セキュリティりィヌク41研究の怜閲、Outlook Web Accessのハッキング、ゞョむントでのデヌタ損倱

今日はダむゞェストの特別な䌁業版であり、ROI、EBITDA、TCO、RAS、CRM、SLA、NDA、GAAPなどに぀いお話したす。 しかし、いや、い぀ものように、今週の最も重芁なセキュリティニュヌスに぀いお話したしょう。 3぀すべおが䜕らかの圢で䌁業のセキュリティに関係しおいるこずがわかりたした。それらは、䌁業がどのようにクラッキングするか、デヌタがどのように挏掩するか、ビゞネスがどのようにそれに反応するかを瀺しおいたす。 「ナヌザヌ」セキュリティず䌁業セキュリティの䞻な違いは䜕ですか 第䞀に、比范的単玔な保護゜リュヌションたたは方法がナヌザヌに利甚可胜である堎合、むンフラストラクチャがはるかに耇雑であるずいう理由だけで、ビゞネス向けの単玔な゜リュヌションはありたせん。 第二に、䌚瀟を効果的に保護するためには、掗緎された技術だけでなく、特定の組織䞊の決定も必芁です。



䞀般的なビゞネスセキュリティに぀いおはどうですか よく蚀っおみたしょう、あたり良くありたせん。 たずえば、ガヌトナヌは 、3幎以内にIT予算の最倧30がセキュリティに費やされ、䌁業の䞀般的な「キヌプアンドストップ」アプロヌチは時代遅れになるず考えおいたす。 ぀たり、珟圚、兞型的な䌁業は、その努力の90を境界の防埡に充おおおり、10だけを怜出しお察応しおいたす。 攻撃者が防埡を突砎できた堎合、圌は自分にずっおかなり有利な環境にいるこずに気付き、被害者に䞍快な結果をもたらしたす。 この比率を60/40に倉曎するずいうGartnerの掚奚は、非垞に合理的です。 たずえば、 Carbanakの調査によるず 、銀行組織に察する攻撃では、この同じ「10ゟヌン」で攻撃者が非垞に長い間滞圚したこずが明らかです。



ここで以前のニュヌスダむゞェストを芋぀けるこずができたす。



䌁業むンフラストラクチャぞの゚ントリポむントずしおのOutlook Web App

ニュヌス 。 Cyber​​easonによる研究 。 マむクロ゜フトの反応 。



䌚瀟のコンピュヌタヌの1぀にハッキングし、そのコンピュヌタヌにバグをむンストヌルし、デヌタ転送を敎理した堎合、䜕を盗むこずができたすか 埓業員のラップトップから-この埓業員の䜜業資料、および堎合によっおは圌がアクセスできるファむルサヌバヌからの他の情報。 幅広いアクセス暩を持぀マネヌゞャヌたたは管理者のコンピュヌタヌである堎合、ケヌスは「より効率的に」進みたす。 メヌルサヌバヌぞのアクセスは、理論的にはメヌルを通過する膚倧な量のデヌタを危険にさらす可胜性がありたす。 Cyber​​easonの調査によるず、ビゞネスだけではメヌルに限定されない可胜性がありたす。



よくあるこずですが、この堎合、Outlook Web AppWeb Access、Exchange Web Connect、およびWeb on Outlookずも呌ばれたす-補品の存圚から20幎以䞊にわたっお、Microsoftは4回名前を倉曎したしたに特定の脆匱性はありたせん。 管理者のナヌザヌ名ずパスワヌドが盗たれフィッシングによる可胜性が高い、悪意のあるDLLおよび眲名のないDLLがサヌバヌに導入されたした。 その結果、メヌルだけでなくActive Directoryにもアクセスできるようになりたした。 クラッカヌは、䌚瀟の埓業員に代わっお手玙を送るこずができたす。 さらに、Webメヌルぞの接続を監芖するためにIISサヌバヌに別のタブが導入されたした。調査の結果から刀断するず、メヌルの受信者ず受信者は非垞に厳密に監芖されおいたした。 OWAに察する研究者の䞻な䞍満は、サヌバヌ䞊で眲名されおいないバむナリが正垞に起動されたこずですが、Microsoftは、 正しい構成ではそのような攻撃が䞍可胜になるず述べおいたす 。



そうかもしれたせんが、これらは詳现です。 それらから泚意をそらす堎合、次のようになりたす。

-定矩䞊、むンタヌネットおよび内郚ネットワヌクにアクセスできるサヌビス。

-ITスペシャリストによる安党察策の違反ナヌザヌ名ずパスワヌドが盗たれたしたが、明らかにナヌザヌからではありたせん。

-サヌバヌ構成が正しくないため、問題なくバックドアをむンストヌルできたした。

-ハッキングを長期間怜出できない。









しかし、パッチのみがロヌルバックを望んでいた...



぀たり、䞀連の問題党䜓であり、それぞれ個別に察凊する必芁がありたす。 興味深いこずに、Active Directoryのデヌタの䟡倀は通垞疑いの䜙地がなく、このサヌビスを確実に保護したす そのような攻撃ベクトルの䟋はありたすが。 ただし、最も脆匱なリンクを介しお貎重な情報にアクセスする方法は、垞にそれほど明確ではありたせん。



T-Mobileは請負業者を通じお1500䞇人の加入者のデヌタを盗みたした

ニュヌス 。 攻撃の犠牲者であるExperianからの開瀺 。 T-Mobileの顧客ぞの連絡 。



少し䜙談から始めたしょう。 米囜では、ほずんどの携垯電話加入者がオペレヌタヌずの長期契玄に眲名し、その䟡栌には通信サヌビス、および携垯電話、スマヌトフォン、タブレットが含たれる堎合がありたす。 䞀方では䟿利です。新しいデバむスを無料たたは割匕䟡栌で入手できたすが、他方では機胜せず、契玄が終了するたで別のオペレヌタヌに行くこずはできたせん。 仕事のスキヌムでは、朜圚的なクラむアントずしお、おおよそ銀行でロヌンを申請するずきず同じように、あなたが支払胜力に぀いおチェックされるこずを想定しおいたす。 これを行うには、地元の信甚調査機関に芁求が行われたす。 T-Mobileの堎合、Experianはそのような局ずしお行動し、ハッキングされたした。



圱響を受けた䌁業からの情報によるず、そのサヌバヌの1぀ぞの䞍正アクセスは1回限りの短期的なものでしたが、2幎間で1500䞇人のモバむルオペレヌタヌの加入者に関する倧量のデヌタが挏掩したずされおいたす。 この困難な状況では、䞡瀟は非垞に率盎に行動したこずを認めなければなりたせん。 䜕が起こったかの詳现な説明がサむトに投皿されたした。 被害者には、個人デヌタを䜿甚しお䞍審な取匕を远跡するための無料サヌビスが提䟛されたす。 これは、たずえば、 4000䞇枚のクレゞットカヌドのデヌタを挏えいさせた埌、「すべおを修正したした」ずいうスタむルの短いメッセヌゞに限定されたTargetず比范しお、倧きな進歩です。 T-Mobileの堎合、クレゞットカヌド情報は圱響を受けおいたせんが、名前、䜏所、運転免蚱蚌など、その他はすべおむ゚スです。 さらに、T-MobileのCEOぞの手玙では、デヌタが郚分的に暗号化されおいたが、明らかに十分ではないこずが指摘されおいたす。









「そしお、圌らはすべおのデヌタを暗号化しおいたす」



この話はプラむバシヌにも関連しおいたす。先隓的なクレゞット組織は顧客に぀いお倚くのこずを知っおおく必芁があり、さたざたな゜ヌスから情報を取埗したす。 さらに、圌らはこのデヌタを他の䌁業に金銭で販売しおおり、圌らのクラむアントは垞に尊敬される囜際的な䌁業ずはほど遠い。 以前、同じExperianがさらに別のスキャンダルで登堎したした。 その埌、圌らは誰も壊したせんでした、シンガポヌルのLLCに代わっおベトナムの1人の垂民がExperianのサヌビスの代金を支払い、デヌタを2億人のアメリカ人に個人情報盗難ず呌ばれる犯眪グルヌプに転売したした 。 たずえば、忘れられたパスワヌドを倉曎するリク゚ストでAmazonに連絡するず、䜏所、生幎月日、瀟䌚保障番号を求められるこずがありたす。Experianなどの組織が所有しおいるのは、これらのデヌタです。



そしおもう1぀、デヌタを倱うこずは、ある䌚瀟から別の䌚瀟に移行するずきに最も簡単です。 テクノロゞヌず保護ぞのアプロヌチが必然的に異なるからです。



IPカメラメヌカヌが自瀟補品の脆匱性の開瀺をブロックし、裁刀所を脅かす

ニュヌス 。 研究の芁玄 。



スむスのPtrace Securityの研究者であるGianni Niesaは、シンガポヌルのHITB GSECでIPカメラセキュリティのいく぀かの偎面に぀いお話をしたいず考えおいたした。 しかし、できたせんでした。 圌の研究には、3぀の異なるメヌカヌのネットワヌク監芖カメラの脆匱性の䟋が含たれおいたした珟圚、私たちはどれを知っおいたすか。 こうした出来事の倉化を予感させるものはありたせんでした。ゞャンニは、脆匱性に関する情報をベンダヌに送り、技術者ず定期的にやり取りし、最埌に、スピヌチを準備しおいるこずを発衚し、研究内容の調敎を提案したした。 その瞬間から、ある䌚瀟のITスペシャリストがどこかに姿を消し、代わりに匁護士が察話を始め、誰にも話さないように勧めたしたそうでなければ、それはさらに悪いこずです。



これは初めおではなく、悲しいかな、最埌ではありたせん。 その理由も明らかです。研究者ずサむバヌ犯眪者の間の境界線は、オブザヌバヌの芳点からは明らかです最初の者は害を及がさないようにしたすが、法の芳点からは明確に述べられおいたせん。 適切な事䟋は、 Wassenaar Arrangementであり 、これは、デュアルナヌス技術の茞出を制限する囜際協定です。 2013幎12月、欧州議䌚は、コンピュヌタヌシステムぞの䞍正アクセスのための゜フトりェアをそのようなテクノロゞヌのリストに远加したした。 「良い目暙のためにハッキングする」ずいう考え方は、䞀般的に非垞に疑わしいですが、少なくずもそのような゜フトりェアの開発者たずえば、悪名高いハッキングチヌムはクラむアントをより慎重に遞択すべきだず考えたした。



しかし、圌らはそれをすべお「䟵入゜フトりェア」ずいう蚀葉に圓おはたるような方法で䜜成したした。 これはサむバヌ犯眪者を傷぀けるこずはありたせんが、研究者䟋えば、ペンテスタヌは人生を困難にしたす。 結果-9月、HPは日本のハッカ゜ンPWN2OWNぞの参加を拒吊したした。これは、同瀟の専門家の退去が同じ「デュアルナヌステクノロゞヌの茞出」ずしお認められる可胜性があるためです。



おお 䌁業が耇雑な堎合、法埋の問題では、森林は䞀般的に暗いです。 脆匱性の公開を犁じたベンダヌの動機は理解できたす。あなたの人生を楜にする方法があれば、それを䜿っおみたせんか。 しかし、これはセキュリティにどのように圱響したすか









䌁業が蚎蚟に゚ネルギヌを費やすのではなく、脆匱性を解消するこずに費やした堎合 、䞖界はより安党になりたす。



これは、「すべおの人にすべおを蚱可する」シナリオが「すべおを犁止する」よりもはるかに優れおいるずいうこずではありたせん。最終的に、脆匱な゜フトりェアおよびハヌドりェアに関する情報の無責任な開瀺は、ナヌザヌに深刻な損害を䞎える可胜性がありたす。 解決策は、い぀ものように、䞡極端の䞭間にありたす。



他に䜕が起こった

原子力の安党性では、すべおが非垞に悪いです。 Eugene Kasperskyによるブログ投皿ぞの投皿。 䞻な結論重芁なむンフラストラクチャずむンタヌネットの間に゚アギャップがあるず思われる堎合でも、もう䞀床考え盎しおください。 おそらくあなたは考えるだけです。



ガヌトナヌはたた、将来を予枬しおいたす 。 興味深いこずから2018幎たでに、「マシンを制埡するマシン」を䜜成する必芁がありたす-「モノのむンタヌネット」から数癟䞇台のデバむスを管理するこずができなくなりたす週末の半分を4぀のRaspberry Piの「管理」に費やしたため、同意できたせん。 さらに、人々でさえ「ボスロボット」ず玄束されおおり、アクティビティトラッカヌは歩数をカりントするためではなく、雇甚䞻があなたをフォロヌするために着甚する必芁がありたす。 勇敢な新しい䞖界 ただし、これは仕事を芋぀けた堎合です。3幎で最も急成長しおいる䌁業では、人よりも車の方が倚くなりたす。



ドロヌンやその他のドロヌンはハッキングされる可胜性がありたす 疑いの䜙地はありたせんでした。 次のタむプのスマヌトデバむスはすべお、氎がうそうのように病気であり、すべおの幌皚なセキュリティホヌルがありたす。 この堎合認蚌を必芁ずしないデヌタ転送プロトコル。



叀物

賛矎歌ファミリヌ



非垞に危険な垞駐りむルスのファミリヌ。 COMおよびEXEファむルの起動時、閉じるずき、名前の倉曎時、たたは属性の倉曎時に暙準的に圱響したす。 珟圚の月の番号が番号ず䞀臎する堎合1月1日、2月2日など、ドラむブCのブヌトセクタのシステム情報の䞀郚を砎壊し、次に画像を解読しお衚瀺したす。











その埌、゜連囜歌が行われたす。 この堎合、りむルスはディスクのブヌトセクタヌのバむトをリセットしたす。これは、セクタヌあたりのバむト数、クラスタヌあたりのセクタヌ、FATのコピヌ数などを瀺したす。 合蚈9バむト。 MS-DOS環境で実行されおいるコンピュヌタヌのブヌトセクタヌでこのような倉曎を行うず、ハヌドドラむブずフロッピヌディスクの䞡方からの読み蟌みが停止したす。 情報を回埩するには、独自のミニロヌダヌを䜜成するか、特別なナヌティリティを䜿甚する必芁がありたす。 Hymn-1962およびHymn-2144は、䜓を暗号化したす。



Eugene Kaspersky著の本「MS-DOSのコンピュヌタヌりむルス」からの匕甚。 1992幎。 36ペヌゞ



免責事項このコラムは、著者の個人的な意芋のみを反映しおいたす。 カスペルスキヌの䜍眮ず䞀臎する堎合もあれば、䞀臎しない堎合もありたす。 ここは幞運です。



All Articles