Çətin, həssas, tənzimlənməmiş: 2020-ci ilin kiber təhlükələri

Çətin, həssas, tənzimlənməmiş: 2020-ci ilin kiber təhlükələri

Texnologiyalar ildə ildən inkişaf edir və mürəkkəbləşir, bununla yanaşı, hücum metodları da mükəmməlləşir. Müasir reallıqlar onlayn tətbiqetmələr, bulud xidmətləri və virtualizasiya platformaları tələb edir, buna görə korporativ firewall arxasında gizlənmək və "təhlükəli internetə" baş qarışdırmaq artıq mümkün deyil. Bütün bunlar IoT/IIoT-nin yayılması, fintech-in inkişafı və uzaqdan işin artan populyarlığı ilə birgə təhlükə landşaftını tanınmaz dərəcədə dəyişib. 2020-ci ilin bizə gətirəcəyi kibertəhlükələr haqqında danışaq.

0day zəifliklərinin istismarı, təzələmə paketlərinin çıxmasını qabaqlayacaq.

Proqram sistemlərinin mürəkkəbliyi artır, buna görə onlar mütləq səhvləri ehtiva edir. İnkişaf etdiricilər səhvləri düzəldən təzələmələr buraxırlar, lakin problem əvvəlcə aşkar edilməlidir, bu da həmçinin test komandasından vaxt tələb edir — testçilər bir sıra testləri həyata keçirməli olurlar. Lakin bir çox komandada vaxt çatışmazlığı ciddidir. Nəticədə bu, təzələmənin qeyri-adi dərəcədə uzun müddət almasına səbəb olur, bəlkə də qismən işləyən bir təzələmə paketinin yaranmasına gətirib çıxarır.

2018-ci ildə buraxılmış Microsoft Jet mühərriki üçün 0day zəifliyi həll edən təzələmə paketi tam olmamışdır., yəni problemi tamamilə aradan qaldırmamışdır.
2019-cu ildə Cisco CVE-2019-1652 və CVE-2019-1653 zəiflikləri üçün routerlərin firmware-lərində təzələmələr buraxmışdır ki, bunlar səhvləri düzəltməmişdir..
2019-cu ilin sentyabrında araşdırıcılar Dropbox üçün Windows-da 0day zəifliyi aşkar etmiş və inkişaf etdiricilərə məlumat vermişdir., lakin onlar 90 gün ərzində səhvi düzəltməmişdir.

Blackhat və Whitehat hakerləri diqqətlə zəiflikləri axtarırlar, buna görə ilk öncə problemi aşkar etmək ehtimalı əhəmiyyətli dərəcədə daha yüksəkdir. Bəziləri Bug Bounty proqramları ilə mükafat almağa çalışır, bəziləri isə daha konkret zərərli məqsədlərə sahibdir.

D10pfeyk istifadə edən hücumlar artacaq.

Neuroşəbəkələr və süni intellekt inkişaf edir, yeni dələduzluq imkanları yaradır. Məşhur insanlar ilə fırlanan saxta pornovideolarla birlikdə ciddi maliyyə ziyanı vuran spesifik hücumlar meydana gəldi.

2019-cu ilin martındacinayətkarlar enerji şirkətindən 243 min ABŞ dolları ələ keçiriblər bir telefon zəngi ilə."Ana şirkətin rəhbəri", filialın rəhbərinə Macarıstandan bir podratçıya pul köçürməsini əmr edib. CEO-nun səsi süni intellektlə saxtalaşdırılmışdır.

D10pfeyk yaratma texnologiyasının sürətli inkişafını nəzərə alaraq, kibercinayətkarların saxta audio və video çarxları BEC hücumları və texniki dəstək fırıldaqları üçün artıraraq istifadə edəcəyini gözləmək olar.

D10pfeyklər ən çox rəhbərlərə qarşı olacaq, çünki onların danışıqları və çıxışlarının qeydləri açıq şəkildə mövcuddur.

Fintech vasitəsilə banklara hücumlar.

Avropa İttifaqının PSD2 ödəniş xidmətləri direktivinin qəbul edilməsi banklara və müştərilərinə qarşı yeni hücum növlərinin həyata keçirilməsini mümkün etdi. Bunlar arasında fintech tətbiqlərinin istifadəçilərinə qarşı phishing kampaniyaları, fintech startaplarına qarşı DDoS hücumları və açıq API vasitəsilə bankdan məlumatların oğurlanması var.

Xidmət təminatçıları vasitəsilə mürəkkəb hücumlar

Şirkətlər öz spesifikasiyalarını daha da daraldaraq, qeyri-ixtisas fəaliyyətlərini xarici şirkətlərə həvalə edirlər. Onların əməkdaşları mühasibat, texniki dəstək və ya təhlükəsizlik təmin edən şirkətlərə etibar edirlər. Nəticədə, bir xidmət təminatçısının kompromisi, hədəf infrastrukturda zərərli kodu yerləşdirmək, pul və ya məlumat oğurlamaq üçün yetərlidir.

2019-cu ilin avqustunda hakerlər iki məlumat saxlama və ehtiyat nüsxələri xidmətləri təqdim edən İT şirkətinin infrastrukturuna daxil oldular, bununla da ABŞ-dakı bir neçə yüz diş klinikasına şantaj proqramı daxil etdilər.
Nyu-York Polis İdarəsini xidmət edən İT şirkəti, policiyanın şəbəkəsinə zərərli Intel NUC mini-kompüterini qoşaraq bir neçə saat ərzində barmaq izləri məlumat bazasını sıradan çıxardı. Təchizat zənirləri daha uzun olduqca, onlardan istifadə edərək ən böyük məqsəd olan hədəfləri ələ keçirə biləcək daha çox zəif halka meydana çıxır.

Eyni zamanda, uzaqdan işləmə sisteminin geniş yayılması hücumların asanlaşmasına səbəb olacaq. Açıq Wi-Fi və ya evdən çalışan frilanslar asan hədəflərdir, buna baxmayaraq onlar bir neçə ciddi şirkətlə əlaqə saxlayırlar, beləliklə onların kompromis edilmiş qurğuları növbəti kibertəhlükəsizlik mərhələlərinin hazırlanması və həyata keçirilməsi üçün əlverişli baza olur.
Müşahidə və şantaj üçün IoT / IIoT-nin geniş istifadəsi

Ətrafında göstərilən zəifliklərlə dolu olan IoT cihazlarının, ağıllı televizorların, ‘ağıllı’ hoparlörlərin və müxtəlif səsli asistivlərin sürətli artımı, onların izinsiz istifadəsi üçün bir çox imkanları yaradacaq.

Ağıllı cihazların kompromisi və insanların nitqinin AI tərəfindən tanınması, izlənilən obyekti müəyyən etməyə imkan tanıyır, bu da bu tip cihazları şantaj və korporativ casusluq üçün bir dəstəyə çevirir.
Hələ də IoT cihazlarının istifadə edildiyi başqa bir sahə, müxtəlif zərərli kibertəhlükəsizlik xidmətləri üçün bot şəbəkələrinin yaradılmasıdır: spam göndərmək, anonimləşdirmək və

DDoS hücumları həyata keçirmək. Kritik infrastruktur obyekti üzərində daha çox hücum sayının artması gözlənilir ki, bu da.
sənaye internetinin komponentləri ilə təchiz olunub. sənaye internetiOnların məqsədi, məsələn, müəssisənin fəaliyyətini dayandırmaqla şantaş yolu ilə fidyə tələb etmək ola bilər.

Buludların sayı artdıqca, təhlükələr də artır

İT infrastrukturunun buludlara kütləvi köçməsi yeni hədəflərin yaranmasına səbəb olacaq. Bulud serverlərinin yerləşdirilməsi və konfiqurasiyasında baş verən səhvlər cinayətkarlar tərəfindən uğurla istismar edilir. Buludda təhlükəsiz olmayan DB konfiqurasiyaları ilə bağlı məlumat sızıntıları hər il artır.

2019-cu ilin oktyabr ayında açıq şəkildə ElasticSearch serveri aşkar edildi ki, orada 4 milyard şəxsi məlumat qeydi var idi.
2019-cu ilin noyabr ayının sonlarında Microsoft Azure buludunda açıq şəkildə True Dialog şirkətinin məlumat bazası tapıldı ki, burada demək olar ki, 1 milyard qeyd var, içərisində abunəçilərin tam adları, e-poçt ünvanları və telefon nömrələri ilə yanaşı, SMS mesajlarının mətni də mövcuddur.

Buludlarda yerləşdirilmiş məlumatların sızması yalnız şirkətlərin nüfuzuna zərər vermək deyil, həm də cərimə və penalti tətbiqinə səbəb olacaq.

Yetersiz giriş məhdudiyyətləri, icazələrin düzgün idarə olunmaması və qeydlərin düzgün aparılmaması — şirkətlərin öz "bulud" şəbəkələrini qurarkən buraxdıqları səhvlərin bir hissəsidir. Buludlara köç prosesində daha çox xarici xidmət provayderləri müxtəlif təhlükəsizlik bilikləri ilə iştirak edəcək ki, bu da hücumlar üçün əlavə imkanlar yaradacaq.

Virtualizasiya problemlərinin kəskinləşməsi

Xidmətlərin konteynerləşdirilməsi proqramın hazırlanmasını, saxlanmasını və yerləşdirilməsini asanlaşdırır, lakin eyni zamanda əlavə risklər yaradır. Populyar konteyner görüntülərindəki zəifliklər hələ də istifadə edən hamı üçün problem olacaq.

Şirkətlər konteyner memarlığının müxtəlif komponentlərində olan zəifliklər, icra mühitindəki səhvlərdən tutmuş orkestratorlar və yığma mühitlərinə qədər qarşılaşmaq məcburiyyətində qalacaqlar. Cinayətkarlar DevOps prosesini pozmaq üçün hər hansı zəiflikləri axtarıb istifadə edəcəklər.

Virtualizasiya ilə bağlı bir başqa tendensiya serversiz hesablama ilə bağlıdır. Gartner-in proqnozuna görə, 2020-ci ildə 20%-dən çox şirkət bu texnologiyadan istifadə edəcəkdir. Bu platformalar inkişaf etdiricilərə kodu xidmət kimi yerinə yetirməyə imkan tanıyır ki, bu da tam serverlər və ya konteynerlər üçün ödəniş etməyi aradan qaldırır. Lakin serversiz hesablama keçidi təhlükəsizlik problemlərindən imunitet təmin etmir.

Serversiz tətbiqlərə hücumların giriş nöqtələri köhnəlmiş və ya kompromisləşmiş kitabxanalar və düzgün konfiqurasiya olunmamış mühit olacaq. Cinayətkarlar bunlardan istifadə edərək gizli məlumatları toplamaq və müəssisələrin şəbəkələrinə daxil olmaq üçün hücum edəcəklər.

2020-ci ildə təhdidlərlə necə mübarizə aparmalı

Kiber cinayətlərinin artan mürəkkəbliyi nəzərə alındıqda, şirkətlər təhlükəsizlik mütəxəssisləri ilə əlaqələrini genişləndirmək məcburiyyətindədirlər ki, bu da infrastrukturlarının bütün sektorlardakı riskləri azaltmağa imkan verəcəkdir. Bu, müdafiəçilərə və inkişaf etdiricilərə əlavə məlumat əldə etməyə və şəbəkəyə qoşulmuş cihazları daha yaxşı nəzarət etməyə və onların zəifliklərini aradan qaldırmağa kömək edəcək.

Dəyişən təhdid mənzərəsi çoxsəviyyəli müdafiənin tətbiqini tələb edəcək, bu isə aşağıdakı təhlükəsizlik mexanizmlərinə əsaslanacaq:

  • müvəffəqiyyətli hücumların aşkar edilməsi və onların fəsadlarının yüngülləşdirilməsi,
  • idarə olunan aşkar etmə və hücumların qarşısının alınması,
  • davranış monitorinqi: yeni təhdidlərin proaktiv olaraq bloklanması və anormal davranışın aşkar edilməsi,
  • son nöqtələrin qorunması.

Kiber təhlükəsizlik sahəsindəki bacarıq çatışmazlığı və aşağı keyfiyyətli biliklər təşkilatların ümumi qorunma səviyyəsini müəyyən edəcək, buna görə də, rəhbərlik üçün strateji məsələlərdən biri işçilərin təhlükəsiz davranışını sistematik şəkildə öyrətmək və informasiya təhlükəsizliyi sahəsində məlumatlılığı artırmaq olmalıdır.

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster