Drošība ir paradums, nevis rīks
Ko pārbaudīt, ja neesat tehnisks speciālists, kam jābūt ieviestam, ja esat, un ko mēs iebūvējam klientu projektos, lai nekas no tā nebūtu atkarīgs no atmiņas.
Pēdējā laikā esam pavadījuši laiku uzbrukuma pusē: kā uzbrukumi patiesībā tiek veidoti, tostarp tie, kuriem tagad aiz muguras ir modelis. Lielā mērā caur TryHackMe, kas ir visnesāpīgākais veids, kā to apgūt darot, nevis lasot.
Tālāk ir praktiskais saraksts. Pirmā puse ir visiem, arī tiem cilvēkiem jūsu uzņēmumā, kuri nekad neizlasīs drošības politiku. Otrā puse ir tiem, kas būvē. Nekādu sponsoru, nekā pārdodama: tikai saraksts, ko iedotu draugam.
Ja neesat tehnisks speciālists, šie seši aptver lielāko daļu
- Izlasiet adresi, burtu pa burtam. Gandrīz katrs pārliecinošs viltojums sevi nodod adresē: apmainīts burts, lieks vārds, īsts zīmols, kas sēž kāda cita apakšdomēnā. Domēns, kas jums vajadzīgs, ir tas, kurš atrodas tieši pirms pirmās atsevišķās slīpsvītras, un nekas pa kreisi no tā nav solījums.
- Pirms klikšķa uzvelciet peli virsū. Saīsinātas saites savu galamērķi slēpj pēc būtības. checkshorturl.com to atvērs jūsu vietā, neapmeklējot lapu.
- Sameklējiet sūtītāju. Uzņēmuma nosaukums plus vārds "scam" aizņem desmit sekundes un atrisina pārsteidzoši daudz gadījumu.
- Steiga ir signāls. "Rīkojieties tūlīt", "konts šodien tiks slēgts", "rēķins ir nokavēts": mākslīgi radīts laika spiediens ir gandrīz vienīgais, kas vieno teju visus uzbrukumus, jo tieši domāšana tos sagrauj.
- Ieslēdziet divfaktoru autentifikāciju visur. Kods lietotnē vai aparatūras atslēga, nevis SMS, ja vien ir izvēle. Šis viens solis atvaira lielāko daļu uz parolēm balstīto uzbrukumu.
- Ja neesat pārliecināti, pajautājiet. Ielīmējiet ziņu asistentā un pajautājiet, vai tā izskatās pēc pikšķerēšanas. Tas to prot labi, un pārbaude neko nemaksā.
Kas mainījās, kad uzbrucēji dabūja AI
Tieši šī daļa pēdējos divos gados ir mainījusies visvairāk, un to ir vērts pateikt skaidri.
Vecais padoms bija meklēt sliktu gramatiku un neveiklus formulējumus. Šis padoms ir miris. Pikšķerēšanas vēstule tagad ir uzrakstīta brīvā latviešu, angļu vai krievu valodā, jūsu nozares vārdiem, ar atsauci uz reālu projektu, un izmaksā praktiski neko. Pazīme, kuru jūs mācījāties meklēt, ir pazudusi.
Balss iet to pašu ceļu. Īss fragments no konferences uzstāšanās vai podkāsta ir pietiekams materiāls, lai klonētu balsi tik labi, cik vajag telefona sarunai, un "vadītājs piezvanīja un lūdza to pārskaitīt šodien" tagad notiek parastiem uzņēmumiem, nevis tikai filmās.
Tāpēc paradumi, kas joprojām darbojas, ir tie, kuri nav atkarīgi no viltojuma atpazīšanas:
- Pārbaudiet citā kanālā. Ja ziņa lūdz pārskaitīt naudu vai mainīt bankas rekvizītus, jūs to apstiprināt kanālā, pa kuru ziņa nepienāca, izmantojot numuru, kas jums jau bija.
- Vienojieties iepriekš, ka neviens no vadības nekad nelūgs steidzamu maksājumu ziņā. Pasakiet to skaļi un visiem, lai atteikšanās būtu sagaidāmā uzvedība, nevis neveikla.
- Padariet drošu kļūdīšanos. Iemesls, kāpēc incidenti kļūst dārgi, ir tās četras stundas starp brīdi, kad cilvēks saprot, ka uzklikšķināja, un brīdi, kad kāds ir gatavs to atzīt.
Ja jūs būvējat programmatūru
- Zero trust kā noklusējums. Nekādas netiešas uzticēšanās tāpēc, ka esat tīkla iekšpusē. Autentificējiet un autorizējiet katru pieprasījumu un dodiet katram servisam šaurākās tiesības, ar kurām tas var paveikt savu darbu.
- Galapunktu uzraudzība un reaģēšana. EDR vai pārvaldīts EDR, ja nav neviena, kas skatās brīdinājumus: neizlasīts brīdinājums nav kontrole.
- Statiskā un dinamiskā analīze plus atkarību skenēšana CI. SAST, DAST un SCA katrā izmaiņu pieprasījumā, nevis reizi ceturksnī. Lielākā daļa reālo ievainojamību ienāk caur atkarību, ko kāds pievienoja pirms gada.
- Centralizēti žurnāli, sasaistīti ar zināmu ietvaru. SIEM plus MITRE ATT&CK pārvērš "mums ir logi" par "mēs varam pateikt, kas notika".
- Sekojiet pašai mākoņa konfigurācijai. Mākoņa konfigurācijas uzraudzība plus savstarpējs TLS starp servisiem. Daudz vairāk incidentu rodas no nepareizi konfigurēta krātuves spaiņa vai pārāk plašām tiesībām nekā no kaut kā eksotiska.
- Ziniet, kas ir tajā, ko piegādājat. SBOM un parakstīti atjauninājumi. Kad nākamā plaši lietotā bibliotēka izrādīsies kompromitēta, vienīgais svarīgais jautājums būs, vai minūšu laikā varat pateikt, vai tas skar jūs.
- Pārbaudiet to praksē. Sarkanā komanda, lai uzzinātu, purpura komanda, lai atradums pārvērstos labojumā. Nepārbaudīts incidentu plāns ir dokuments, nevis spēja.
Un viena patiešām jauna kategorija
Ja kāda jūsu produkta daļa izmanto valodas modeli, jums ir uzbrukuma virsma, kuras iepriekšējā draudu modelī nebija: uzvednes injekcija. Jebkas, ko modelis lasa - tīmekļa lapa, PDF, atbalsta pieteikums, produkta atsauksme, e-pasts - var saturēt norādījumus, kas adresēti modelim, nevis lietotājam.
Mēs to uzskatām par tādu pašu problēmu klasi kā SQL injekciju, un risinājumi atgādina tos pašus. Saturs, ko modelis lasa, ir dati, nekad norādījumi. Tiesības pieder lietotājam, nevis modelim, un tās tiek pārbaudītas izejā. Jebkas ar reālām sekām - nosūtīt, samaksāt, dzēst, publicēt - saņem cilvēka apstiprinājumu, kurā nosaukts, kas tieši notiks. Un modeļa izvadi uzskatām par neuzticamu ievadi visam, kas to lieto tālāk.
Šeit kļūme nav avārija. Tā ir sistēma, kas dara tieši to, ko tai teica, un to teica kāds, kuram nevajadzēja būt iespējai tai teikt neko.
Ko mēs iebūvējam, lai tas nebūtu paradums, kas kādam jāatceras
Iemesls, kāpēc šo rakstu nosaucām tā, kā nosaucām, ir tas, ka paradumi zem termiņa spiediena neiztur. Izdzīvo tās daļas, kas iebūvētas konveijerā, kur izlaist tās ir grūtāk nekā izpildīt.
Projektos, ko vadām, tas nozīmē vismaz:
- Noslēpumi nekad nav repozitorijā, un būvējums krīt, ja tāds parādās.
- Atkarību un ievainojamību skenēšana katrā izmaiņu pieprasījumā, bloķējot apvienošanu, nevis izveidojot uzdevumu.
- Minimālās tiesības pēc noklusējuma katram servisa kontam, pārskatītas tad, kad kāds lūdz vairāk, nevis izdotas un aizmirstas.
- Žurnāli, kas ir noderīgi, nekļūstot par risku: pietiekami, lai rekonstruētu incidentu, bet ne tik daudz, lai pats žurnāla fails būtu datu noplūde, kas gaida savu brīdi.
- Atjauninājumi, kas ir garlaicīgi un bieži, jo alternatīva ir viens biedējošs jauninājums reizi divos gados, par kuru neviens negrib atbildēt.
Nekas no tā nav sarežģīts. Viss tas ir starpība starp drošību, kas komandai ir, un drošību, ko komanda joprojām plāno kādreiz sakārtot.
Un, starp citu, labākā mājas apsardze joprojām ir suns. Tikai nelietojiet suņa vārdu kā paroli.