Testimi autonom i depërtimit tregon se cilat dobësi kritike janë rreziqe reale

Testimi autonom i depërtimit tregon se cilat dobësi kritike janë rreziqe reale

Testimi autonom i depërtimit zbulon se cilat dobësi janë vërtet të shfrytëzueshme, jo thjesht të rënda, thotë BreachLock, duke e zhvendosur fokusin te rrugët reale të sulmit.

Testimi autonom i depërtimit po ndryshon mënyrën se si ekipet e sigurisë vendosin se cilat dobësi duhet të rregullohen të parat, sipas një artikulli të ri nga ofruesi i sigurisë ofensive BreachLock. Kompania argumenton se ekipet e sigurisë janë bërë shumë të mira në gjetjen e dobësive, por detyra më e vështirë është të kuptosh se cilat prej këtyre dobësive krijojnë në të vërtetë një rrugë drejt kompromisit. Një dobësi me ashpërsi kritike mund të duket alarmante në një raport skaneri, por nëse ndodhet pas segmentimit të fortë të rrjetit, kontrolleve të identitetit dhe mbrojtjeve të tjera që e ndalojnë një sulmues të arrijë ndonjë gjë të rëndësishme, mund të mos ketë nevojë për vëmendje të menjëhershme. Në të kundërt, një dobësi me ashpërsi mesatare në një aplikacion të ekspozuar në internet që zbulon kredencialet, leje të tepërta dhe një rrjet të brendshëm të segmentuar dobët mund të jetë shumë më e rrezikshme.

Vlerësimet e ashpërsisë së dobësive mbeten të dobishme sepse u japin ekipeve të sigurisë një mënyrë të qëndrueshme për të kuptuar ndikimin e mundshëm dhe për të prioritizuar rregullimin, shkruan BreachLock. Por ashpërsia nuk mund të analizohet në vakum. Validimi i rrugës së sulmit ofron kontekstin që mungon. Në vend që të pyesë vetëm nëse një dobësi ekziston, testimi autonom i depërtimit pyet nëse ajo mund të arrihet, të shfrytëzohet, të zinxhirohet me dobësi të tjera dhe të përdoret për të lëvizur drejt një objektivi kuptimplotë. BreachLock vëren se sulmuesit kërkojnë mundësi për të fituar akses, për të rritur privilegjet, për të lëvizur anash, për të anashkaluar kontrollet dhe për të arritur diçka me vlerë. Përdorimi i AI po ul gjithashtu barrierën e njohurive për aktorët e këqij për të kryer sulme kibernetike, gjë që e bën këtë lloj validimi më urgjent.

Testimi tradicional i depërtimit e fiton vlerën e tij nga ekspertiza njerëzore. Një testues i depërtimit me përvojë mund të arsyetojë skenarë kompleksë, të zinxhirojë dobësi të shumta, të testojë logjikën e biznesit dhe të përcaktojë nëse një dobësi teorike mund të bëhet një kompromis real. Kjo ekspertizë mbetet e paçmuar, thotë BreachLock. Ajo që po ndryshon është mjedisi me të cilin testimi i sigurisë duhet të mbajë hapin. Pas një testi tipik depërtimi, dorëzohet një raport dhe fillon rregullimi, por mjedisi vazhdon të ndryshojë. Infrastruktura e cloud modifikohet, aplikacionet vendosen, identitetet krijohen dhe hiqen, konfigurimet devijojnë, asetet e reja shfaqen, kontrollet e sigurisë ndryshojnë dhe dobësi të reja shfaqen. Një vlerësim që ishte i saktë kur u krye mund të përshkruajë një mjedis që nuk ekziston më javë ose muaj më vonë.

Testimi i depërtimit në një pikë të caktuar kohore po bëhet i pamjaftueshëm si mekanizmi i vetëm për validimin e qëndrimit të sigurisë, sipas artikullit. Përgjigja nuk është domosdoshmërisht më shumë teste vjetore depërtimi, por një model testimi i aftë të mbajë hapin me ndryshimet e vazhdueshme. Validimi i vazhdueshëm i sigurisë ka qenë në radar për disa kohë, duke mbuluar menaxhimin e vazhdueshëm të sipërfaqes së sulmit, zbulimin e vazhdueshëm të dobësive, validimin e vazhdueshëm të kontrolleve dhe menaxhimin e vazhdueshëm të ekspozimit. Sfida ka qenë gjithmonë ekzekutimi: profesionistët e sigurisë ofensive sjellin gjykim dhe kreativitet të zhvilluar përmes viteve përvojë praktike, por ka kufizime praktike se sa aplikacione, segmente rrjeti, identitete, rrugë sulmi dhe kontrolle sigurie mund të testojë një ekip njerëzor në baza të vazhdueshme. Testimi autonom i depërtimit ofron modelin e ekzekutimit që i ka munguar testimit të vazhdueshëm.

Skanimi i automatizuar i dobësive dhe testimi autonom i depërtimit nuk janë e njëjta gjë. Skanerët identifikojnë dobësi të njohura duke inspektuar vazhdimisht mjediset, duke përputhur dobësitë me bazat e të dhënave dhe nënshkrimet, dhe duke ofruar dukshmëri mbi atë që ka ndryshuar. Por gjetja e një dobësie është e ndryshme nga vërtetimi se një sulmues mund ta përdorë atë. Një platformë testimi autonom i depërtimit mund të kryejë zbulim, të përcaktojë se çfarë të testojë më pas, të zinxhirojë dobësi individuale, të testojë logjikën e autentikimit dhe autorizimit, të provojë shfrytëzimin, të lëvizë nëpër një mjedis dhe të ndjekë një objektiv sulmi. Dallimi, thotë BreachLock, është se skanimi i automatizuar identifikon mundësitë, ndërsa testimi autonom i depërtimit prodhon prova.

BreachLock vëren se zhvillimi interesant nuk është se AI mund të automatizojë detyra individuale të testimit të depërtimit, gjë që ka qenë e vërtetë për disa kohë. Zhvendosja më e rëndësishme është se testimi autonom i depërtimit ka arritur në një pikë ku mund të arsyetojë skenarë sulmi me shumë hapa në një thellësi që historikisht lidhet me testuesit e depërtimit me përvojë njerëzore. Ai mund të analizojë se si dobësitë ndërveprojnë dhe të përcaktojë nëse ato mund të kombinohen në një rrugë të zbatueshme drejt kompromisit, duke përfshirë testimin e logjikës së biznesit, zinxhirimin e dobësive dhe vlerësimin e asaj që ndodh pas aksesit fillestar. Sistemet autonome mund të lëvizin nëpër mjedise, të rritin privilegjet, të lëvizin anash dhe të ndjekin një objektiv të përcaktuar sulmi bazuar në atë që zbulojnë.

Platforma Breach360 e BreachLock u ndërtua për të kombinuar thellësinë e ekspertizës së sigurisë ofensive të nivelit të lartë me shkallëzimin e nevojshëm për testim të vazhdueshëm. Platforma është trajnuar me inteligjencë nga më shumë se 40,000 angazhime reale të testimit të depërtimit, duke i dhënë aftësive të saj të testimit autonom një themel në sigurinë ofensive të botës reale në vend të skenarëve thjesht të simuluar. Breach360 mund të kryejë zbulim, të identifikojë mundësi sulmi, të zinxhirojë dobësi, të testojë logjikën e biznesit, të validojë autentikimin dhe autorizimin, të lëvizë nëpër segmente rrjeti, të kryejë lëvizje anash, të hartojë rrugë sulmi, të validojë shfrytëzueshmërinë dhe të gjenerojë prova kompromisi. Në vend që t'i lërë ekipet me një listë tjetër në rritje të dobësive teorike, Breach360 ofron prova se cilat ekspozime mund të shfrytëzohen në të vërtetë dhe si ato ekspozime lidhen përgjatë një rruge sulmi, duke i lejuar ekipet të përqendrojnë rregullimin në dobësitë që krijojnë rrugë kuptimplotë drejt kompromisit.

Ekzekutimi autonom dhe përgjegjshmëria autonome janë dy gjëra të ndryshme, thekson artikulli. Teknologjia mund të zbulojë rrugë sulmi, të validojë shfrytëzime, të gjenerojë prova dhe të përsëritë teste në një shkallë që asnjë ekip njerëzor nuk mund ta arrijë. Profesionistët njerëzorë të sigurisë ende ofrojnë kontekstin që përcakton se çfarë do të thotë ajo provë për biznesin, duke përfshirë se cila rrugë sulmi krijon rrezikun më të madh të biznesit, cili përpjekje rregullimi duhet të ketë prioritet, cilat kufizime operacionale kanë rëndësi, cilat detyrime rregullatore zbatohen, çfarë niveli i rrezikut të mbetur është i pranueshëm dhe kur kërkohet testim më i thellë i udhëhequr nga ekspertët. Kjo ndarje e përgjegjësisë e bën testimin autonom të sigurisë praktik për mjediset e botës reale. Qëllimi nuk është të heqësh njerëzit nga testimi i sigurisë, por të ndalosh përdorimin e ekspertizës njerëzore për punë që makinat tani mund të kryejnë vazhdimisht, duke ruajtur gjykimin njerëzor për vendime që kërkojnë kontekst dhe përgjegjshmëri.

BreachLock e përshkruan veten si një lider global në sigurinë ofensive, duke ofruar testim sigurie të shkallëzueshëm dhe të vazhdueshëm përmes menaxhimit të sipërfaqes së sulmit të udhëhequr nga njerëzit dhe i fuqizuar nga AI, testim depërtimi si shërbim, red teaming dhe validim i ekspozimit adversarial. Misioni i kompanisë është ta bëjë sigurinë proaktive standardin e ri përmes automatizimit, inteligjencës së bazuar në të dhëna dhe ekzekutimit të udhëhequr nga ekspertët. Për ekipet e sigurisë, qëllimi nuk është më thjesht të kuptojnë se sa dobësi ekzistojnë ose sa të rënda duken ato në izolim. Ai është zhvendosur drejt validimit të vazhdueshëm se cilat ekspozime përfaqësojnë një rrugë të besueshme drejt kompromisit dhe përqendrimit të rregullimit aty ku mund të ketë ndikimin më të madh. Për organizatat që duan të veprojnë sipas këtij modeli të validimit të vazhdueshëm pa ndërtuar një ekip të brendshëm të sigurisë ofensive, AEU-I ofron shërbime IT, infrastrukture dhe konsulence të fokusuara në sigurinë për të ndihmuar në prioritizimin dhe zbatimin e rregullimit në sistemet që strehojnë faqet e internetit dhe aplikacionet e biznesit.

Si të Mbroheni

  1. Nëse drejtoni një faqe interneti, pyesni ofruesin e hostingut ose të sigurisë nëse testojnë se cilat dobësi të raportuara janë vërtet të arritshme, jo vetëm sa të rënda duket secila.
  2. Mos u panikosni automatikisht për një etiketë 'kritike'; kontrolloni nëse sistemi i dobët është i izoluar nga të dhëna të rëndësishme ose llogari klientësh.
  3. Mbani të përditësuar platformën e faqes, shtojcat dhe softuerin e serverit, sepse dobësitë e njohura janë ato që sulmuesit i zinxhirojnë së bashku.
  4. Aktivizoni kopjet rezervë automatike në mënyrë që të mund të rikuperoheni shpejt nëse një rrugë reale sulmi përdoret ndonjëherë kundër jush.
  5. Rishikoni rregullisht kontrollet e aksesit: hiqni llogaritë e papërdorura të administratorit dhe kufizoni kush mund të hyjë në panelet e hostingut dhe të faqes.
  6. Nëse blini testim depërtimi, pyesni nëse validon rrugët e sulmit dhe zinxhiron dobësitë, jo vetëm prodhon një listë gjetjesh nga skanimi.

Termat e Shpjeguar

  • vulnerability Një dobësi në softuer ose në një sistem që një sulmues mund ta përdorë për të hyrë ose për të shkaktuar dëm.
  • penetration testing Një test i kontrolluar sigurie ku ekspertë ose mjete përpiqen të sulmojnë një sistem për të gjetur dobësi përpara kriminelëve të vërtetë.
  • severity score Një etiketë që vlerëson sa e rrezikshme duket një dobësi e vetme më vete, shpesh pa marrë parasysh nëse mund të arrihet në të vërtetë.
  • attack path Zinxhiri i hapave që një sulmues mund të ndërmarrë për të kaluar nga një pikë e parë hyrëse drejt të dhënave ose sistemeve me vlerë.
  • lateral movement Mënyra se si një sulmues lëviz nga një kompjuter ose llogari në tjetrën brenda një rrjeti pasi ka hyrë.
  • privilege escalation Një teknikë që një sulmues përdor për të fituar akses më të lartë, si për shembull kthimin e një llogarie normale përdoruesi në një llogari administratori.
  • business logic Rregullat që një faqe interneti ose aplikacion duhet të ndjekë, si kush mund të bëjë një porosi ose të ndryshojë një çmim, të cilat sulmuesit mund të përpiqen t'i abuzojnë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar