Anksčiau įmonių saugumo komandos mobiliuosius įrenginius laikė periferiniu turtu, valdomu lengvomis MDM politikomis. Dabar šie įrenginiai yra pagrindinis įsilaužimo taškas samdomiems subjektams, besitaikantiems į įmonių intelektinę nuosavybę per aukšto lygio asmenis. Šis pokytis nėra laikinas aktyvumo šuolis. Tai komercinės rinkos stabilizavimasis, kur „nulinio paspaudimo“ (zero-click) išnaudojimo programos yra produktai, o įmonės vadovas – galutinis tikslas.
„Apple“ neseniai informavo naudotojus 110 šalių apie samdomų šnipinėjimo programų atakas. Šie įspėjimai rodo didelio patikimumo valstybinio lygio sekimo įrankių aptikimą. Saugumo vadovui (CISO) tai signalas, kad tradicinis grėsmių modelis yra pasenęs. Kai užpuolikas turi išteklių kurti ar pirkti išnaudojimo programas, kurioms nereikia jokios naudotojo sąveikos, gynybos našta persikelia nuo naudotojų švietimo prie architektūrinės izoliacijos. Mobilusis įrenginys nebėra patikimas galinis taškas; tai potencialus pasiklausymo postas pačioje verslo šerdyje.
Samdomų šnipinėjimo programų rinka veikia pagal prieigos asimetrijos modelį. Viena „iOS“ išnaudojimo grandinė privačioje rinkoje kainuoja milijonus dolerių. Ši aukšta įėjimo kaina užtikrina, kad atakos būtų chirurgiškai tikslios. Užpuolikai nešvaisto šių išteklių masinėms sukčiavimo (phishing) kampanijoms. Jie naudoja juos prieš žurnalistus, diplomatus ir aukšto rango vadovus, kurie disponuoja specifine, didelės vertės informacija.
Praktiškai tai reiškia, kad priešininkas yra ne pradedantysis programišius, o gerai finansuojama korporacija. Tokios įmonės kaip „NSO Group“ ar „Intellexa“ teikia „iki raktų“ paruoštus sekimo sprendimus vyriausybiniams klientams. Šie įrankiai apeina standartines saugumo priemones, įskaitant šifruotų pranešimų programėles, pažeisdami pačią operacinę sistemą. Kai pažeidžiamas branduolys (kernel), užpuolikas gauna pilną prieigą prie kameros, mikrofono ir saugomų duomenų. Ekspertinių žinių trūkumas čia yra tylus gynėjo sąjungininkas. Nors užpuolikas yra pažangus, jo veiklos apimtį riboja įrankių kaina. Tai leidžia taikyti gynybos strategiją, orientuotą į nedidelio skaičiaus kritinių mazgų stiprinimą, o ne į visą įrenginių parką.
Daugelyje organizacijų aukščiausio lygio vadovams vis dar taikoma „Atsinešk savo įrenginį“ (BYOD) politika. Tai struktūrinis pažeidžiamumas. Asmeninis įrenginys turi didžiulį atakų paviršių dėl socialinių tinklų programėlių, trečiųjų šalių žaidimų ir asmeninių el. pašto paskyrų. Kiekviena iš jų yra potencialus „nulinio paspaudimo“ pristatymo mechanizmo vektorius.
Aiškumo dėlei: „nulinio paspaudimo“ išnaudojimui nereikia jokių naudotojo veiksmų. Užpuolikas išsiunčia specialiai suformuotą pranešimą per „iMessage“ arba „WhatsApp“. Telefonas apdoroja duomenis, sukelia atminties sugadinimo klaidą ir įvykdo kenkėjišką kodą. Naudotojas nieko nemato. Šioje aplinkoje logika keičiasi į izoliavimo modelį. Jei įrenginys yra korporatyvinio tinklo dalis, įsilaužimas lemia lateralinį (šoninį) judėjimą. Vadovo telefonas su prieiga prie įmonės VPN yra vartai į visą vidinę infrastruktūrą. Vieno užkrėsto „iPhone“ poveikio zona dabar apima įmonės finansinius įrašus ir strateginius planus.
„Apple“ „Lockdown Mode“ (blokavimo režimas) yra efektyviausia techninė priešpriemonė, prieinama didelės rizikos taikiniams. Jis veikia drastiškai sumažindamas įrenginio atakos paviršių. Jis išjungia sudėtingas žiniatinklio technologijas, blokuoja daugumą pranešimų priedų ir neleidžia užmegzti laidinių ryšių su kompiuteriais. Tai pripažinimas, kad standartinė operacinė aplinka yra per daug sudėtinga, kad būtų saugi nuo samdomų subjektų.
Pataisų valdymas „kartą per mėnesį“ ritmu yra prabanga, kurios aukštos vertės taikiniai nebeturi. Laiko tarpas tarp pažeidžiamumo atskleidimo ir samdomo išnaudojimo programos panaudojimo yra nereikšmingas. Organizacijos privalo reikalauti neatidėliotinų „iOS“ ir „iPadOS“ atnaujinimų. „Lockdown Mode“ nėra skirtas kiekvienam darbuotojui, tačiau jis yra privalomas visiems, turintiems prieigą prie jautrių susijungimų ir įsigijimų (M&A) duomenų, teisinės strategijos ar patentuotų tyrimų. Tai DMZ (demilitarizuotos zonos) įgyvendinimas ne kaip bendros erdvės, o kaip individualios izoliuotos celės labiausiai puolamiems duomenims.
Mobiliojo įrenginio pažeidimas retai yra galutinis tikslas. Įrenginys yra tik laiptelis. Užpuolikai naudoja slaptažodžių saugykloje (keychain) saugomus kredencialus arba aktyvias sesijas naršyklėje, kad patektų į debesijos aplinkas. Jei jūsų vadovas naudoja tą patį įrenginį asmeniniams socialiniams tinklams ir įmonės AWS prieigai, rizika tampa sisteminė.
Saugumo komandos turi atlikti įsilaužimo testus (pentests), sutelkiant dėmesį į lateralinį judėjimą iš pažeisto mobiliojo galinio taško. Šis testas atskleidžia, kaip lengvai užpuolikas pereina iš „iPhone“ į gamybinį serverį. „Zero Trust“ (nulinis pasitikėjimas) yra būtinas architektūrinis atsakas. Joks vidinis srautas nėra patikimas. Kiekviena prieigos užklausa prie įmonės išteklių turi būti patikrinta naudojant stiprų, aparatine įranga pagrįstą daugiaveiksnį autentifikavimą. Pažeistas telefonas neturėtų suteikti prieigos prie įmonės ERP sistemos be atskiro, išorinio (out-of-band) patvirtinimo žingsnio.
Norėdamas suvaldyti šią grėsmę, CISO turi peržengti pagrindinės higienos ribas ir įdiegti detalią gynybos strategiją. Tai apima tiek techninius pakeitimus, tiek korporatyvinės kultūros pokytį dėl mobiliojo privatumo ir saugumo.
Išgyvenimas šioje naujoje realybėje priklauso nuo architektūros ir greičio. Tikslas – užtikrinti, kad vieno mobiliojo įrenginio pažeidimas netaptų katastrofa visai įmonei. Samdomų šnipinėjimo programų grėsmė yra nuolatinė pasaulinės IT aplinkos dalis. Organizacijos, kurios nesugeba pritaikyti savo mobiliosios gynybos modelių, prisiima riziką, kuri nebėra tvari.
Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir edukaciniams tikslams ir nepakeičia profesionalaus kibernetinio saugumo audito ar incidentų valdymo paslaugų.



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą