyti gynybos strategiją, orientuotą į nedidelio skaičiaus kritinių mazgų stiprinimą, o ne į visą įrenginių parką.

Asmeninių įrenginių modelio nesėkmė

Daugelyje organizacijų aukščiausio lygio vadovams vis dar taikoma „Atsinešk savo įrenginį“ (BYOD) politika. Tai struktūrinis pažeidžiamumas. Asmeninis įrenginys turi didžiulį atakų paviršių dėl socialinių tinklų programėlių, trečiųjų šalių žaidimų ir asmeninių el. pašto paskyrų. Kiekviena iš jų yra potencialus „nulinio paspaudimo“ pristatymo mechanizmo vektorius.

Aiškumo dėlei: „nulinio paspaudimo“ išnaudojimui nereikia jokių naudotojo veiksmų. Užpuolikas išsiunčia specialiai suformuotą pranešimą per „iMessage“ arba „WhatsApp“. Telefonas apdoroja duomenis, sukelia atminties sugadinimo klaidą ir įvykdo kenkėjišką kodą. Naudotojas nieko nemato. Šioje aplinkoje logika keičiasi į izoliavimo modelį. Jei įrenginys yra korporatyvinio tinklo dalis, įsilaužimas lemia lateralinį (šoninį) judėjimą. Vadovo telefonas su prieiga prie įmonės VPN yra vartai į visą vidinę infrastruktūrą. Vieno užkrėsto „iPhone“ poveikio zona dabar apima įmonės finansinius įrašus ir strateginius planus.

Architektūrinis atsparumas per „Lockdown Mode“

„Apple“ „Lockdown Mode“ (blokavimo režimas) yra efektyviausia techninė priešpriemonė, prieinama didelės rizikos taikiniams. Jis veikia drastiškai sumažindamas įrenginio atakos paviršių. Jis išjungia sudėtingas žiniatinklio technologijas, blokuoja daugumą pranešimų priedų ir neleidžia užmegzti laidinių ryšių su kompiuteriais. Tai pripažinimas, kad standartinė operacinė aplinka yra per daug sudėtinga, kad būtų saugi nuo samdomų subjektų.

Pataisų valdymas „kartą per mėnesį“ ritmu yra prabanga, kurios aukštos vertės taikiniai nebeturi. Laiko tarpas tarp pažeidžiamumo atskleidimo ir samdomo išnaudojimo programos panaudojimo yra nereikšmingas. Organizacijos privalo reikalauti neatidėliotinų „iOS“ ir „iPadOS“ atnaujinimų. „Lockdown Mode“ nėra skirtas kiekvienam darbuotojui, tačiau jis yra privalomas visiems, turintiems prieigą prie jautrių susijungimų ir įsigijimų (M&A) duomenų, teisinės strategijos ar patentuotų tyrimų. Tai DMZ (demilitarizuotos zonos) įgyvendinimas ne kaip bendros erdvės, o kaip individualios izoliuotos celės labiausiai puolamiems duomenims.

Lateralinio judėjimo rizikos vertinimas

Mobiliojo įrenginio pažeidimas retai yra galutinis tikslas. Įrenginys yra tik laiptelis. Užpuolikai naudoja slaptažodžių saugykloje (keychain) saugomus kredencialus arba aktyvias sesijas naršyklėje, kad patektų į debesijos aplinkas. Jei jūsų vadovas naudoja tą patį įrenginį asmeniniams socialiniams tinklams ir įmonės AWS prieigai, rizika tampa sisteminė.

Saugumo komandos turi atlikti įsilaužimo testus (pentests), sutelkiant dėmesį į lateralinį judėjimą iš pažeisto mobiliojo galinio taško. Šis testas atskleidžia, kaip lengvai užpuolikas pereina iš „iPhone“ į gamybinį serverį. „Zero Trust“ (nulinis pasitikėjimas) yra būtinas architektūrinis atsakas. Joks vidinis srautas nėra patikimas. Kiekviena prieigos užklausa prie įmonės išteklių turi būti patikrinta naudojant stiprų, aparatine įranga pagrįstą daugiaveiksnį autentifikavimą. Pažeistas telefonas neturėtų suteikti prieigos prie įmonės ERP sistemos be atskiro, išorinio (out-of-band) patvirtinimo žingsnio.

Veiksmų planas kitiems 12 mėnesių

Norėdamas suvaldyti šią grėsmę, CISO turi peržengti pagrindinės higienos ribas ir įdiegti detalią gynybos strategiją. Tai apima tiek techninius pakeitimus, tiek korporatyvinės kultūros pokytį dėl mobiliojo privatumo ir saugumo.

  • Audituokite ir segmentuokite aukštos vertės naudotojus: Identifikuokite 5 % darbuotojų, turinčių prieigą prie sistemiškai svarbių duomenų. Šie asmenys turi būti perkelti į įmonei priklausančius, valdomus įrenginius su griežtais konfigūracijos profiliais.
  • Įpareigokite vadovybę naudoti „Lockdown Mode“: Nustatykite privalomą „Apple“ „Lockdown Mode“ naudojimą visiems aukščiausio lygio vadovams ir valdybos nariams. Tai vienintelis efektyviausias būdas nutraukti išnaudojimo grandines, kurias naudoja samdomos šnipinėjimo programos.
  • Įdiekite aparatinius saugumo raktus: Pakeiskite SMS ar programėlėmis pagrįstą MFA fiziniais aparatiniais raktais (pvz., „YubiKey“). Tai neleidžia užpuolikui perimti kodų, net jei telefonas yra pažeistas.
  • Stebėkite pranešimus apie grėsmes: Nustatykite oficialų procesą, kad darbuotojai praneštų apie „Apple“ grėsmių pranešimus (Threat Notifications) saugumo operacijų centrui (SOC). Šiuos įspėjimus vertinkite kaip didelio prioriteto incidentus, reikalaujančius neatidėliotinos įrenginio izoliacijos ir teismo ekspertizės analizės.
  • Apribokite mobiliojo VPN prieigą: Pašalinkite nuolatinius VPN ryšius iš mobiliųjų įrenginių. Naudokite konkrečioms programėlėms skirtus VPN (per-app VPN) arba saugius žiniatinklio vartus, kad įrenginio pažeidimas nesuteiktų atviro kanalo į vidinį tinklą.
  • Apsauga nuo „nulinio paspaudimo“: Išjunkite „iMessage“ ir „FaceTime“ įrenginiuose, naudojamuose didelės rizikos užsienio jurisdikcijose. Naudokite alternatyvias, sustiprintas komunikacijos platformas, kurios siūlo minimalų atakų paviršių.

Išgyvenimas šioje naujoje realybėje priklauso nuo architektūros ir greičio. Tikslas – užtikrinti, kad vieno mobiliojo įrenginio pažeidimas netaptų katastrofa visai įmonei. Samdomų šnipinėjimo programų grėsmė yra nuolatinė pasaulinės IT aplinkos dalis. Organizacijos, kurios nesugeba pritaikyti savo mobiliosios gynybos modelių, prisiima riziką, kuri nebėra tvari.

Šaltiniai

  • Apple Security Engineering and Architecture (SEAR) Reports
  • CISA Known Exploited Vulnerabilities Catalog
  • Citizen Lab Research on Mercenary Spyware
  • TechCrunch Security Analysis

Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir edukaciniams tikslams ir nepakeičia profesionalaus kibernetinio saugumo audito ar incidentų valdymo paslaugų.

bg
bg
bg

Iki pasimatymo kitoje pusėje.

Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.

/ Sukurti nemokamą paskyrą