2020 m. Didelės įmonės samdė rekordinį skaičių etiškų įsilaužėlių. Pagrindinis dalykas

Kodėl padidėjo saugumo poreikis?

Daiktų internetasDaiktų internetas) – skaičiavimo samprata

fizinių objektų tinklai ("dalykų"), aprūpintas integruotomis technologijomis sąveikauti tarpusavyje arba su išorine aplinka. KoncepcijaIoT mano, kad tokių tinklų organizavimas yra reiškinys, galintis pertvarkyti ekonominius ir socialinius procesus, pašalinant žmogaus dalyvavimo įvairiuose procesuose ir operacijose poreikį.

Koncepcija buvo suformuluota 1999 msupratimas apie plataus radijo dažnio identifikavimo priemonių panaudojimo fizinių objektų tarpusavio sąveikai ir su išorine aplinka perspektyvas. 

Tai sparčiai besiplečiantis prietaisų laukas,Daiktų internetas (IoT), apimantis išmaniuosius televizorius ir buitinę techniką, taps dar labiau paplitęs, nes 5G tinklai taps prieinamesni. Tai kelia vieną didžiausių grėsmių ateities skaitmeniniam saugumui. Siekdamos to išvengti, vis daugiau įmonių samdo „etiškus įsilaužėlius“.

Kas samdo įsilaužėlius ir kodėl?

Etiškas įsilaužėlis arba baltos kepurės įsilaužėlis, taip pattinklo žargonu „white hat“ (iš anglų kalbos White hat) yra kompiuterių saugumo specialistas, kurio specializacija yra apsaugos sistemų nuo kibernetinių grėsmių testavimas. Skirtingai nuo juodųjų skrybėlių, baltųjų skrybėlių įsilaužėliai ieško pažeidžiamumų savanoriškai arba už tam tikrą mokestį, kad padėtų kūrėjams padaryti savo produktus saugesnius.

Neseniai saugumo konferencijoje„Nokia“ organizuota etinė įsilaužėlė Keren Elazari teigė, kad įsilaužėlių, kurių dauguma yra mėgėjai, verbavimas ieškoti pažeidžiamumų „prieš šešerius ar aštuonerius metus buvo laikomas madingu tik Silicio slėnyje“.

Bet „klaidų premijų programos“dabar siūlo organizacijos, pradedant Pentagonu ir tokiais bankais kaip „Goldman Sachs“, baigiant aviakompanijomis, technologijų gigantais ir tūkstančiais mažų ir vidutinių įmonių.

Kibernetinių atakų augimas

Didžiausios paieškos platformos atstovaiKompiuterinių sistemų pažeidžiamumų, HackerOne (kurioje yra 800 000 įsilaužėlių) pranešė, kad jos organizacija šiais metais išmokėjo rekordinius 44 milijonus dolerių (daugiau nei 3 milijardus rublių). Tai 87% daugiau nei per pastaruosius 12 mėnesių.

„Tik vieno etatinio inžinieriaus darbassaugumas Londone įmonei gali kainuoti 106 000 USD per metus, o mes suteikiame įmonėms galimybę dirbti su pasauline šimtų tūkstančių įsilaužėlių bendruomene, turinčia daug įvairių įgūdžių“, – AFP sakė Prash Somaiya, „HackerOne“ saugumo sprendimų architektas. — Nusikaltėliai atranda vis daugiau naujų  ir labai protingų būdų, kaip apeiti saugumą skaitmeniniuose įrenginiuose.

Somaya pridūrė, kad „HackerOne“ dabar savo įsilaužėliams reguliariai siunčia prie interneto prijungtus žaislus, termostatus, motorolerius ir automobilius, kad jie bandytų juos nulaužti.

Kibernetinė ataka „Mirai“ buvo blaivus pavyzdys2016 m., Kurio metu užpuolikai perėmė 300 000 neapsaugotų įrenginių, įskaitant spausdintuvus, internetines kameras ir televizorių, kontrolę. Tai galiausiai lėmė viso pasaulio žiniasklaidos svetainių, bendrovių ir vyriausybių uždarymą.

„5G ateityje kalbėsime apie visus įmanomus įrenginius, turinčius didelės spartos ryšius, ne tik apie kompiuterį ar telefoną“, - perspėja etiškas įsilaužėlis Elazari.

Spalio mėnesį „Nokia“ paskelbė, kad infekcijų skaičiuskenkėjiškos programos IoT įrenginiuose praėjusiais metais išaugo 100 proc. Savo ataskaitoje bendrovė pabrėžia, kad kiekviena nauja 5G programa siūlo nusikaltėliams „daugiau galimybių pakenkti ir išpirkai“.

Apsaugos išlaidos

Įsilaužėlių nauda gali būti didelė: 200 „HackerOne“ vartotojų jau reikalauja daugiau nei 100 000 USD už savo darbą, o devyni įsilaužėliai uždirba daugiau nei milijoną dolerių.

„Apple“, kuri reklamuoja savoBug Bounty programa, praėjusių metų pabaigoje padidino maksimalų atlygį už įsilaužėlį iki daugiau nei milijono dolerių. Jis turi rasti „nulinės dienos pažeidžiamumą“, kuris leistų kam nors pasiekti įrenginį be vartotojo sąveikos.

„Svarbi paskata, be abejo, yra piniginėatlygis. Tačiau įsilaužėliams dažnai įdomu suprasti, kaip kažkas yra pastatyta, kad sugadintų apsaugą ir tiesiog ją išardytų “, - sakė Somoma. „Būti pačiu asmeniu, kuris gali įsilaužti į milijardų dolerių kompanijas, yra tikras jaudulys“.

Pasak „HackerOne“, migruojančių bendrovių antplūdisDarbas nuotoliniu būdu pandemijos metu taip pat sukėlė „įsilaužėlių atakų šuolį“, todėl registruotų įsilaužėlių skaičius padidėjo 59%, o mokamas atlyginimas - trečdaliu.

Somaya pridūrė, kad Prancūzijos ir JK vyriausybės yra tarp tų, kurios draugiškiems įsilaužėliams atidarė koronaviruso stebėjimo programas.

Nauji kibernetinio saugumo reikalavimai organizacijoms

Nors 5G interneto sistemos turėsnaujos saugumo funkcijos, įmontuotos į tinklo infrastruktūrą - to dar nebuvo. Naujoji technologija, be kita ko, yra daug sudėtingesnė nei jos pirmtakai. Tai palieka daugiau vietos saugumo problemoms dėl žmogaus veiksnių.

„Didelė netinkamo konfigūravimo rizika irnepakankama prieigos kontrolė: šios nesėkmės yra didžiausia problema “, - aiškina Silke Holtmanns, kibernetinio saugumo firmos„ AdaptiveMobile “5G tyrimų vadovė moteris.

Tačiau, pasak Holtmanno, įmonės yra pasirengusios spręsti problemas - saugumo klausimai yra aktyviai įtraukti į darbotvarkę visame pasaulyje.

ES kartu su viso pasaulio vyriausybėmis pradėjo griežtinti kibernetinio saugumo reikalavimus organizacijoms, o baudos už duomenų pažeidimus auga.

„Anksčiau įmonėms buvo sunku pagrįstiinvestuotojų finansavimas saugumui, - užbaigia ES kibernetinio saugumo patariamosios grupės narys Holtmannas. - Bet šis laikas yra praeityje. Visi supranta, kas yra pavojus “.

Taip pat skaitykite

Mokslininkai socialiniuose tinkluose nustatė sprogimo Beirute priežastis

Dėl plokščių judėjimo Ramiojo vandenyno dugnas dabar yra giliai po Kinija

Tyrimai: ištirpęs amžinas įšalas atgaivina senovės mikrobus