- WIADOMOŚCI
- WYWIADY
Szef CERT Polska o cyberbezpieczeństwie. „90% zaszyfrowanych backupów”
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution
Szyfrowanie aż 90% kopii zapasowych podczas ataków ransomware, podatne urządzenia brzegowe, brak dwuetapowego uwierzytelniania czy zaledwie godziny od wykrycia do wykorzystania podatności – to tylko niektóre z tematów, które poruszyliśmy w wywiadzie z Marcinem Dudkiem, kierownikiem CERT Polska. Czego muszą nauczyć się polskie organizacje w zakresie cyberbezpieczeństwa?
Oskar Klimczuk, CyberDefence24: Jakie są najpoważniejsze uchybienia organizacji w kontekście podatności i błędów w konfiguracjach z punktu widzenia CSIRT NASK?
Marcin Dudek, kierownik CERT Polska: Najczęstszym błędem, który widzimy, jest brak wieloskładnikowego uwierzytelniania. Choć jest ono stosunkowo proste do wdrożenia, to właśnie jego brak bardzo często skutkuje wykorzystaniem wycieku poświadczeń pracownika do udanego ataku.
Z kolei jeśli chodzi o podatności to najbardziej powtarzającym się problemem są urządzenia brzegowe – czyli to, co jest wystawione do Internetu np. VPN. Jeśli mamy bramę VPN-ową i jest w niej jest podatność, a organizacja nie załata jej na czas, to w incydentach które obsługujemy w większości przypadków jest to wektor wejścia.
W przypadku stron internetowych częstym problemem są braki w przeprowadzaniu aktualizacji komponentów CMS-ów (systemy zarządzania treścią – przyp. red.). Możemy tu wskazać np. Wordpress, który jak widzimy podczas skanowania w ramach moje.cert.pl jest najczęściej wykorzystywany przez właścicieli wirtyn. Obecnie bardzo wiele podatności pochodzi z wtyczek do WordPressa, co wynika z ich liczby i popularności. Dodatkowo w ostatnim czasie mieliśmy też do czynienia z pierwszą od wielu lat, dużą podatnością w core WordPressa (podstawowej wersji oprogramowania – przyp. red.). Widzieliśmy, że atakujący bardzo szybko wykorzystywali ją do ataków, to były godziny od momentu publicznej informacji o istnieniu podatności.
Czyli proces łatania podatności - również po stronie organizacji - skrócił się do poziomu godzin i powinniśmy na bieżąco reagować na zagrożenia w cyberprzestrzeni?
Obecnie, w wyniku dynamicznego rozwoju możliwości AI, mamy do czynienia z coraz większą liczbą 0-day’ów czyli podatności, na które nie ma jeszcze łatki, a są już wykorzystywane w atakach, ale również z bardzo szybkim odtwarzaniem przez atakujących szczegółów podatności na bazie łatki. Często jest to kwestia godzin. Dlatego powiedziałbym, że wręcz jesteśmy na etapie, gdzie musimy zakładać, że podatność mogła zostać użyta. Czyli w swoich planach bezpieczeństwa nie zakładamy już tylko łatania, bo to nie jest wystarczające. Musimy założyć, że podatność mogła zostać wykorzystana i naszym zadaniem jest wykrycie takiej sytuacji i zatrzymanie dalszej eskalacji atakującego wewnątrz organizacji.
Autor. CyberDefence24
Jakie są proste rady dla organizacji, które pozwalają zwiększyć poziom cyberbezpieczeństwa małym nakładem środków? Oczywiście poza korzystaniem z moje.cert.pl.
Tak, to przede wszystkim, bo moje.cert.pl pomaga nam zabezpieczyć kilka aspektów. Przede wszystkim daje nam za darmo podgląd na to co jest „wystawione na świat” z naszej organizacji. To jest bardzo istotne, aby wiedzieć, co jest powierzchnią potencjalnego ataku. Kiedy mamy te wiedzę możemy „obciąć” do minimum rzeczy wystawiane do internetu, a te które muszą być dostępne utwardzić, np. z wykorzystaniem porad z naszej bazy wiedzy – wiedza.cert.pl.
Dodatkowo wszystkie zasoby, które są objęte monitoringiem moje.cert.pl będziemy stale skanowali pod kątem podatności, ale też informowali, jak wyjdzie np. nowe CVE na wykorzystywaną w organizacji technologię. Z innych ważnych funkcji to powiadomienia o wyciekach haseł oraz powiadomienia o tym jakiego typu ataki aktualnie obserwujemy – organizacje mogą używać tych komunikatów celem ostrzegania pracowników.
Kolejna kwestia, o którą należy zadbać to wieloskładnikowe uwierzytelnianie, w szczególności dla zdalnego dostępu – o tym mówiliśmy. Koszt wdrożenia względem uzysku dla bezpieczeństwa organizacji powoduje, że w zasadzie nie możemy dopuszczać do sytuacji, że tego nie ma.
Na koniec nie zapominajmy o kopiach zapasowych. I nie mam tu na myśli jedynie ich posiadania, co faktycznie testowania odtwarzania i upewnienia się, że są odseparowane. Obecnie podczas incydentów ransomware prawie zawsze kopie zapasowe są, ale w 90% przypadkach są zaszyfrowane. Dlaczego? Ponieważ jedyne kopie były gdzieś wewnątrz infrastruktury, na przykład w tym samym AD (Active Directory, używanego do zarządzania zasobami w domenie – przyp. red.), dzięki czemu atakujący miał do nich dostęp i zaszyfrował je. Dlatego kopie zapasowe muszą być odseparowane – to bardzo ważne.
Muszę dopytać. Co to znaczy, że kopie są odseparowane?
To znaczy, że kiedy atakujący dostaje się do naszej infrastruktury głównej – gdzie użytkownicy pracują, gdzie mamy serwery – nie jest w stanie przejść z niej do tej, gdzie są kopie zapasowe. Sieciowo nie ma żadnego aktywnego połączenia, które może wykorzystać, nie jest to w tej samej domenie. Szczegóły jak wykonywać bezpiecznie kopie zapasowe również opisujemy w naszej bazie wiedzy. Warto również pamiętać o cyklicznym ćwiczeniu odtwarzania, czy jako organizacja będziemy w sytuacji kryzysowej potrafili z tych kopii skorzystać.
Portal wiedza.cert.pl jest dla każdego. Może z niego korzystać zarówno administrator, jak i każdy z nas, tak?
Dokładnie tak. Mamy tam zarówno wiedzę o podnoszeniu bezpieczeństwa infrastruktury, reagowaniu na incydenty, ale też o bezpieczeństwie osobistym – zabezpieczeniu swojego telefonu czy wykrywaniu phishingu. Wiedza przydatna na co dzień.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].