정보 시스템의 보호되지 않은 서버
공격자는 보호되지 않은 Elasticsearch 및 MongoDB 서버를 찾고 있습니다.
RabbitMQ- 소프트웨어 메시지 브로커 기반AMQP 표준은 메시지 처리에 초점을 맞춘 복제 가능한 미들웨어입니다. Open Telecom Platform 시스템을 기반으로 Erlang으로 작성되었으며 Mnesia를 메시지 저장용 데이터베이스 엔진으로 사용합니다.
지난 4월 초 정보보안 전문가들이 네트워크에서 발견한YouDo 사용자 데이터베이스에 대한 무단 액세스를 얻을 수 있는 Elasticsearch 서버. 그리고 지난 1월에는 대출 신청을 수집하고 은행에서 대출을 선택하고 받는 데 도움을 주는 신용 중개인 알파크레디트(Alfa-Credit)의 고객 데이터가 온라인으로 유출되었습니다. 이는 일부 회사에서 내부 목적으로 사용하는 오픈 소스 데이터베이스 관리 시스템 MongoDB에 포함되어 있었습니다.
추천
- Elasticsearch의 안정적인 운영을 위해서는 일반적으로Elastic 인스턴스가 서로 통신할 수 있도록 여러 서버의 클러스터를 만듭니다. 이렇게 하려면 네트워크 포트를 엽니다. 인터넷에서 서버에 액세스할 수 있으면 공격자가 데이터베이스에 연결할 수 있습니다. 7.3.2 이전 버전의 Elasticsearch에서는 전혀 인증 없이 데이터베이스에 액세스할 수 있습니다.
- 표준 구성에서 정보 시스템의 설정을 확인하고 방화벽으로 서버와 가상 머신을 보호하면 데이터에 대한 무단 액세스를 방지할 수 있습니다.
안전하지 않은 직접 링크
IDOR(안전하지 않은 직접 개체 참조,개체에 대한 안전하지 않은 직접 링크 - "하이테크") - 웹 페이지나 파일에 대한 무단 액세스를 허용하는 취약점입니다. IDOR은 종종 번역에서 "무차별 대입"을 의미하는 "무차별 대입"(영어 무차별 대입 - "하이테크")이라는 용어로 불립니다.
IDOR를 사용하는 가장 일반적인 방법-공격자는 예측 가능한 식별자를 반복하고 다른 사람의 데이터에 액세스합니다. 많은 서버가 독점 알고리즘을 사용하여 액세스 ID를 생성합니다. 이와 같은 알고리즘은 각 사용자 요청에 대한 식별자 값을 간단히 증가시킬 수 있습니다. 또 다른 일반적인 옵션은 현재 시간 또는 기타 컴퓨터 특정 데이터의 기능을 사용하는 것입니다. 이러한 유형의 취약성을 사용하여 다른 사람의 계정, 서신에 대한 액세스를 가로 채고 다른 사람의 데이터를받을 수 있습니다. 그러한 공격의 복잡성은 미미하고 동시에 매우 위험합니다. 간단한 예는 웹 애플리케이션을 작성 중이거나 / api / orders /? OrderId = 17505638과 같은 REST API 및 메소드를 작성하는 것입니다.
REST, REpresentational State Transfer,"프레젠테이션 상태 전송" -네트워크에 있는 분산 애플리케이션 구성 요소 간의 상호 작용 아키텍처 스타일입니다. REST는 분산 하이퍼미디어 시스템을 설계할 때 고려되는 일관된 제약 조건 집합입니다. 이 용어는 원래 HTTP 프로토콜 창시자 중 한 명인 Roy Fielding에 의해 만들어졌습니다. REST 서비스의 가장 큰 장점은 HTTP 프로토콜을 최대한 활용한다는 것입니다.
이것은 침입자에게 완벽한 기회입니다데이터를 반복합니다. 속도 제한기를 통해 방법에 대한 액세스를 제한하더라도 (시간별, 하나의 IP 주소 또는 하나의 사용자 에이전트 ( "하이테크")에서 시도 제한) 보안이 보장되지는 않습니다. 공격자는 헤더를 스푸핑하고 프록시 서버 팜을 악용하고 다른 수단을 사용하여 제한을 피할 수 있습니다.
최근 주목받는 사례 중 하나이러한 취약점 악용 - 벌금에 대한 정보를 제공하는 포털에서 사용자 데이터 유출. 모스크바에서 자가 격리를 위반하여 벌금을 부과받은 사람들의 여권 세부 정보는 간단한 소프트웨어를 사용하여 무차별 대입으로 찾을 수 있는 발생 번호를 사용하여 벌금을 납부하는 웹사이트에서 확인할 수 있었습니다. 모스크바에서 자가 격리를 위반하여 벌금에 대한 고유 발생 식별자(UIN)를 사용하면 결제 서비스에서 성, 이름, 후원 및 여권 세부 정보를 포함하여 벌금이 부과된 사람의 개인 데이터를 찾을 수 있습니다.
권장 사항
- IDOR을 통한 해킹 문제는 다음과 같이 피할 수 있습니다.문자, 숫자 및 특수 문자로 긴 키를 생성하고 속도 제한 기 조합을 사용하는 경우 모니터링 시스템으로 전송되는 임계 값을 초과합니다.
데이터베이스 도난
정보 기술의 발전과 함께데이터베이스 도난의 경우 범죄자는 외부 해커와 직원 모두가 될 수 있습니다. 절도의 이유는 경영진에 대한 직원의 분노, 낮은 급여 또는 자신의 위치에 추가로 수익을 창출하려는 욕구 때문일 수 있습니다. 또한 기지 전체를 도난 당하여 다크 넷 (도난)에서 판매하거나 온라인에서 필요한 정보를 검색하는 데 사용할 수 있습니다 (소위 돌파구).
여기서 결정적인 역할은 인간이 담당한다.요인이므로 이러한 유형의 누출을 방지하는 것은 어렵습니다. 이는 기업과 정보 보안 서비스가 직면한 가장 흔하고 고통스러운 문제입니다.
예를 들어 데이터베이스는 다크넷에서 정기적으로 판매됩니다.운전자 데이터. 이러한 유출은 교통 경찰과 보험 회사에서 가장 자주 발생합니다. 네트워크에는 소액 금융 기관에 대출을 신청한 시민의 데이터도 포함되었습니다. 고객 데이터는 3월 말 전문 웹사이트에 판매되었습니다. 고객 데이터 유출 문제는 은행 업계에서 매우 심각하며, 정보 유출로 인한 비용은 사람들의 돈과 직접적인 관련이 있습니다.
원격근무 시 금융기관 직원은그들은 DarkNet에서만 개인 데이터를 판매하지만 이를 부정직하게 사용하기도 합니다. 2020년 초 공직을 이용한 금품절도와 관련된 법원 사건 건수는 전년 전체보다 많았다. 부도덕한 은행 직원은 고객 데이터를 판매하는 것에서 범죄 목적으로 직접 사용하는 것으로 전환하고 있습니다. 그들은 점점 더 고객의 이름으로 대출을 받고 계좌에서 돈을 인출하고 있습니다.
추천
- 정보의 기본 규칙을 준수합니다보안. 예를 들어 데이터(프로덕션 및 테스트 데이터베이스, 백업)에 대한 액세스를 제한합니다. 당연한 조언처럼 보이지만 어떤 이유에서인지 많은 사람들이 이를 잊어버립니다.
- Hashicorp Vault와 같은 안전한 금고에 비밀번호를 보관하세요.
- 사용자 작업에 대한 시스템 감사를 수행하여 승인되지 않은 활동을 적시에 감지하고 시스템 사용자의 가능한 위험한 작업을 방지 할 수 있습니다.
- 직원과의 고용 계약에 사용자 데이터베이스 도난에 대한 책임을 명시합니다.
오픈 리포지토리에 코드 저장
종종 개발자들은작업 장소와 관련된 코드 저장 시스템 개인 정보의 저장소. 이는 회사의 내부 인프라, 암호화 키, API 토큰 및 코드 조각에 대한 링크 일 수 있으며, 이는 고용 회사에 속한 권리입니다. 회사의 이익을 보호하기위한 100 % 보장은 없습니다. 개발자가 코드를 공개적으로 사용하려는 경우 삶을 복잡하게 만들 수 있지만 방해 할 수는 없습니다. 이 문제를 완전히 해결하는 문서는 없습니다.
노스 주립 대학Carolina는 엄청난 작업을 수행하고 수십억 개의 파일을 스캔했습니다. 연구자들은 약 반년 동안 (2017 년 10 월 31 일부터 2018 년 4 월 20 일까지) GitHub의 모든 공개 저장소의 약 13 %를 모니터링하여 각 커밋을 조사했습니다. 스캔 결과는 약 100,000 개의 리포지토리에 실수로 코드에서 잊혀진 암호화 키와 API 토큰이 포함되어 있으며 매일 이러한 종류의 새로운 데이터 유출이 GitHub에 나타납니다.
전문가가 상태를 관찰했기 때문에약 6 개월 동안 리포지토리에서 코드에서 그러한 누출을 제거하여 상황을 연구 할 기회를 얻었습니다. 전체 관찰 기간 동안 저장소 소유자의 6 %만이 공개 액세스에서 토큰과 키를 유출하고 제거했음을 거의 즉시 알아 차 렸습니다. 개발자의 또 다른 12 %는이 작업을 수행하는 데 하루 이상이 걸렸으며 19 %는 16 일 이내에 누출을 수정했습니다. 개발자의 81 %는 유출을 전혀 알아 차리지 못했고, 그것이 무엇을 위협 할 수 있는지조차 알지 못했습니다.
최소한의 합리적인 기준을 준수할 수 있습니다.코드가 외부로 유출될 가능성을 줄이는 규칙입니다. 영업비밀 제도는 문제의 3분의 1을 해결하고, 새로운 코드에 대한 권리를 주의 깊게 다루면 2번째 3분의 1은 해결되며, 나머지 3분의 1은 신중한 관심과 유능한 인력 선발로 해결될 것입니다. 그리고 여기서 HR 부서의 업무와 회사 분위기는 정보 보안 수준에 직접적인 영향을 미칩니다.
추천
- 열린 저장소에서 회사와 관련된 민감한 정보를 정기적으로 스캔해야합니다.
- 고용 계약에는 다음 사항에 관한 언어가 포함되어야 합니다.새로운 코드에 대한 완전한 권리의 소외. 또한 작성자 이름을 표시하지 않고(익명으로) 복잡한 개체의 일부로 프로그램 코드를 사용할 수 있는 권한도 있습니다.
- 이전 코드에 대한 권리를 새로운 개발자에게 양도하지 마십시오. 그들과 양도 계약을 체결하지 마십시오.
- HR 관리자 또는 내부 커뮤니케이션 전문가의 임무는 회사 직원에게 신뢰와 가치의 분위기를 조성하는 것입니다.
DDoS 공격
DDoS 공격 또는 분산 서비스 거부공격 - 중앙 서버에 정보 요청을 동시에 대량으로 보내는 것입니다. 공격자는 자신의 봇넷이나 다크넷에서 임대한 봇넷 등 수많은 시스템을 사용하여 이러한 요청을 생성합니다. 안타깝게도 이 인기 있고 저렴한 도구는 거의 모든 리소스의 작동을 영구적으로 마비시키거나 해당 도구가 제공하는 서비스를 붕괴시킬 수 있습니다.
그래서 3 월 중순에 공격자들은미국 보건부 웹 사이트를 비활성화하십시오. 아마도 공격의 목적은 전염병에 대한 공식 데이터와 이에 대응하는 조치에 대한 시민들의 접근을 박탈하는 것이었을 것입니다 .DDoS와 동시에 미지의 사람들이 SMS와 이메일을 통해 미국에 전국적인 격리가 도입 될 것이라는 허위 정보를 소셜 네트워크에 퍼뜨 렸습니다. 시도는 실패했습니다. 보건부의 웹 사이트는 부하가 증가 했음에도 불구하고 계속 작동했습니다.
또 다른 DDoS 공격이 파리의 주요 피해자가되었습니다.병원 네트워크 지원 Publique-Hopitaux de Paris. 공격자들은 의료기관의 인프라를 무력화 시키려고했습니다. 공격의 결과로 원격으로 근무하는 병원 직원은 한동안 업무 프로그램과 회사 이메일을 사용할 수 없었습니다. 그러나 사이버 범죄자들은 조직 전체를 마비시키지 못했습니다.
음식 배달 서비스 Lieferando (독일) 및Thuisbezorgd (네덜란드)는 더 섬세한 상황에 처해 있습니다. DDoS 공격의 결과로 두 회사는 주문을 수락했지만 주문을 처리 할 수 없었고 고객에게 돈을 반환해야했습니다. 동시에 Lieferando를 공격 한 공격자들은 DDoS를 중지하기 위해 2 BTC를 요구했습니다 (작성 당시 13,000 달러가 조금 넘었습니다).
추천
- 보호에 신경 쓰지 말고 예기치 않게 잡으십시오들어오는 공격. 안티 -DDoS 시스템 중 하나를 사용해야합니다. 그 원칙은 시스템의 실제 IP 주소를 마스킹하고 침입자로 인한 네트워크 활동을 동적으로 필터링하는 것입니다.
시스템 정보 보안 모니터링의 허점
데이터 유출을 방지하기 위해 우리는우리는 소위 레드팀(Red Team)에 속한 러시아 최고의 침투 테스터들과 협력하고 있습니다. 전문 용어로 침투 테스트는 공격자의 공격을 시뮬레이션하여 컴퓨터 시스템이나 네트워크의 보안을 평가하는 방법입니다. 레드팀의 활동을 통해 우리는 코드와 인프라의 취약점을 식별하기 위해 가능한 가장 자연스러운 방식으로 전문적인 외부 공격자 그룹의 공격을 시뮬레이션할 수 있습니다.
작은 온라인 상점과 미국펜타곤과 같은 연방 기관은 정기적으로 버그 현상금 프로그램을 사용하여 시스템의 보안 결함을 식별합니다. 버그 바운티는 많은 웹 사이트와 소프트웨어 개발자가 제공하는 프로그램으로,이를 통해 사람들이 버그를 발견 한 것에 대해 인정하고 보상을받을 수 있습니다. 이러한 프로그램을 통해 일반 대중이 버그에 대해 알기 전에 개발자가 버그를 감지하고 수정할 수 있으므로 광범위한 남용을 방지 할 수 있습니다. 모든 인터넷 거물에는 Apple, Microsoft, Facebook, Google 및 Intel과 같은 버그 바운티가 있습니다.
추천
지속적으로 정보를 확인해야합니다.무단 액세스를위한 시스템. 이를 위해 자동화 된 도구를 사용할 수 있으며, 직원이 침투 테스트를 수행하거나 버그 현상금을 선언하여 발견 된 취약점에 대한 비용을 지불 할 수 있습니다.
참조 :
우주의 3D지도를보십시오 : 그것은 20 년 동안 컴파일되었으며 이미 과학자들을 놀라게했습니다.
딱정벌레 애벌레를보십시오 : 지구를 플라스틱으로 파괴하여 지구를 구할 수 있습니다
지구 자기장의 이상 현상에 대한 새로운 연구 결과