Kiberdrošība

0-dienas ievainojamības kā norma: Kas CISO šobrīd jāpārskata savā aizsardzības stratēģijā

Apple brīdina lietotājus 110 valstīs par algotu spiegprogrammatūru. CISO rokasgrāmata aizsardzībai pret bezklikšķa ekspluatācijām un mobilās arhitektūras nostiprināšanai.
0-dienas ievainojamības kā norma: Kas CISO šobrīd jāpārskata savā aizsardzības stratēģijā

Agrāk uzņēmumu drošības komandas uzskatīja mobilās ierīces par perifēriem aktīviem, kurus pārvalda ar vienkāršām MDM politikām. Tagad šīs ierīces ir galvenais piekļuves punkts algotiem grupējumiem, kuru mērķis ir uzņēmumu intelektuālais īpašums, mērķējot uz augsta līmeņa amatpersonām. Šīs izmaiņas nav īslaicīgs aktivitātes pieaugums. Tā ir komerciālā tirgus stabilizācija, kur bezklikšķa (zero-click) ekspluatācijas ir produkti, bet uzņēmuma vadītājs ir galvenais mērķis.

Apple nesen informēja lietotājus 110 valstīs par algotas spiegprogrammatūras uzbrukumiem. Šie brīdinājumi liecina par augstas ticamības valsts līmeņa novērošanas rīku atklāšanu. CISO tas ir signāls, ka tradicionālais draudu modelis ir novecojis. Kad uzbrucējam ir resursi, lai izstrādātu vai iegādātos ekspluatācijas, kurām nav nepieciešama lietotāja mijiedarbība, aizsardzības slogs pāriet no lietotāju izglītošanas uz arhitektonisku izolāciju. Mobilā ierīce vairs nav uzticams galapunkts; tā ir potenciāls noklausīšanās postenis uzņēmuma iekšienē.

Valsts līmeņa ielaušanās komercializācija

Algotas spiegprogrammatūras tirgus darbojas pēc piekļuves asimetrijas modeļa. Viena iOS ekspluatācijas ķēde privātajā tirgū maksā miljoniem dolāru. Šī augstā ieejas cena nodrošina, ka uzbrukumi ir ķirurģiski precīzi. Uzbrucēji netērē šos resursus masveida pikšķerēšanas kampaņām. Viņi tos vērš pret žurnālistiem, diplomātiem un augstākā līmeņa vadītājiem, kuru rīcībā ir specifiska, augstvērtīga informācija.

Praksē tas nozīmē, ka pretinieks nav vis kāds iesācējs hakeris, bet gan labi finansēta korporācija. Uzņēmumi, piemēram, NSO Group vai Intellexa, nodrošina gatavus novērošanas risinājumus valdības klientiem. Šie rīki apiet standarta drošības kontroles, tostarp šifrētas ziņapmaiņas lietotnes, kompromitējot pašu operētājsistēmu. Tiklīdz kodols (kernel) ir kompromitēts, uzbrucējam ir pilna piekļuve kamerai, mikrofonam un saglabātajiem datiem. Ekspertīzes trūkums šeit ir aizstāvja neoficiālais sabiedrotais. Lai gan uzbrucējs ir izsmalcināts, viņa darbības apjomu ierobežo rīku izmaksas. Tas ļauj izstrādāt aizsardzības stratēģiju, kas vērsta uz neliela skaita kritisko mezglu nostiprināšanu, nevis visas ierīču flotes aizsardzību.

Personīgo ierīču modeļa neveiksme

Daudzas organizācijas joprojām izmanto "Līdzi paņemtās ierīces" (BYOD) politiku augstākajai vadībai. Tā ir strukturāla ievainojamība. Personīgajai ierīcei ir milzīga uzbrukuma virsma sociālo mediju lietotņu, trešo pušu spēļu un personīgo e-pasta kontu dēļ. Katrs no tiem ir potenciāls bezklikšķa piegādes mehānisma vektors.

Skaidrības labad — bezklikšķa ekspluatācija neprasa nekādu darbību no lietotāja puses. Uzbrucējs nosūta īpaši izstrādātu ziņu, izmantojot iMessage vai WhatsApp. Tālrunis apstrādā datus, izraisa atmiņas korupcijas kļūdu un izpilda lietderīgo slodzi (payload). Lietotājs neko neredz. Šādā vidē loģika mainās uz ierobežošanas modeli. Ja ierīce ir daļa no uzņēmuma tīkla, tās kompromitēšana noved pie sānu kustības (lateral movement). Vadītāja tālrunis ar piekļuvi uzņēmuma VPN ir vārti uz visu iekšējo infrastruktūru. Viena inficēta iPhone ietekmes rādiuss tagad ietver uzņēmuma finanšu ierakstus un stratēģiskos plānus.

Arhitektoniskā noturība, izmantojot Lockdown Mode

Apple "Lockdown Mode" ir visefektīvākais pieejamais tehniskais pretpasākums augsta riska mērķiem. Tas darbojas, krasi samazinot ierīces uzbrukuma virsmu. Tas atspējo sarežģītas tīmekļa tehnoloģijas, bloķē lielāko daļu ziņojumu pielikumu un novērš vadu savienojumus ar datoriem. Tā ir atzīšana, ka standarta darbības vide ir pārāk sarežģīta, lai būtu droša pret algotiem uzbrucējiem.

Ielāpu pārvaldība "reizi mēnesī" ritmā ir greznība, kas augstvērtīgiem mērķiem vairs neeksistē. Laika posms starp ievainojamības atklāšanu un algotas ekspluatācijas izmantošanu ir niecīgs. Organizācijām ir jāpieprasa tūlītēji iOS un iPadOS atjauninājumi. Lockdown Mode nav paredzēts katram darbiniekam, taču tas ir obligāts ikvienam, kam ir piekļuve sensitīviem uzņēmumu apvienošanas un iegādes (M&A) datiem, juridiskajai stratēģijai vai patentētiem pētījumiem. Tā ir DMZ ieviešana nevis kā koplietošanas zona, bet kā individuāla vieninieka kamera visvairāk apdraudētajiem datiem.

Sānu kustības riska mērīšana

Mobilās ierīces kompromitēšana reti ir galīgais mērķis. Ierīce ir pakāpiens. Uzbrucēji izmanto atslēgu piekariņā (keychain) saglabātos akreditācijas datus vai pārlūkprogrammas aktīvās sesijas, lai pārvietotos uz mākoņvidēm. Ja jūsu vadītājs izmanto to pašu ierīci personīgajiem sociālajiem tīkliem un korporatīvajai AWS piekļuvei, risks ir sistēmisks.

Drošības komandām jāveic ielaušanās testi, koncentrējoties uz sānu kustību no kompromitēta mobilā galapunkta. Šis tests parāda, cik viegli uzbrucējs var pārvietoties no iPhone uz produkcijas serveri. Nulles uzticamība (Zero Trust) ir nepieciešamā arhitektoniskā atbilde. Neviena iekšējā datu plūsma netiek uzskatīta par uzticamu. Katrs piekļuves pieprasījums uzņēmuma resursam ir jāapstiprina ar spēcīgu, aparatūras bāzētu daudzfaktoru autentifikāciju. Kompromitētam tālrunim nevajadzētu piešķirt piekļuvi uzņēmuma ERP sistēmai bez atsevišķa, ārpusjoslas (out-of-band) verifikācijas soļa.

Rīcības plāns nākamajiem 12 mēnešiem

Lai novērstu šos draudus, CISO ir jāpāriet no pamata higiēnas uz granulētu aizsardzības stratēģiju. Tas ietver gan tehniskas izmaiņas, gan korporatīvās kultūras maiņu attiecībā uz mobilo privātumu un drošību.

  • Auditēt un segmentēt augstvērtīgus lietotājus: Identificējiet 5% darbinieku, kuriem ir piekļuve sistēmiski svarīgiem datiem. Šīs personas ir jāpārvieto uz uzņēmumam piederošām, pārvaldītām ierīcēm ar stingriem konfigurācijas profiliem.
  • Ieviest Lockdown Mode vadībai: Padariet Apple Lockdown Mode lietošanu obligātu visiem augstākā līmeņa vadītājiem un valdes locekļiem. Tas ir visefektīvākais veids, kā pārtraukt ekspluatācijas ķēdes, ko izmanto algota spiegprogrammatūra.
  • Ieviest aparatūras drošības atslēgas: Nomainiet SMS vai lietotņu bāzētu MFA ar fiziskām aparatūras atslēgām (piemēram, YubiKey). Tas neļauj uzbrucējam pārtvert kodus pat tad, ja tālrunis ir kompromitēts.
  • Pārraudzīt draudu paziņojumus: Izveidojiet oficiālu procesu, lai darbinieki ziņotu SOC par Apple draudu paziņojumiem. Uzskatiet šos brīdinājumus par augstas prioritātes incidentiem, kam nepieciešama tūlītēja ierīces izolācija un tiesu medicīnas analīze.
  • Ierobežot mobilo VPN piekļuvi: Noņemiet pastāvīgos VPN savienojumus no mobilajām ierīcēm. Izmantojiet katras lietotnes VPN vai drošas tīmekļa vārtejas, lai nodrošinātu, ka ierīces kompromitēšana nesniedz atvērtu kanālu uz iekšējo tīklu.
  • Bezklikšķa aizsardzība: Atspējojiet iMessage un FaceTime ierīcēs, kuras tiek izmantotas augsta riska ārvalstu jurisdikcijās. Izmantojiet alternatīvas, nostiprinātas saziņas platformas, kas piedāvā minimālu uzbrukuma virsmu.

Izdzīvošana šajā jaunajā realitātē ir atkarīga no arhitektūras un ātruma. Mērķis ir nodrošināt, lai vienas mobilās ierīces kompromitēšana nekļūtu par katastrofu visam uzņēmumam. Algotas spiegprogrammatūras draudi ir pastāvīga globālās IT vides sastāvdaļa. Organizācijas, kuras nespēj pielāgot savus mobilo ierīču aizsardzības modeļus, pieņem riska līmeni, kas vairs nav ilgtspējīgs.

Avoti

  • Apple Security Engineering and Architecture (SEAR) ziņojumi
  • CISA zināmo izmantoto ievainojamību katalogs
  • Citizen Lab pētījumi par algotu spiegprogrammatūru
  • TechCrunch drošības analīze

Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.

bg
bg
bg

Uz tikšanos otrā pusē.

Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.

/ Izveidot bezmaksas kontu