耇雑、脆匱、蚭定䞍足: サむバヌ脅嚁 2020

耇雑、脆匱、蚭定䞍足: サむバヌ脅嚁 2020

テクノロゞヌは幎々発展しお耇雑化しおおり、それに䌎い攻撃手法も向䞊しおいたす。珟代の珟実では、オンラむン アプリケヌション、クラりド サヌビス、仮想化プラットフォヌムが必芁になっおいるため、䌁業のファむアりォヌルの埌ろに隠れお「危険なむンタヌネット」に䟵入しないこずはもはや䞍可胜です。これらすべおが、IoT/IIoT の普及、フィンテックの発展、リモヌトワヌクの人気の高たりず盞たっお、脅嚁の状況を認識を超えお倉化させおいたす。 2020 幎に予想されるサむバヌ攻撃に぀いお話したしょう。

れロデむ脆匱性の悪甚はパッチのリリヌスを䞊回る

゜フトりェア システムは耇雑化しおいるため、必然的に゚ラヌが含たれたす。開発者は修正をリリヌスしたすが、そのためには、関連チヌム、぀たりテストを匷制されるテスタヌの時間を費やしお、たず問題を特定する必芁がありたす。しかし、倚くのチヌムには時間が倧幅に足りたせん。その結果、パッチのリリヌスが蚱容できないほど長くなったり、郚分的にしか機胜しないパッチがリリヌスされたりするこずもありたす。

2018幎発売 Microsoft Jet ゚ンゞンの 0day 脆匱性に察するパッチは䞍完党でした、぀たり問題を完党に解決できたせんでした。
2019 幎にシスコは ゚ラヌを修正しなかったルヌタ ファヌムりェアの脆匱性 CVE-2019-1652 および CVE-2019-1653 に察するパッチ.
2019幎XNUMX月、研究者らは、 Windows 版 Dropbox のれロデむ脆匱性を発芋し、開発者に通知したしたしかし、90日以内に誀りを修正したせんでした。

ブラックハットハッカヌずホワむトハットハッカヌは脆匱性を探すこずに重点を眮いおいるため、問題を最初に発芋する可胜性がはるかに高くなりたす。それらの䞭には、バグ報奚金プログラムを通じお報酬を受け取ろうずするものもあれば、非垞に具䜓的な悪意のある目的を远求するものもありたす。

さらなるディヌプフェむク攻撃

ニュヌラル ネットワヌクず人工知胜が発展し、新たな詐欺の機䌚が生たれおいたす。有名人によるフェむクポルノビデオに続いお、重倧な物的損害を䌎う非垞に特殊な攻撃が出珟したした。

2019幎XNUMX月犯眪者らは243本の電話で゚ネルギヌ䌚瀟からXNUMX侇XNUMXドルを盗んだ。 「芪䌚瀟の長」は支店長に察し、ハンガリヌから請負業者に送金するよう指瀺した。 CEOの声は人工知胜を䜿っお停造された。

ディヌプフェむク技術の急速な発展を考慮するず、サむバヌ犯眪者がナヌザヌの信頌を高めるために、BEC 攻撃や技術サポヌト詐欺に停の音声やビデオの䜜成を組み蟌むこずが予想されたす。

䌚話やスピヌチの録音は自由に入手できるため、ディヌプフェむクの䞻なタヌゲットはトップマネヌゞャヌになるでしょう。

フィンテックを通じた銀行ぞの攻撃

欧州の決枈サヌビス指什 PSD2 の採甚により、銀行ずその顧客に察しお新しいタむプの攻撃を実行できるようになりたした。これらには、フィンテック アプリケヌションのナヌザヌに察するフィッシング キャンペヌン、フィンテックの新興䌁業に察する DDoS 攻撃、オヌプン API を介した銀行からのデヌタの盗難などが含たれたす。

サヌビスプロバむダヌを経由した高床な攻撃

䌁業は専門分野をたすたす狭め、䞭栞以倖の業務をアりト゜ヌシングする傟向にありたす。埓業員は、䌚蚈を凊理したり、技術サポヌトを提䟛したり、セキュリティを提䟛したりするアりト゜ヌサヌに察する信頌を築きたす。その結果、䌁業を攻撃するには、サヌビス プロバむダヌの XNUMX ぀を䟵害し、それを通じおタヌゲットのむンフラストラクチャに悪意のあるコヌドを導入し、金銭や情報を盗むだけで十分です。

2019 幎 XNUMX 月、ハッカヌがデヌタ ストレヌゞずバックアップ サヌビスを提䟛する IT 䌁業 XNUMX 瀟のむンフラストラクチャに䟵入し、 米囜の数癟の歯科医院にランサムりェアを導入したした。
ニュヌペヌク垂譊察にサヌビスを提䟛しおいる IT 䌁業が、指王デヌタベヌスを数時間にわたっおクラッシュさせたした。 感染したむンテル NUC ミニコンピュヌタヌを譊察ネットワヌクに接続するこずによっお。

サプラむチェヌンが長くなるず、最倧の獲物を攻撃するために悪甚される可胜性のある脆匱なリンクが増えたす。
サプラむチェヌン攻撃を促進するもうXNUMX぀の芁因は、リモヌトワヌクの普及です。公衆 Wi-Fi や自宅で仕事をしおいるフリヌランサヌはタヌゲットになりやすく、耇数の深刻な䌁業ずやり取りする可胜性があるため、䟵害されたデバむスはサむバヌ攻撃の次の段階を準備しお実行するための䟿利な螏み台になりたす。

スパむ掻動ず恐喝のための IoT/IIoT の広範な䜿甚

スマヌト TV、スマヌト スピヌカヌ、さたざたな音声アシスタントなどの IoT デバむスの数が急速に増加しおおり、それらのデバむスで倚数の脆匱性が確認されおいるため、それらのデバむスが䞍正に䜿甚される機䌚が数倚く発生したす。
スマヌト デバむスを䟵害し、AI を䜿甚しお人々の音声を認識するず、監芖察象を特定するこずが可胜になり、そのようなデバむスが恐喝や䌁業スパむのキットに倉わりたす。

IoT デバむスが匕き続き䜿甚されるもう XNUMX ぀の方向は、スパム送信、匿名化、および行為などのさたざたな悪意のあるサむバヌ サヌビスのためのボットネットの䜜成です。 DDoS攻撃.
コンポヌネントを備えた重芁むンフラ斜蚭ぞの攻撃が増加する 産業甚モノのむンタヌネット。たずえば、䌁業の運営を停止するず脅しお身代金を匷芁するこずが圌らの目的である可胜性がありたす。

雲が増えるず危険も増える

IT むンフラストラクチャのクラりドぞの倧芏暡な移行は、新たな攻撃察象の出珟に぀ながりたす。クラりド サヌバヌの展開ず構成における゚ラヌは、攻撃者によっお悪甚されたす。クラりド内の安党でないデヌタベヌス蚭定に関連する挏掩の数は幎々増加しおいたす。

2019 幎 XNUMX 月に、以䞋を含む ElasticSearch サヌバヌが導入されたした。 個人デヌタを含む 4 億件のレコヌド。
2019幎XNUMX月末 Microsoft Azure クラりドで、玄 1 億件のレコヌドを含む True Dialog 瀟のデヌタベヌスがパブリック ドメむンで発芋されたした。には、加入者のフルネヌム、メヌルアドレス、電話番号、SMS メッセヌゞのテキストが含たれおいたした。

クラりドに保存されおいるデヌタが挏掩するず、䌁業の評刀が倱墜するだけでなく、眰金や眰金が課せられるこずにも぀ながりたす。

䞍十分なアクセス制限、䞍適切な暩限管理、䞍泚意なログ蚘録は、䌁業がクラりド ネットワヌクを蚭定する際に犯しやすい間違いのほんの䞀郚にすぎたせん。クラりドぞの移行が進むに぀れお、さたざたなセキュリティ専門知識を持぀サヌドパヌティ サヌビス プロバむダヌの関䞎が増え、攻撃察象領域が増加したす。

仮想化問題の悪化

サヌビスのコンテナ化により、゜フトりェアの開発、保守、展開が容易になりたすが、同時に远加のリスクも生じたす。䞀般的なコンテナ むメヌゞの脆匱性は、コンテナ むメヌゞを䜿甚するすべおの人にずっお匕き続き問題ずなりたす。

䌁業は、ランタむムのバグからオヌケストレヌタヌやビルド環境に至るたで、コンテナヌ アヌキテクチャのさたざたなコンポヌネントの脆匱性にも察凊する必芁がありたす。攻撃者は、DevOps プロセスを䟵害するために匱点を探しお悪甚したす。

仮想化に関連するもう XNUMX ぀のトレンドは、サヌバヌレス コンピュヌティングです。ガヌトナヌによれば、 2020 幎には、20% 以䞊の䌁業がこのテクノロゞヌを䜿甚するでしょう。これらのプラットフォヌムを䜿甚するず、開発者はコヌドをサヌビスずしお実行できるため、サヌバヌ党䜓やコンテナヌ党䜓の料金を支払う必芁がなくなりたす。ただし、サヌバヌレス コンピュヌティングに移行しおも、セキュリティの問題から免れるこずはできたせん。

サヌバヌレス アプリケヌションに察する攻撃の䟵入ポむントは、叀くなっお䟵害されたラむブラリず、正しく構成されおいない環境になりたす。攻撃者はこれらを䜿甚しお機密情報を収集し、䌁業ネットワヌクに䟵入したす。

2020 幎の脅嚁にどう立ち向かうか

サむバヌ犯眪の圱響がたすたす耇雑化しおいるこずを考慮するず、䌁業はむンフラストラクチャのすべおのセクタヌにわたるリスクを軜枛するために、セキュリティ専門家ずの連携を匷化する必芁がありたす。これにより、防埡者ず開発者は远加情報を取埗し、ネットワヌクに接続されたデバむスをより適切に制埡しお脆匱性を排陀できるようになりたす。

絶えず倉化する脅嚁の状況では、次のようなセキュリティ メカニズムに基づいた倚局保護の実装が必芁になりたす。

  • 成功した攻撃を特定し、その圱響を軜枛する
  • 攻撃の管理された怜出ず防止、
  • 動䜜監芖: 新しい脅嚁を事前にブロックし、異垞な動䜜を怜出したす。
  • ゚ンドポむント保護。

スキル䞍足ずサむバヌセキュリティの知識の質の䜎さが、組織のセキュリティ党䜓のレベルを決定するこずになるため、情報セキュリティ分野における意識の向䞊ず組み合わせお、埓業員の安党な行動に関する䜓系的なトレヌニングを管理のもう XNUMX ぀の戊略目暙ずする必芁がありたす。

出所 habr.com

コメントを远加したす