
Tehnoloogiad arenevad ja muudavad keerukamaks aastast aastasse, ning koos nendega paranevad ka rünnakute tehnikad. Kaasaegsed reaalsused nõuavad veebirakendusi, pilveteenuseid ja virtualiseerimise platvorme, seega ei ole enam võimalik varjuda ettevõtte tulemüüriga – ning mitte siseneda "ohtlikku internetti". Kõik see, koos IoT/IIoT levikuga, finantstehnoloogia arenguga ja kodukontoris töötamise kasvava populaarsusega, on muutnud ohte tundmatuks. Räägime küberohudest, mida 2020. aasta meile toob.
0day-haavatavuste kasutamine ületab plaastrite ilmumise
Tarkvarasüsteemide keerukus suureneb, mistõttu need sisaldavad paratamatult vigu. Arendajad väljastavad parandusi, kuid selleks tuleb probleem esmalt tuvastada, kulutades aega ka külgmeeskondadele – testijatele, kes on sunnitud testima. Kuid paljudel meeskondadel on just selle jaoks katastroofiliselt vähe aega. Selle tulemuseks on vastuvõetamatult pikk plaastri väljalaske aeg, või isegi plaastri ilmumine, mis töötab vaid osaliselt.
2018. aastal väljastatud , st ei kõrvaldanud probleemi täielikult.
2019. aastal väljastas Cisco .
2019. aasta septembris avastasid teadlased , kuid nemad ei parandanud viga 90 päeva jooksul.
Blackhat ja Whitehat häkkerid keskenduvad haavatavuste otsimisele, seega on tõenäosus, et nad avastavad probleemid esimesena, märkimisväärselt suurem. Mõned neist püüavad saada tasu Bug Bounty programmide kaudu, teised aga järgivad täiesti konkreetseid pahatahtlikke eesmärke.
Rohkem rünnakuid süva valeandmete kasutamisega
Neuraalvõrgud ja tehisintellekt arenevad, luues uusi võimalusi pettuste jaoks. Pärast vale pornovideote ilmumist kuulsustega on ilmnenud täiesti konkreetsed rünnakud, mis on tõsiselt materiaalselt kahjulikud.
2019. aasta märtsis«Pea ettevõtte juht» andis filiaali juhile korralduse edastada raha Ungari alltöövõtjale. CEO hääl oli loodud tehisintellekti abil.
Arvestades sügavat arengut süva valevideote tehnoloogias, võib oodata, et küberkurjategijad integreerivad vale audio- ja videomaterjalide loomise BEC-rünnakute ja tehnilise toe petuskeemide osaks, et suurendada kasutajate usaldust.
Peamine sihtmärk süva valevideode jaoks on tipptaseme juhid, kuna nende vestluste ja esitluste salvestused on avalikult kättesaadavad.
Rünnakud pankade vastu läbi finantsitehnoloogia
Euroopa maksete direktiivi PSD2 vastuvõtmine on võimaldanud uusi rünnakute liike pankadele ja nende klientidele. Need hõlmavad phishing-kampaaniaid finantsrakenduste kasutajate vastu, DDoS-rünnakuid finantskampaaniatele ja andmevarastamist panga avatud API kaudu.
Kompleksid rünnakud teenusepakkujate kaudu
Ettevõtted kitsendavad üha enam oma spetsialiseerumist, andes mitteprofiili tegevusi allhanke alla. Nende töötajad usaldavad allhankereid, kes tegelevad raamatupidamisega, pakuvad tehnilist tuge või tagavad turvalisuse. Tulemuseks on see, et ettevõtte ründamiseks piisab, kui kompromiteerida üks teenusepakkuja, et selle kaudu sisse viia sihitatud infrastruktuuri pahavarana, varastada raha või teavet.
Augustis 2019 tungisid häkkerid kahe IT-ettevõtte infrastruktuuri, mis pakkusid andmete salvestus- ja varukoopia teenuseid, ja juba selle kaudu
IT-ettevõte, mis teenindas New Yorgi politseiametit, tõi mõneks tunniks pahatahtlikust mini-arvutist Intel NUC andmebaasi biotuvastuse süsteemi välja.
Kuna tarneahelad muutuvad üha pikemaks, tekib rohkem nõrku lülisid, mille haavatavust saab kasutada suure kõige kallima sihtmärgi ründamiseks.
Veel tõendeid, et küberrünnakud, mis kasutavad tarneahela nõrkusi, kätkeb endas suuremat riski, kuna kaug- ja kaugtöö kasutamine laieneb. Füüsilisest isikust ettevõtjad, kes töötavad avalikus Wi-Fi võrgus või kodus, on lihtne sihtmärk, kuna nad saavad suhelda mitmete tõsiste ettevõtetega ning seega muutuvad nende kompromiteeritud seadmed järgmiste küberrünnakute ettevalmistamiseks mugavaks platvormiks.
IoT/IIoT laialdane kasutamine spionaažiks ja väljapressimiseks
IoT-seadmete, sealhulgas nutitelerite, nutikõlarite ja erinevate hääleassistentide kiire kasv koos paljude avastatud haavatavustega loob mitmeid võimalusi nende volitamata kasutamiseks.
Nutiseadmete ja inimeste kõnetunnustamise kaudu AI abil on võimalik tuvastada jälgitavat objekti, muutes need seadmed väljapressimise või ettevõtte spionaaži komplektiks.
Veel üks suund, kus IoT-seadmeid jätkuvalt kasutatakse, on bot-võrkude loomine erinevate pahatahtlike küberteenuste jaoks: rämpsposti saatmine, anonümiseerimine ja DDoS-rünnakute korraldamine. .
Rünnakute arv kriitilise infrastruktuuri objektide suhtes, mis sisaldavad tööstuslikku asjade interneti komponente, suureneb. . Nende sihtmärgiks võivad olla näiteks lunavarade nõudmised ettevõtte tegevuse peatamise ähvardusel.
Mida rohkem pilves, seda rohkem ohte
IT-infrastruktuuri massiline üleviimine pilve toob kaasa uusi rünnakuobjekte. Pilve serverite juurutamise ja seadistamisega seotud vead saavad kurjategijate poolt ahvatlemiseks. Andmebaaside ohutute seadistuste puudujääkide tõttu esinevate lekete arv kasvab iga aastaga.
Oktoobris 2019 leiti avalikustamisest ElasticSearch server, mis sisaldas
Novembri lõpuks 2019 , sealhulgas täielikke kliente, e-posti aadresse ja telefoninumbreid, samuti SMS-ide sisu.
Pilvedes paiknevate andmete lekked võivad lisaks ettevõtte maine kahjustamisele kaasa tuua ka trahve ja sanktsioone.
Väheste juurdepääsupiirangute, vale õiguste haldamise ja logimise hooletuse tõttu saavad ettevõtted oma «pilv» võrke seadistades palju vigu teha. Pilvrahastuse edenemisega hakkavad sellesse protsessi üha rohkem kaasama kolmandad isikud, kellel on erinevate turvalisuse valdkondade oskused, mis loob täiendavaid võimalusi rünnakuteks.
Virtuletiheduse probleemide teravnemine
Teenuste konteinerimine muudab tarkvara arendamise, haldamise ja juurutamise lihtsamaks, kuid samas loob ka täiendavaid riske. Tuntud konteineripiltide haavatavused jäävad jätkuvalt probleemiks kõigile, kes neid kasutavad.
Ettevõtted peavad samuti silmitsi seisma haavatavustega konteinerite arhitektuuris, alates jooksukeskkonna vigadest kuni koordineerijate ja ehituskeskkondadeni. Kurjategijad otsivad ja kasutavad ära mistahes nõrkusi, et kompromiteerida DevOpsi protsessi.
Teine virtuaalitootedega seotud suundumus on serverivabad arvutused. Gartner prognoosib, . Need platvormid võimaldavad arendajatel koodi teenusena käitada, vabastades nad vajadusest maksta tervete serverite või konteinerite eest. Kuid üleminek serverivabadele arvutustele ei garanteeri immuunsust turvaprobleemidest.
Rünnakute sissepääsupunktideks serverivabade rakenduste puhul saavad olema vananenud ja kompromiteeritud teegid ning vale häälestusega keskkond. Kurjategijad kasutavad neid konfidentsiaalse teabe kogumiseks ja ettevõtte võrkudesse pääsemiseks.
Kuidas seista vastu ohtudele 2020. aastal
Arvestades küberkuritegevuse keerukuse suurenemist, peavad ettevõtted oma suhtlemist turvaekspertidega laiendama, et vähendada riske kõigis oma infrastruktuuri sektorites. See aitab kaitsjatel ja arendajatel saada rohkem teavet ja paremini kontrollida võrku ühendatud seadmete haavatavusi ja neid lahendada.
Koguaeg muutuv ähvarduste maastik nõuab mitme taseme kaitse rakendamist, mis põhineb sellistel turvamehhanismidel nagu:
- edukate rünnakute tuvastamine ja nende tagajärgede leevendamine,
- haldurite rünnakute tuvastamine ja ennetamine,
- käitumise jälgimine: proaktiivne uute ohtude blokeerimine ja ebanormaalse käitumise tuvastamine,
- lõpp-punktide kaitse.
Oskuste puudumine ja madal teadmiste tase küberturvalisuses määravad organisatsioonide üldise kaitsetaseme, seetõttu peaks nende juhtkond seada ühe strateegilise ülesandena töötajate turvaliste käitumisharjumuste süsteemse koolituse koos teadlikkuse tõstmisega infotehnoloogia julgeolekus.
Allikas: habr.com
