“Give someone a fish and they’ll eat for a day. Teach someone how to phish and they’ll clear out your bank account.”
Злонамеренные хакеры ежегодно наносят много вреда репутации и финансам компаний. Они хорошо справляются, тщательно изучая самые слабые точки доступа и исследуя всю среду перед кибератакой. И они работают максимально скрытно, оставляя минимум криминального следа и используя наиболее стабильные и надежные доступные им инструменты и методы. От фишинга до программ-вымогателей и brute-force атак, злоумышленники эффективны и неустанны.
Злонамеренное хакерство в цифрах:
- До 2025 года злонамеренные хакеры ежегодно будут наносить ущерб миру на около $10,5 триллионов
- По подсчетам, всего лишь около 1% киберпреступников поймано и наказано
- В среднем требуется 207 дней на выявление нарушения безопасности и 70 дней на решение проблемы
- 83% нарушений совершено финансово мотивированными преступными группировками
В 1986 году известный злонамеренный хакер The Mentor опубликовал эссе «Совесть хакера» («The Conscience of a Hacker»), которое стало известно как «Манифест хакера» («The Hacker’s Manifesto»). В нем он писал: «Да, я преступник. Мое преступление – любознательность. Мое преступление в том, что я перехитрил вас, чего вы мне никогда не простите. Я хакер, и это мой манифест. Вы можете остановить одного, но вы не можете остановить нас всех… в конце концов мы все похожи».
Более 35 лет спустя трудно не задумываться, что многие восприняли слова «я преступник» слишком буквально. При тщательном исследовании текущего состояния кибербезопасности становится понятно, что злонамеренные хакеры действительно любознательны, их много, и они умеют неустанно работать вместе. Но мы можем у них поучиться. Многие хакеры, этические или нет, которые придерживались этого манифеста в конце 1980-х и 1990-х годов, сегодня работают в IT. Они помогают нам в создании процессов и процедур благодаря годам знаний и мудрости, которые они получили в том сообществе. Если вы обратите внимание на эти привычки и наилучшие практики, вы сможете избежать многих проблем с безопасностью.
Первая привычка: понимайте и следите за своей IT-средой, и кто к чему имеет доступ
Злонамеренные хакеры хорошо знают среду своей цели. Они следят и учитывают все возможное, включая общедоступную информацию и ее инструменты кибербезопасности. Такая бдительность позволяет получить выгоду от недостатков и багов и проникнуть в физическую и виртуальную системы даже глубже. Например, злонамеренный хакер может искать цифровой след в устаревшем ПО, которое имеет уязвимости, которые можно использовать.
AppSec-рекомендации для контроля и видимости:
Определите весь спектр угроз. Это включает цифровую поверхность атаки (программное обеспечение, подключенное к сети организации), вашу физическую поверхность атаки (устройства) и сотрудников, которые могут стать целью социальной инженерии и фишинга.
- Используйте подход динамического тестирования безопасности приложений (DAST) для автоматизированной защиты.
- Создайте и управляйте инвентаризацией веб-активов, чтобы знать о каждой потенциальной точке атаки.
- Внедрите список компонентов программного обеспечения (SBOM) для отслеживания сторонних компонентов.
Управляйте контролем доступа. Аутентификация и авторизация используются для подтверждения личности и разрешений и обычно проверяются одновременно. Если все это или что-то одно скомпрометировано, злоумышленники могут получить доступ к системам и API с конфиденциальными данными, которые могут способствовать дальнейшим кибератакам.
- Поддерживайте детализированный контроль доступа на уровне программы, а не только сервера.
- Включите авторизацию и аутентификацию во все планировки и дизайн, а также тщательно управляйте инфраструктурой сторонних разработчиков.
- Проверяйте контроль доступа во время регулярных аудитов кода, чтобы убедиться в его наличии.
- Введите специализированные библиотеки, уже прошедшие проверку на безопасность.
- Соблюдайте принцип наименьших привилегий, чтобы программы и люди имели минимальный достаточный уровень доступа для выполнения работы – и не более.
Вторая привычка: делитесь знаниями и инструментами с другими, чтобы помочь им работать более эффективно с меньшими усилиями
Злоумышленники очень эффективны в обмене знаниями (вы можете столкнуться с этим даже в Reddit). Они знают, как работать в команде, вместе работая над инструментами и процессами, чтобы упростить себе жизнь и преступную деятельность. И благодаря доступным учебным материалам в Интернете и практике злонамеренные хакеры могут достаточно легко стать профессионалами в определенных сферах кибербезопасности и разработки.
AppSec-рекомендации для эффективного сотрудничества:
Улучшите процессы DevSecOps. Очень часто разработчики и специалисты по кибербезопасности работают отдельно и между ними чувствуется напряжение. У них разные инструменты, стили работы и ноль обмена знаниями. Сотрудничая, они будут больше понимать деятельность друг друга, обладать схожей информацией и смогут легче уменьшить риски для безопасности.
- Используйте инструменты совместимые с популярными системами отслеживания ошибок и платформами CI/CD, такими как Jira и Jenkins.
- Организуйте процесс четкой и последовательной коммуникации о состоянии кибербезопасности.
- Улучшайте соответствие и точность с помощью инструментов со встроенными системами проверки и отчетов.
- Внедрите систему безопасности в пайплайн CI/CD и откажитесь от сборок, если в них обнаружены критические недостатки.
Сделайте кибербезопасность задачей каждого. Для любой организации, серьезно относящейся к безопасности, крайне важно, чтобы каждый сотрудник понимал, что он также ответственен за использование рекомендованных практик. Все должны обеспечивать уменьшение риска для безопасности каждым своим действием.
- Введите курс по кибербезопасности, чтобы привлечь экспертов по этой теме и распространить знания.
- Используйте набор наилучших практик с регулярными образовательными программами по кибербезопасности.
- Руководство должно четко сообщать другим сотрудникам о процессах, политике и целях безопасности.
Третья привычка: подвергайте сомнению и проверяйте всю информацию
The Mentor был прав насчет того, что его преступление заключалось в том, что он перехитрил других. Многие злонамеренные хакеры постоянно ставят под сомнение и проверяют информацию, чтобы убедиться в том, что обладают самой ценной. Если мы хотим идти в ногу со временем, нам нужно также неустанно это делать, как и злонамеренные хакеры перед кибератакой.
AppSec-рекомендации для постоянного совершенствования:
Приоритезируйте точность в своем наборе технологий. Она является ключевым компонентом кибербезопасности, особенно для веб-приложений, где ошибка в вашей стратегии может вызвать эффект домино из проблем или увеличить «долг» безопасности. Правильные инструменты позволяют находить реальные уязвимости до того, как они станут действительно серьезными проблемами, экономя время вашей команде.
- Совместите динамическое и интерактивное (DAST+IAST) сканирование, чтобы проверить каждый уголок программы.
- Используйте автоматизированный инструмент, чтобы сэкономить время, снизить потребность в дополнительных действиях и повысить точность.
- Ищите решение для безопасности приложений, чтобы снизить количество ошибочных срабатываний.
Уменьшите поверхность атаки. После определения всего спектра угроз и внедрения инвентаризации активов приходит время для уменьшения поверхности атаки с помощью точных и подтвержденных результатов сканирования. Важно найти все возможные слабые места и немедленно их устранить, включая утраченные, скрытые и забытые активы.
- Внедрите непрерывное сканирование в цикл разработки программного обеспечения (SDLC).
- Постоянно оценивайте риски и знайте, как увеличить возможности безопасности.
- Введите, поддерживайте и распространяйте систему обнаружения и управления веб-активами.
- Если работы оказалось слишком много, начните с простейших пунктов в исполнении (как это сделали бы злоумышленники).
Вывод
В конце концов, злоумышленники заинтересованы в рентабельности инвестиций. В то же время цель не бывает слишком маленькой. Особенно если по итогу она предоставит данные, которые можно будет использовать для более масштабной атаки. Поспевать за злоумышленниками может казаться слишком сложным, но благодаря сочетанию полезных привычек и правильных инструментов ни одна организация не имела бы проблем с внедрением программного обеспечения для безопасности быстро и эффективно.
Шаги для безопасности вашей организации:
Определите все активы организации
Определите уязвимости
Устраните уязвимости
Интегрируйте в SDLC
Сканируйте на постоянной основе
Хотите узнать больше о преимуществах Invicti? Пишите сюда: buy@corewin.ua







