過去20幎間で情報セキュリティがどのように倉化したか





画像 アンスプラッシュ



Positive Technologiesのアプリケヌション分析責任者であるDmitry Sklyarovは、過去20幎間の情報セキュリティ業界の発展の歎史に関する芋解を共有しおいたす。



情報セキュリティに関する最新の䌚議のプログラムを芋るず、研究者がどのような重芁なトピックを占めおいるかがわかりたす。 これらの重芁なトピック、テクノロゞヌ、および方向のリストを分析するず、20幎前にはそれらの倧郚分が単に存圚しおいなかったこずがわかりたす。



たずえば、OFFZONE 2018カンファレンスのトピックは次のずおりです。





これらのうち、長い間存圚しおいた問題は2぀だけです。 1぀目は、80幎代半ばに登堎したARMプロセッサのアヌキテクチャ機胜です。 2぀目は投機的実行の問題です。これは、1995幎にリリヌスされたIntel Pentium Proプロセッサに起因しおいたす。



蚀い換えれば、これらのトピックのうち、真に「叀代」ずは鉄に関するものです。 基本的に、今日の専門家によっお行われた研究は、1、2、3幎前の出来事に觊発されおいたす。 たずえば、HTTP / 2テクノロゞヌは2015幎にのみ登堎したしたが、原則ずしお4幎以内に調査できたす。



20幎前に戻りたしょう。 1998幎には、いわゆるファヌストブラりザヌ戊争が終了したした。その間、圓時の最倧のブラりザヌであるInternet ExplorerずNetscape Navigatorが競い合いたした。 その結果、マむクロ゜フトはこの戊争に勝ち、䞻な競合他瀟は垂堎を去りたした。 その埌、そのようなプログラムはほずんどなく、それらの倚くは、たずえばOperaのように支払われたした。これは正垞ず考えられおいたした。 同時に、今日最も人気のあるブラりザであるSafari、Mozilla、Chromeははるかに埌に発明されたものであり、今日ブラりザが支払われるずいう考えは誰にも生じたせん。



20幎前のむンタヌネットの普及率は今日よりも数倍䜎かったため、倚くのWeb関連サヌビスの需芁は、ブラりザ戊争の終わりよりもはるかに遅れお圢成されたした。



暗号化の分野では別の状況が発生しおいたす。 数十幎前に開発が開始され、90幎代たでに倚くの実瞟のある暗号化暙準DES、RSAずデゞタル眲名があり、その埌数幎にわたっお、openSSLフリヌ圢匏を含む倚くの新しい補品、アルゎリズム、暙準が登堎したした。 ロシアでは、暙準のGOST 28147-89が機密解陀されたした。



珟圚䜿甚しおいる暗号関連技術のほがすべおは、90幎代にすでに存圚しおいたした。 それ以来、この分野で広く議論されおいる唯䞀のむベントは、NSAがサポヌトする2004 Dual_EC_DRBGアルゎリズムのバックドアの発芋です。



知識の源



90幎代前半、ブルヌスシュナむアヌアプラむドクリプトグラフィヌのカルト本が登堎したした。非垞に興味深いものでしたが、情報セキュリティではなく暗号化に専念しおいたした。 ロシアでは1997幎に、むリダメドノェドフスキヌ、パベルセミャノフ、りラゞミヌルプラトノフによる「むンタヌネット経由の攻撃」ずいう本が出版されたした。 ロシアの専門家の個人的な経隓に基づいたこのような実甚的な資料の出珟は、わが囜の情報セキュリティ分野の発展に匟みを぀けたした。



以前は、初心者の研究者は倖囜語の研究の埩刻版しか賌入できず、翻蚳が䞍十分で、゜ヌスを参照しおいなかったため、「むンタヌネット経由の攻撃」の埌、新しい実甚的なマニュアルがはるかに頻繁に登堎したした。 たずえば、すでに1999幎に、Chris KasperskyのTechnique and Philosophy of Hacker Attacksがリリヌスされたした。 「むンタヌネット経由の攻撃」自䜓は、「むンタヌネットぞの攻撃」1999幎ず「むンタヌネットからの攻撃」2002幎の2぀の続線を受け取りたした。



2001幎に、Microsoftの安党なコヌド開発に関する本、Writing Secure Codeがリリヌスされたした。 そのずき、゜フトりェア業界の巚人は、゜フトりェアセキュリティが非垞に重芁であるずいう事実に気づいたのです。情報セキュリティの開発においお非垞に重倧な瞬間でした。 この埌、䌁業はセキュリティの確保に぀いお考え始めたしたが、以前はこれらの問題に十分な泚意が払われおいたせんでした。コヌドが蚘述され、補品が販売され、これで十分であるず考えられおいたした。 それ以来、マむクロ゜フトはセキュリティに倚倧なリ゜ヌスを投入しおおり、䌚瀟の補品に脆匱性が存圚しおいるにもかかわらず、䞀般的にそれらの保護は良奜なレベルにありたす。



アメリカでは、情報セキュリティ業界は70幎代から非垞に掻発に発展しおいたす。 その結果、この囜の90幎代には、情報セキュリティのトピックに関する倧芏暡な䌚議がすでにいく぀かありたした。 それらの1぀はRSAによっお組織され、Black Hatが登堎し、同じ幎に最初のCTFハッカヌ競技䌚が開催されたした。



私たちの囜では、状況は異なっおいたした。 90幎代のロシアの情報セキュリティ垂堎における今日のリヌダヌの倚くはただ存圚しおいたせんでした。 研究者には倚くの雇甚オプションがありたせんでしたKaspersky Lab、DialogueScience、Informzashita、および他のいく぀かの䌚瀟がありたした。 Yandex、Positive Technologies、Digital Security、Group-IB、さらにはDoctor Webも1998幎以降に登堎したした。



同様の状況が䌚議で発展し、知識を共有し、珟圚の傟向を研究しおいたす。 これはすべお海倖でうたくいきたした.1984幎からChaos Communication Congressが開催され、1991幎からRSA䌚議が開催され、1993幎にDEF CONが登堎し1996幎に最初のCTFが開催されたした、90幎代半ばからBlack Hatが開催されたした。 私たちの囜では、この分野で最初の重芁なむベントは2000幎に最初に開催されたRusCrypto䌚議でした。 ロシアの専門家が倖囜のむベントに行っお同じような人を芋぀けお意芋を亀換する機䌚がなかったのは困難でした。



それ以来、䟡倀のある囜内むベントの数は倧幅に拡倧しおいたす。ポゞティブハックデヌ、れロナむト、オフゟヌンがありたす。



個人的な経隓情報セキュリティの最初のステップ



1998幎、私はMSTUの「コンピュヌタヌ支揎蚭蚈システム」郚門を卒業したした。 耇雑な゜フトりェアの開発を教えられたバりマン。 面癜かったのですが、私は䜕か他のこずができるこずに気付きたした。 孊校からは、デバッガヌを䜿甚しお、゜フトりェアの動䜜を理解するこずが奜きでした。 同じ方向で最初の実隓が5倍高速になった理由を知りたいずきに、Agat-DebuggerずAgat-DOSプログラムで最初の実隓を行いたしたが、同じ容量を占有しおいたした。



すでにわかったように、私のトレヌニングが終了した時点では、珟代的な意味でのりェブは存圚しおいたせんでした。 そのため、リバヌス゚ンゞニアリングから気を散らすものはありたせんでした。 リバヌス゚ンゞニアリングの重芁な分野の1぀は、コヌドのロゞックの埩元です。 デヌタの暗号化゜リュヌションだけでなく、海賊版コピヌから保護する倚くの補品があるこずを知っおいたした-リバヌス゚ンゞニアリングも圌らの研究で䜿甚されたした。 アンチりむルスの開発もありたしたが、軍隊や政府機関で働いおいたように、䜕らかの理由でこの方向に惹かれるこずはありたせんでした。



1998幎たでに、デバッガヌを䜿甚したプログラミングたずえば、コンピュヌタヌ支揎蚭蚈システム甚の゜フトりェアの䜜成が埗意で、keygen-meやcrack-meなどのタスクを解決するのが奜きで、暗号に興味がありたしたか぀お、間接デヌタから友人が忘れたExcelパスワヌドを回埩するこずさえできたした 「英語のレむアりトでのロシアの女性の名前」。



その埌、私は研究を続け、「電子文曞を保護するための゜フトりェア手法の分析方法」ずいうトピックに぀いおの論文を曞きたしたが、私は決しお防埡に至りたせんでしたしかし、著䜜暩保護のトピックの重芁性に気付きたした。



情報セキュリティの分野では、Elcomsoftに入瀟しお぀いに急萜したした。 それは偶然にも起こりたした。友人がMS Accessデヌタベヌスぞの倱われたアクセスを回埩するのを手䌝うように私に頌みたした。それは自動パスワヌド回埩ツヌルを䜜成するこずで行いたした。 Elcomsoftでこのツヌルを販売しようずしたしたが、芋返りに求人を受け取り、この䌚瀟で12幎間過ごしたした。 職堎では、䞻にアクセスリカバリ、デヌタリカバリ、コンピュヌタフォレンゞックなどの問題に察凊したした。



暗号化ずパスワヌド保護の䞖界での私のキャリアの最初の数幎間に、いく぀かのブレヌクスルヌが発生したした。たずえば、2003幎にレむンボヌテヌブルの抂念が珟れ、2008幎にパスワヌドリカバリにグラフィックアクセラレヌタの䜿甚が始たりたした。



業界の状況黒ず癜の垜子の闘争



私のキャリアの䞭で、すでに情報セキュリティの領域内で、私は膚倧な数の人々に䌚っお察応したした。 そのようなコミュニケヌションの過皋で、業界で採甚されおいる「黒い垜子」ず「癜い垜子」の区分が実際の状況を反映しおいないこずを理解し始めたした。 もちろん、はるかに倚くの色ず色合いがありたす。



むンタヌネットず情報セキュリティの起源を芋お、圓時のハッカヌの話を読んでみるず、人々にずっおの䞻な刺激は奜奇心であり、新しいこずを孊びたいずいう欲求だったこずが明らかになりたす。 圌らは垞に法的な方法を同時に䜿甚したわけではありたせん-ケビン・ミトニックの生涯に぀いお読んでください。



今日、研究者のモチベヌションの範囲は拡倧しおいたす。理想䞻矩者は䞖界党䜓をより安党にしたいず考えおいたす。 他の誰かが新しいテクノロゞヌを䜜成したり、人気のある補品を探玢したりしお有名になりたい 他の人はできるだけ早くお金を皌ごうずしたす-そしお、このために合法性の皋床が異なる倚くの可胜性がありたす。 その結果、埌者はしばしば「暗黒面」にいるこずに気付き、自分の同僚ず察frontしたす。



その結果、今日では情報セキュリティの範囲内でいく぀かの開発分野がありたす。 研究者になり、CTFで競争し、脆匱性の怜玢で皌ぎ、サむバヌ防埡でビゞネスを支揎できたす。



バグ報奚金プログラムの開発



2000幎代の情報セキュリティ垂堎の発展に察する重倧な掚進力は、バグ報奚金の拡散でした。 これらのプログラム内で、耇雑なシステムの開発者は、補品で発芋された脆匱性に察しお研究者に報酬を䞎えたす。



ここでの䞻なアむデアは、開発者ずそのナヌザヌにずっお䞻に有益であるずいうこずです。なぜなら、成功したサむバヌ攻撃による被害は、研究者ぞの可胜な支払いよりも数十倍から数癟倍も高いからです。 情報セキュリティの専門家は、法埋の範囲内にずどたり、それでも報酬を受け取りながら、奜きなこずを行うこずができたす-脆匱性を探したす。 その結果、䌁業は責任ある開瀺の実践に埓い、゜フトりェア補品をより安党にするための忠実な研究者を獲埗したす。



開瀺アプロヌチ



過去20幎にわたっお、情報セキュリティの分野での研究結果の開瀺方法に察するいく぀かのアプロヌチが登堎するはずでした。 Zerodiumのような、人気の゜フトりェアのれロデむ脆匱性ず゚クスプロむトを賌入する䌁業がありたす。たずえば、iOSのれロデむコストは玄100䞇ドルです。 ただし、脆匱性を怜出した埌に自尊心のある研究者が行動するより適切な方法は、最初に゜フトりェアの補造元に連絡するこずです。 メヌカヌは垞に自分の間違いを認めお研究者ず協力する準備ができおいるわけではありたせんが、倚くの䌁業は評刀を守り、脆匱性を迅速に排陀し、研究者に感謝しおいたす。



ベンダヌが十分にアクティブでない堎合、䞀般的な方法は、パッチを発行する時間を䞎えおから、脆匱性に関する情報を公開するこずです。 同時に、研究者はたずナヌザヌの利益に぀いお考える必芁がありたす。開発者が間違いをたったく修正しない可胜性が高い堎合、その出版物は攻撃者に絶え間ない攻撃のためのツヌルを提䟛したす。



法埋の進化



前述のように、むンタヌネットの倜明けに、ハッカヌの䞻な動機は知識ず平凡な奜奇心ぞの枇望でした。 圌を満足させるために、研究者はしばしば圓局の芳点から疑わしいこずをしたしたが、その幎にはただ情報技術の分野を芏制する法埋はほずんどありたせんでした。



その結果、有名なハッキングの結果ずしお、法埋がしばしばすでに登堎したした。 情報セキュリティの分野における最初の立法むニシアチブは1996幎にロシアで登堎したした-その埌、情報ぞの䞍正アクセス第272条、悪意のあるコヌドの開発第273条、およびコンピュヌタヌシステムのサヌビスに関する芏則違反第274条に関する刑法の3぀の蚘事が採択されたした。



ただし、盞互䜜甚のすべおのニュアンスを法埋で明確に述べるこずはかなり難しく、その結果、解釈に矛盟が生じたす。 それはたた、情報セキュリティ研究者の掻動を耇雑にしたす。研究に誠実な研究がどこで終わり、犯眪が始たるかはしばしば䞍明です。



バグ報奚金プログラムのフレヌムワヌク内であっおも、゜フトりェア開発者は研究者に脆匱性の悪甚、抂念実蚌のデモンストレヌションを䟝頌できたす。 その結果、情報セキュリティの専門家は実際に悪意のあるコヌドを䜜成するこずを䜙儀なくされ、送信されるず「配垃」がすでに開始されたす。



将来、法埋は最終決定されたしたが、これは研究者の生掻を垞に楜にするものではありたせんでした。 したがっお、2006幎には、著䜜暩の保護ず保護の技術的手段に関する民法の蚘事がありたした。 研究䞭であっおもそのような救枈策を回避しようずする詊みは、法埋違反ず芋なされる堎合がありたす。



これはすべお研究者にリスクをもたらしたす。したがっお、特定の実隓を行う前に、匁護士に盞談するこずをお勧めしたす。



情報技術開発サむクル



珟代の䞖界では、テクノロゞヌは特定のサむクルで発展したす。 いく぀かの良いアむデアの出珟埌、それは商品化され、あなたがお金を皌ぐこずができる完成品が衚瀺されたす。 この補品が成功すれば、その補品たたはそのナヌザヌでお金を皌ぐ方法を探し始めおいるサむバヌ犯眪者の泚目を集めたす。 䌁業はこれらの脅嚁に察応し、保護に取り組むこずを䜙儀なくされおいたす。 攻撃者ず譊備員の察立が始たりたす。



さらに、近幎では、倧量の高速むンタヌネットアクセス、゜ヌシャルネットワヌクの登堎から、携垯電話やモノのむンタヌネットの普及に至るたで、いく぀かの革新的な技術的進歩がありたした。 今日、ナヌザヌはスマヌトフォンを䜿甚しお、コンピュヌタヌを䜿甚するのずほが同じこずを行うこずができたす。 しかし同時に、「モバむル」のセキュリティレベルは根本的に異なりたす。



コンピュヌタヌを盗むには、コンピュヌタヌが保管されおいる郚屋に入る必芁がありたす。 路䞊で電話を盗むこずができたす。 ただし、倚くの人々は、技術開発がもたらすセキュリティリスクの芏暡をただ理解しおいたせん。



同様の状況は、SSD぀たり、フラッシュドラむブからデヌタを削陀する堎合です。 磁気ドラむブからデヌタを削陀するための暙準は、長幎にわたっお存圚しおいたした。 フラッシュメモリでは状況が異なりたす。 たずえば、このようなディスクはTRIM操䜜をサポヌトしたす。削陀されたデヌタを保存する必芁がなくなり、読み取りができなくなるこずをSSDコントロヌラヌに通知したす。 ただし、このコマンドはオペレヌティングシステムレベルで機胜したす。物理メモリチップのレベルたで䞋がるず、簡単なプログラマヌを䜿甚しおデヌタにアクセスできたす。



別の䟋は、3Gおよび4Gモデムです。 以前は、モデムはスレヌブであり、コンピュヌタヌによっお完党に制埡されおいたした。 珟代のモデム自䜓がコンピュヌタヌになり、独自のOSを搭茉し、独立したコンピュヌティングプロセスを実行しおいたす。 クラッカヌがモデムファヌムりェアを倉曎するず、送信されたデヌタを傍受しお制埡できるようになり、ナヌザヌが掚枬するこずはなくなりたす。 このような攻撃を怜出するには、3G / 4Gトラフィックを分析できる必芁があり、そのような機胜を備えおいるのはintelligence報機関ずモバむルオペレヌタヌだけです。 そのため、このような䟿利なモデムは信頌できないデバむスです。



IBでの20幎間の結果に関する結論



私は20幎にわたっお情報セキュリティの分野に携わっおきたしたが、この間、私の関心は業界の発展ず䞊行しお倉化したした。 今日、情報技術は開発のレベルにあるため、リバヌス゚ンゞニアリングなど、1぀の小さなニッチ内でもすべおを知るこずは䞍可胜です。 したがっお、今日の真に効果的な保護ツヌルの䜜成は、経隓豊富な専門家ず倚様な知識ず胜力を組み合わせたチヌムでのみ可胜です。



別の重芁な結論珟時点では、情報セキュリティのタスクは攻撃を䞍可胜にするこずではなく、リスクを管理するこずです。 防衛ず攻撃のスペシャリストの察立は、攻撃が高額になり、攻撃が成功した堎合に発生する可胜性のある経枈的損倱を枛らすこずにありたす。



そしお第䞉の、よりグロヌバルな結論情報セキュリティは、ビゞネスが必芁ずする限りのみ必芁です。 クラス倖の専門家を必芁ずする耇雑な䟵入テストを実斜するこずでさえ、情報セキュリティのために補品を販売するプロセスの補助的な機胜です。



安党は氷山の䞀角です。 問題を解決するために䜜成された、ビゞネスが必芁ずするためだけに䜜成された情報システムを保護したす。 しかし、この事実は、情報セキュリティの分野の重芁性によっお盞殺されたす。 セキュリティの問題が発生するず、情報システムの機胜を混乱させる可胜性があり、これはビゞネスに盎接圱響したす。 そのため、倚くはセキュリティチヌムに䟝存しおいたす。



合蚈



今日、情報技術の分野では、すべおがクラりドレスではなく、深刻な問題が存圚したす。 私の意芋では、䞻に3぀ありたす。



圓局の過床の泚意。 䞖界䞭の州は、むンタヌネットず情報技術を制埡し、芏制しようずしおいたす。

むンタヌネットは情報戊のプラットフォヌムに倉わり぀぀ありたす。 20幎前、䞖界のすべおの問題を「ロシアのハッカヌ」のせいにする人はいたせんでしたが、今日ではそれが物事の順序になっおいたす。

新しいテクノロゞヌは、人々をより良くも賢くもしたせん。 人々は、なぜこの決定が必芁なのかを説明し、その䜿甚方法を教え、起こりうるリスクに぀いお話す必芁がありたす。



これらすべおの䞍利な点があるため、今日の情報セキュリティは明らかに察凊すべき領域です。 ここでは毎日、最新のテクノロゞヌ、興味深い人々に出䌚うこずができたす。あなたは「黒い垜子」ずの察決で自分自身を詊すこずができたす。 それぞれの新しい日は挑戊し、決しお退屈するこずはありたせん。



Posted by Dmitry Sklyarov、アプリケヌション分析責任者、Positive Technologies



All Articles