Bilgi sistemlerinin korumasız sunucuları
Saldırganlar korumasız Elasticsearch ve MongoDB sunucularını arıyor,
RabbitMQ- yazılım mesaj komisyoncusu tabanlıAMQP standardı, mesaj işlemeye odaklanan kopyalanabilir bir ara katman yazılımıdır. Erlang'da yazılmış, Açık Telekom Platformu sistemi temel alınarak oluşturulmuştur ve Mnesia'yı mesajları depolamak için bir veritabanı motoru olarak kullanır.
Nisan ayının başlarında, bilgi güvenliği uzmanları ağda keşfettilerYouDo kullanıcı veritabanına yetkisiz erişimin elde edilebileceği Elasticsearch sunucusu. Ocak ayında ise kredi başvurularını toplayan ve bir bankadan kredi seçip almaya yardımcı olan kredi komisyoncusu Alfa-Credit'in müşterilerinin verileri internete sızdırıldı. Bazı şirketler tarafından dahili amaçlarla kullanılan açık kaynaklı veritabanı yönetim sistemi MongoDB'de bulunuyorlardı.
tavsiyeler
- Elasticsearch'ün kararlı çalışması için genellikleElastic örneklerinin birbirleriyle iletişim kurabilmesi için birkaç sunucudan oluşan bir küme oluşturun. Bunu yapmak için ağ bağlantı noktalarını açın. Sunuculara internetten erişilebiliyorsa saldırgan veritabanına bağlanabilir. Elasticsearch'ün 7.3.2'den daha eski eski sürümlerinde, veritabanına kimlik doğrulaması yapılmadan erişilebilir.
- Bilgi sistemlerinin ayarlarının standart konfigürasyonlarda kontrol edilmesi, sunucu ve sanal makinelerin güvenlik duvarları ile korunması ile verilerinize yetkisiz erişimin önüne geçilebilir.
Güvenli olmayan doğrudan bağlantılar
IDOR (Güvensiz Doğrudan Nesne Referansı,nesnelere güvenli olmayan doğrudan bağlantılar - "Yüksek Teknoloji") - web sayfalarına veya dosyalarına yetkisiz erişim elde etmenize olanak tanıyan bir güvenlik açığı. IDOR'a genellikle "kaba kuvvet" terimi denir (İngilizce kaba kuvvetten - "Yüksek teknoloji"), çeviride "kaba kuvvet" anlamına gelir.
IDOR'u kullanmanın en yaygın yolu- bir saldırgan tahmin edilebilir bir tanımlayıcıyı numaralandırır ve başka birinin verilerine erişir. Birçok sunucu özel algoritmalar kullanarak erişim kimlikleri oluşturur. Bunun gibi algoritmalar, her kullanıcı isteği için tanımlayıcı değerini artırabilir. Başka bir yaygın seçenek, geçerli saatten veya bilgisayara özgü diğer verilerden bir işlev kullanmaktır. Bu tür bir güvenlik açığını kullanarak, başkalarının hesaplarına erişimi, yazışmaları engelleyebilir ve başkalarının verilerini alabilirsiniz. Böyle bir saldırının karmaşıklığı minimaldir ve aynı zamanda oldukça tehlikelidir. Basit bir örnek olarak bir web uygulaması yazıyorsunuz veya bir REST API ve / api / orders /? OrderId = 17505638 gibi bir yöntem oluşturuyorsunuz.
REST, Temsili Durum Transferi,"sunum durumunun aktarılması" -Bir ağdaki dağıtılmış bir uygulamanın bileşenleri arasındaki etkileşimin mimari tarzı. REST, dağıtılmış bir hipermedya sistemi tasarlanırken dikkate alınan tutarlı bir kısıtlamalar kümesidir. Terim ilk olarak HTTP protokolünün yaratıcılarından biri olan Roy Fielding tarafından icat edildi. REST hizmetlerinin en güzel yanı, HTTP protokolünü en iyi şekilde kullanmalarıdır.
Bu, davetsiz misafirler için mükemmel bir fırsatverileri yinelemek için. Yönteme erişimi hız sınırlayıcı aracılığıyla kısıtlasanız bile (girişimleri zamana göre, bir IP adresinden veya bir kullanıcı aracısından - "Yüksek teknoloji") sınırlandırsanız, bu güvenliği garanti etmez. Saldırganlar üstbilgileri taklit edebilir, proxy sunucu gruplarını kullanabilir ve kısıtlamaları aşmak için başka yollar kullanabilir.
En son yüksek profilli örneklerden biriböyle bir güvenlik açığından yararlanılması - para cezaları hakkında bilgi sağlayan portaldan kullanıcı verilerinin sızması. Moskova'da kişisel izolasyonu ihlal ettiği için para cezasına çarptırılanların pasaport bilgileri, basit bir yazılım kullanılarak kaba kuvvetle bulunabilen tahakkuk numarasını kullanarak para cezalarının ödenebileceği web sitelerinde mevcuttu. Moskova'da kişisel izolasyonun ihlali nedeniyle para cezasının benzersiz tahakkuk tanımlayıcısını (UIN) kullanarak ödeme hizmetlerinde, para cezasına çarptırılan kişinin soyadı, adı, soyadı ve pasaport bilgileri dahil kişisel verilerini bulabilirsiniz.
Öneriler
- IDOR aracılığıyla gerçekleştirilen bilgisayar korsanlığı sorunları şu şekilde önlenebilir:Harfler, sayılar ve özel karakterlerden uzun anahtarlar oluşturmanın yanı sıra, izleme sistemine iletilecek eşik değerlerini aşan hız sınırlayıcı kombinasyonları kullanırsanız.
Veritabanı hırsızlığı
Bilgi teknolojisinin gelişmesiyle birlikte,veritabanı hırsızlığı vakaları ve suçlular hem harici bilgisayar korsanları hem de kendi çalışanları olabilir. Hırsızlığın nedeni, bir çalışanın yönetime kızması, düşük maaş veya ek olarak pozisyonundan para kazanma isteği olabilir. Dahası, baz bir bütün olarak çalınabilir ve darknet'te satılabilir (hırsızlık) veya gerekli bilgileri (sözde çığır açan) aramak için çevrimiçi olarak kullanılabilir.
Burada belirleyici rolü insan oynuyorBu faktör nedeniyle bu tür sızıntılarla mücadele etmek zordur. Bu, şirketlerin ve bilgi güvenliği hizmetlerinin karşılaştığı en yaygın ve acı verici sorundur.
Örneğin veritabanları darknet'te düzenli olarak satılıyorsürücü verileri. Bu tür sızıntılar çoğunlukla trafik polisinde ve sigorta şirketlerinde meydana gelir. Ağda ayrıca mikrofinans kuruluşlarından kredi başvurusunda bulunan vatandaşların verileri de yer aldı. Müşteri verileri Mart ayının sonunda özel bir web sitesinde satışa sunuldu. Müşteri veri sızıntısı sorunu, bu tür bilgi ihlallerinin maliyetinin doğrudan insanların parasıyla ilişkili olduğu bankacılık sektöründe oldukça ciddidir.
Finansal kurum çalışanları uzaktan çalışırkenDarkNet'te yalnızca kişisel verileri satıyorlar ama aynı zamanda bunu dürüst olmayan bir şekilde kullanıyorlar. 2020 yılının başında, resmi makam kullanılarak para hırsızlığıyla ilgili davaların sayısı bir önceki yılın tamamından daha fazlaydı. Vicdansız banka çalışanları, müşteri verilerini satmaktan, bunları suç amacıyla kendileri kullanmaya doğru ilerliyor; giderek daha fazla müşteriler adına kredi alıyorlar ve aynı zamanda hesaplarından para çekiyorlar.
tavsiyeler
- Temel bilgi kurallarına uyungüvenlik. Örneğin verilere erişimi sınırlayın (üretim ve test veritabanları, yedeklemeler). Bu bariz bir tavsiye gibi görünebilir, ancak bazı nedenlerden dolayı birçok insan bunu unutuyor.
- Şifrelerinizi Hashicorp Vault gibi güvenli bir kasada saklayın.
- Yetkisiz etkinlikleri zamanında fark etmenize ve sistem kullanıcılarının olası tehlikeli eylemlerini önlemenize olanak tanıyan kullanıcı eylemleri için bir sistem denetimi gerçekleştirin.
- Çalışanlarla yapılan iş sözleşmesinde kullanıcı veritabanlarının çalınmasına ilişkin sorumluluğu belirtin.
Kodu açık havuzlarda saklama
Genellikle geliştiriciler açıkkod depolama sistemlerinin havuzları, iş yerlerine ilişkin özel bilgiler. Bunlar, şirketin dahili altyapısına, kriptografik anahtarlara, API belirteçlerine ve işveren şirketin sahip olduğu kod parçalarına bağlantılar içerebilir. Şirketin menfaatlerini korumak için% 100 garanti yoktur. Geliştiriciler kodunuzu herkese açık hale getirmek isterlerse, yalnızca hayatlarını karmaşıklaştırabilir, ancak engelleyemezler. Hiçbir belge bu sorunu tamamen çözmez.
Kuzey Eyalet ÜniversitesiCarolina muazzam bir iş çıkardı ve milyarlarca dosyayı taradı: yaklaşık yarım yıl boyunca (31 Ekim 2017'den 20 Nisan 2018'e kadar), araştırmacılar GitHub'daki herkese açık depoların yaklaşık% 13'ünü izleyerek her bir işlemi incelediler. Tarama sonuçları, yaklaşık 100.000 deponun şifreleme anahtarları ve kodda yanlışlıkla unutulan API belirteçleri içerdiğini ve her gün bu türden birçok yeni veri sızıntısının GitHub'da göründüğünü gösteriyor.
Uzmanlar durumu gözlemlediğindenyaklaşık altı ay boyunca depolarda bu tür sızıntıları koddan kaldırmanın nasıl olduğunu inceleme fırsatı buldular. Tüm gözlem süresi boyunca, arşiv sahiplerinin yalnızca% 6'sı neredeyse anında, belirteçlerini ve anahtarlarını açık erişimden sızdırdıklarını ve çıkardıklarını fark etti. Geliştiricilerin diğer% 12'si bunu yapmak için bir günden fazla zaman aldı ve% 19'u 16 gün içinde sızıntıyı düzeltti. Geliştiricilerin% 81'i sızıntıyı hiç fark etmedi ve açıkçası, neyi tehdit edebileceğini bile bilmiyor.
Minimum makul sete uyabilirsinizDışarıya kod sızıntısı olasılığını azaltacak kurallar. Ticari sır rejimi sorunların üçte birini çözecek, yeni kanuna ilişkin hakların dikkatle ele alınması ikinci üçte birini çözecek ve geri kalanını dikkatli dikkat ve yetkin personel seçimi çözecektir. Ve burada İK departmanının çalışması ve şirketteki atmosfer, bilgi güvenliğinin derecesini doğrudan etkiliyor.
tavsiyeler
- Şirketinizle ilgili hassas bilgiler için açık depoları düzenli olarak taramalısınız.
- İş sözleşmeleri aşağıdakilerle ilgili bir dil içermelidir:hakların tamamen yeni kanuna yabancılaştırılması. Ayrıca program kodunu, yazarların adlarını belirtmeden (anonim olarak) karmaşık nesnelerin bir parçası olarak kullanma izni.
- Yeni geliştiricilere eski kodla ilgili hiçbir hakkı devretmeyin. Sadece onlarla atama anlaşmaları yapmayın.
- Bir İK yöneticisinin veya iç iletişim uzmanının görevi, şirket personeli için güven ve değer ortamı yaratmaktır.
DDoS saldırıları
DDoS saldırısı veya Dağıtılmış Hizmet Reddisaldırı - merkezi sunucuya eşzamanlı ve toplu bilgi istekleri gönderilmesi. Saldırgan, bu tür istekleri çok sayıda sistemi (bir botnet, kendisine ait veya karanlık ağda kiralanmış bir botnet) kullanarak oluşturur. Ne yazık ki bu popüler ve ucuz araç, hemen hemen her kaynağın çalışmasını kalıcı olarak felce uğratabilir veya sağladığı hizmetin çökmesine neden olabilir.
Böylece, Mart ortasında saldırganlar,ABD Sağlık Bakanlığı web sitesini devre dışı bırakın. Muhtemelen, saldırının amacı, vatandaşları salgınla ilgili resmi verilere ve buna karşı alınan önlemlere erişimden mahrum bırakmaktı: DDoS ile aynı zamanda, bilinmeyen kişiler sosyal ağlarda, SMS ve e-posta yoluyla ABD'de ülke çapında bir karantina uygulanacak dezenformasyon yayıyordu. Girişim başarısız oldu: Sağlık Bakanlığı'nın web sitesi artan yüke rağmen çalışmaya devam etti.
Başka bir DDoS saldırısı büyük bir Parislinin kurbanı olduhastane ağı Assistance Publique - Hopitaux de Paris. Saldırganlar, sağlık kurumlarının altyapısını devre dışı bırakmaya çalıştı. Saldırı neticesinde uzaktan çalışan hastane personeli bir süre iş programlarını ve kurumsal e-postayı kullanamıyordu. Ancak siber suçlular tüm organizasyonu felç edemedi.
Yemek dağıtım hizmetleri Lieferando (Almanya) veThuisbezorgd (Hollanda) kendilerini daha hassas bir durumda buldu. DDoS saldırıları sonucunda her iki şirket de siparişleri kabul etti ancak işleyemedi ve müşterilere para iade etmek zorunda kaldı. Aynı zamanda Lieferando'ya saldıran saldırganlar, DDoS'yi durdurmak için 2 BTC talep ettiler (yazı yazıldığı sırada 13 bin doların biraz üzerinde).
tavsiyeler
- Korumadan kaçmayın ve beklenmedik şekilde yakalayıngelen saldırılar. Prensibi sisteminizin gerçek IP adresini maskelemek ve davetsiz misafirlerin neden olduğu ağ aktivitesini dinamik olarak filtrelemek olan anti-DDoS sistemlerinden birini kullanmanız gerekir.
Sistem bilgi güvenliği izlemedeki delikler
Veri sızıntılarını önlemek içinKırmızı Takım olarak adlandırılan Rusya'nın en iyi penetrasyon testçileriyle işbirliği yapıyoruz. Pentest, jargonda, bir saldırganın saldırısını simüle ederek bilgisayar sistemlerinin veya ağlarının güvenliğini değerlendirme yöntemidir. Kırmızı Takım'ın eylemleri, kodumuzdaki ve altyapımızdaki güvenlik açıklarını belirlemek için bir grup profesyonel dış saldırganın saldırısını mümkün olan en doğal şekilde simüle etmemize olanak tanır.
Hem küçük çevrimiçi mağazalar hem de AmerikanPentagon gibi federal kurumlar, sistemlerindeki güvenlik açıklarını tespit etmek için düzenli olarak hata ödül programları kullanıyor. Hata ödülü, birçok web sitesi ve yazılım geliştiricisi tarafından sunulan, insanların hata bulma konusunda tanınabileceği ve ödüllendirilebileceği bir programdır. Bu programlar, geliştiricilerin hataları genel kamuoyu bilmeden önce tespit edip düzeltmelerini sağlayarak yaygın kötüye kullanımı önler. Tüm internet devlerinin Bug Bounty'si vardır: Apple, Microsoft, Facebook, Google ve Intel.
tavsiyeler
Bilgilerinizi sürekli kontrol etmeniz gerekiyoryetkisiz erişim için sistem. Bunun için otomatik araçları kullanabilir, çalışanlarınız tarafından pentestler yapabilir veya bulunan güvenlik açıklarını ödeyerek bug ödülü beyan edebilirsiniz.
Ayrıca bakınız:
Evrenin 3D haritasına bakın: 20 yıl boyunca derlendi ve zaten bilim adamlarını şaşırttı
Böcek larvalarına bakın: gezegeni yok ederek plastikten kurtarabilirler
Yeni çalışma, Dünya'nın manyetik alanındaki anomali hakkında daha fazla bilgi ortaya koyuyor