Защита на вашия бизнес: 6 грешки в киберсигурността, които можете да избегнете

Незащитени сървъри на информационни системи

Нападателите търсят незащитени сървъри на Elasticsearch и MongoDB,

Ако удостоверяването е забранено по подразбиране и те могат да бъдат достъпни от глобалната мрежа, това автоматично се превръща в уязвимост.Подобен проблем съществува със системите за управление на кеша Redis и Memcached и брокера на съобщения RabbitMQ.Само през последните няколко месеца публично достъпни по този начин са направени публично достъпни данни от популярна услуга за поръчки, информация за посетители на ресторанти и клиенти, които са оставили искания за кредит при известен кредитен брокер.

RabbitMQе брокер на софтуерни съобщения, базиран на стандарта AMQP, репликируем мидълуер, фокусиран върху обработката на съобщения.Създаден на базата на системата Open Telecom Platform, написана на езика Erlang, тя използва като двигател на базата данни за съхраняване на съобщенияМнезия.

В началото на април експерти по информационна сигурност откриха сървър в мрежатаElasticsearch, чрез който беше възможно да се получи неоторизиран достъп до базата данни на потребителите на YouDo.А през януари данните на клиентите на кредитния брокер Алфа-Кредит, който събиракандидатства за кредит и помага за избора и получаването на кредит от банката.Те се съдържаха в системата за управление на бази данни с отворен код MongoDB, която се използва от някои компании за вътрешни задачи.

препоръки

  • За стабилна работа, Elasticsearch обикновено създава клъстер от няколко сървъра, така че еластичните инстанции да могат да комуникират помежду си.Ако сървърите са достъпни от интернет, нападателят може даВ по-старите версии на Elasticsearch, по-рано от 7.3.2, базата данни може да бъде достъпна без удостоверяване изобщо.
  • Неоторизираният достъп до Вашите данни може да бъде избегнат чрез проверка на настройките на информационните системи в стандартни конфигурации и защита на сървърите и виртуалните машини със защитни стени.

Опасни директни връзки

IDOR (Insecure Direct Object Reference) е уязвимост, която позволяваПолучаване на неоторизиран достъп до уеб страници или файлове. IDOR често се наричатерминът "груба сила", което означава "груба сила".

Най-често срещаният начин за използване на IDOR- нападател изброява предсказуем идентификатор и получава достъп до нечии други данни. Много сървъри генерират идентификатори за достъп, използвайки собствени алгоритми. Такива алгоритми могат просто да увеличат идентификационната стойност за всяка заявка на потребител. Друг често срещан вариант е да използвате функция от текущото време или други специфични за компютъра данни. Използвайки този вид уязвимост, можете да прихванете достъпа до акаунти на други хора, кореспонденцията и да получавате данни на други хора. Сложността на подобна атака е минимална и в същото време доста опасна. Прост пример е, че пишете уеб приложение или създавате REST API и метод като / api / поръчки /? OrderId = 17505638.

REST, Представяне на държавен трансфер,"прехвърляне на състояние на представяне" -архитектурен стил на взаимодействие между компонентите на разпределено приложение в мрежа. REST е последователен набор от ограничения, взети предвид при проектирането на разпределена хипермедийна система. Терминът първоначално е въведен от Рой Филдинг, който е един от създателите на HTTP протокола. Страхотното при REST услугите е, че те използват най-добре HTTP протокола.

Това е идеалната възможност за натрапнициза повторение на данните. Дори и да ограничите достъпа до метода чрез ограничител на скоростта (ограничаване на опитите по време, от един IP адрес или от един потребителски агент - „Hi-tech“), това не гарантира сигурност. Нападателите могат да изменят заглавки, да експлоатират ферми на прокси сървъри и да използват други средства за заобикаляне на ограниченията.

Един от последните нашумели примериизползване на такава уязвимост - изтичане на потребителски данни от портала, предоставящ информация за глоби. Паспортните данни на глобените за нарушаване на самоизолацията в Москва бяха достъпни на уебсайтове за плащане на глоби с помощта на натрупания номер, който може да бъде намерен чрез груба сила с помощта на прост софтуер. Използвайки уникалния идентификатор за начисляване (UIN) на глоба за нарушаване на самоизолацията в Москва, в платежните услуги можете да намерите личните данни на глобеното лице, включително фамилно име, име, бащино име и паспортни данни.

Препоръки

  • Проблемите с хакерството чрез IDOR могат да бъдат избегнати отако създадете дълги клавиши от букви, цифри и специални знаци, както и използвате комбинации на ограничител на скоростта, надвишаващи праговите стойности, за които ще бъдат предадени на системата за наблюдение.

Кражба на база данни

С развитието на информационните технологии,случаи на кражба на база данни и престъпниците могат да бъдат както външни хакери, така и собствени служители. Причината за кражбата може да бъде негодувание на служителя срещу ръководството, ниска заплата или желание допълнително да си осигурят приходи от позицията си. Нещо повече, базата може да бъде открадната като цяло и да се продаде в darknet (кражба) или да се използва онлайн за търсене на необходимата информация (т. Нар. Пробив).

Тук решаваща роля има човекътфактор, така че е трудно да се борим с този тип изтичане. Това е най-често срещаният и болезнен проблем, с който се сблъскват компаниите и службите за информационна сигурност.

Например бази данни редовно се продават в тъмната мрежаданни на автомобилиста. Подобни течове най-често се случват в КАТ и застрахователните компании. В мрежата са включени и данните на граждани, кандидатствали за заеми от микрофинансиращи организации. Клиентските данни бяха пуснати за продажба в края на март в специализиран сайт. Проблемът с изтичането на клиентски данни е много остър в банковата индустрия, в която цената на подобни пробиви на информация е пряко свързана с парите на хората.

Когато работят от разстояние, служителите на финансовите институции не го правятТе само продават лични данни в DarkNet, но също така ги използват нечестно. В началото на 2020 г. броят на съдебните дела за кражба на пари чрез служебно положение е по-голям от цялата предходна година. Безскрупулни банкови служители преминават от продажба на клиентски данни към сами да ги използват за престъпни цели – те все по-често теглят заеми на името на клиенти, а също и теглят пари от техните сметки.

препоръки

  • Спазвайте основните правила за информациясигурност. Например, ограничаване на достъпа до данни (производствени и тестови бази данни, архивиране). Изглежда като очевиден съвет, но по някаква причина много хора го забравят.
  • Съхранявайте паролите в защитено хранилище, като например Hashicorp Vault.
  • Проведете системен одит на действия на потребителите, което ще ви позволи да забележите навреме неоторизирана дейност и да предотвратите възможни опасни действия на потребителите на системата.
  • Посочете отговорността за кражба на потребителски бази данни в трудовия договор със служителите.

Съхраняване на код в отворени хранилища

Често разработчиците поставят на откритохранилища на системи за съхранение на код, частна информация, свързана с тяхното място на работа. Това могат да бъдат връзки към вътрешната инфраструктура на компанията, криптографски ключове, маркери за API и части от кода, правата върху които принадлежат на наемащата компания. Няма 100% гаранция за защита интересите на компанията. Ако разработчиците искат да направят публично достъпен кода ви, те могат само да усложнят живота им, но не и да му пречат. Никой документ няма да реши този проблем напълно.

Северен държавен университетКаролина свърши огромна работа и сканира милиарди файлове: за около половин година (от 31 октомври 2017 г. до 20 април 2018 г.) изследователите са наблюдавали около 13% от всички публични хранилища в GitHub, изследвайки всеки ангажимент. Резултатите от сканирането показват, че около 100 000 хранилища съдържат криптографски ключове и API маркери, случайно забравени в кода, и всеки ден много нови течове на данни от този вид се появяват на GitHub.

Тъй като експертите наблюдават състояниетохранилища за около шест месеца, те получиха възможността да проучат как стоят нещата с премахването на такива течове от кода. През целия период на наблюдение само 6% от собствениците на хранилища почти веднага забелязаха, че са изтекли и извадили своите символи и ключове от отворен достъп. Други 12% от разработчиците отнеха повече от един ден, за да направят това, а 19% отстраниха теча в рамките на 16 дни. 81% от разработчиците изобщо не забелязаха теча и очевидно дори не знаят какво може да заплашва.

Можете да се съобразите с минималния набор от разумниправила, които ще намалят вероятността от изтичане на код навън. Режимът на търговска тайна ще реши една трета от проблемите, внимателното боравене с правата върху новия код ще реши втората трета, а внимателното внимание и компетентният подбор на персонал ще решат останалите. И тук работата на HR отдела и атмосферата в компанията пряко влияят върху степента на нейната информационна сигурност.

препоръки

  • Трябва редовно да сканирате отворените хранилища за чувствителна информация, свързана с вашата компания.
  • Трудовите договори трябва да съдържат език относноотчуждаване на права изцяло към новия кодекс. А също и разрешение за използване на програмен код като част от сложни обекти без посочване на имената на авторите (анонимно).
  • Не прехвърляйте никакви права върху стар код на нови разработчици. Просто не сключвайте договори за възлагане с тях.
  • Задачата на HR мениджъра или специалиста по вътрешни комуникации е да създаде атмосфера на доверие и стойност за персонала на компанията.

DDoS атаки

DDoS атака или Distributed Denial of Serviceатака - едновременно и масово изпращане на заявки за информация към централния сървър. Нападателят генерира такива заявки, използвайки голям брой системи - ботнет, собствен или нает в даркнет. За съжаление, този популярен и евтин инструмент може трайно да парализира работата на почти всеки ресурс или да причини колапс на услугата, която предоставя.

И така, в средата на март нападателите се опитахадеактивирайте уебсайта на Министерството на здравеопазването на САЩ. Предполага се, че целта на атаката е била да лиши гражданите от достъп до официални данни за епидемията и мерките, предприети срещу нея: едновременно с DDoS, неидентифицираните лица разпространяват дезинформация в социалните мрежи чрез SMS и електронна поща, че САЩ ще въведат национална карантина. Опитът се провали: уебсайтът на Министерството на здравеопазването продължи да работи, въпреки увеличеното натоварване.

Поредната DDoS атака стана жертва на голям парижанинболнична мрежа Assistance Publique - Hopitaux de Paris. Нападателите се опитаха да деактивират инфраструктурата на лечебните заведения. В резултат на атаката болничният персонал, работещ отдалечено, за известно време не може да използва работни програми и корпоративна електронна поща. Киберпрестъпниците обаче не успяха да парализират цялата организация.

Услуги за доставка на храна Lieferando (Германия) иThuisbezorgd (Холандия) се оказаха в по-деликатна ситуация. В резултат на DDoS атаки и двете компании приемаха поръчки, но не можеха да ги обработят и трябваше да върнат пари на клиентите. В същото време нападателите, които нападнаха Lieferando, поискаха 2 BTC за спиране на DDoS (малко над 13 хиляди долара по време на писането).

препоръки

  • Не трябва да спестявате от защита и да ловите неочаквановходящи атаки. Трябва да използвате една от анти-DDoS системите, чийто принцип е да маскирате реалния IP адрес на вашата система и да филтрирате динамично мрежовата активност, причинена от натрапници.

Дупки в мониторинга на информационната сигурност на системата

За да избегнем изтичане на данни, ниеНие си сътрудничим с най-добрите тестери за проникване в Русия, които са част от така наречения Red Team. Pentesting на жаргон е метод за оценка на сигурността на компютърни системи или мрежи чрез симулиране на атака от нападател. Действията на червения екип ни позволяват да симулираме атака от група професионални външни нападатели по възможно най-натуралистичния начин, за да идентифицираме уязвимостите в нашия код и инфраструктура.

Както малки онлайн магазини, така и американскифедерални агенции като Пентагона редовно използват програми за награди за грешки, за да идентифицират недостатъци в сигурността в своите системи. Bounty за грешки е програма, предлагана от много уебсайтове и разработчици на софтуер, чрез която хората могат да бъдат разпознати и възнаградени за намиране на грешки. Тези програми дават възможност на разработчиците да откриват и отстраняват грешки, преди широката общественост да знае за тях, предотвратявайки широко разпространеното злоупотреба. Всички интернет гиганти имат Bug Bounty: Apple, Microsoft, Facebook, Google и Intel.

препоръки

Трябва постоянно да проверявате информацията сисистема за неоторизиран достъп. Можете да използвате автоматизирани инструменти за това, можете да провеждате тестове за проникване от служителите си или да декларирате награда за грешка, плащайки за намерените уязвимости.

Вижте също:

Погледнете 3D картата на Вселената: тя е съставена в продължение на 20 години и вече е изненадала учените

Погледнете ларвите на бръмбари: те могат да спасят планетата от пластмаса, като я унищожат

Ново проучване разкрива повече за аномалията в магнитното поле на Земята