Bryder ind af god grund

Ikke alle hackere, der angriber virksomheder, er skurke; nogle bliver betalt for at gøre det af deres mål. I en tjeneste kendt som penetrationstest forsøger et sikkerhedsfirma at få adgang til eller kontrollere en klients systemer for at afdække svagheder, der kunne udnyttes af en rigtig angriber.





Spejder efter problemer: Brian Holyfield, medstifter af Gotham Digital

Visse typer virksomheder er juridisk forpligtet til at gennemgå penetrationstest, men mange andre vælger dem også, siger Brian Holyfield, medstifter af Gotham Digital Science , et firma baseret i New York, der har specialiseret sig i denne service. Holyfield fortalte Tom Simonite, Teknologigennemgang 's IT-redaktør for hardware og software, at Gotham under nogle store opgaver udsætter tre af sine hackere mod en virksomhed i uger ad gangen.

BØRN : Hvorfor er penetrationstest nødvendig? Kunne du ikke bare fortælle en virksomhed, hvilke sårbarheder en angriber ville kigge efter?



Holyfield: Vi leder ikke efter standard sårbarheder. Det meste af tiden leder vi efter sårbarheder på kodeniveau i tilpassede applikationer. Alle har webapps nu, og virkeligheden er, at firewallen ikke gør meget for at beskytte dem.

Hvilken slags virksomheder arbejder du med?

Vi arbejder hovedsageligt med bank og finans, sundhedspleje og softwareleverandører. Alle websteder og systemer, der accepterer kreditkort, forventes at udføre test, hvis de foretager mere end et vist antal transaktioner om året. Men mange virksomheder er ikke tvunget til at gøre dette. Det største marked, vi betjener, er virksomheder, der leverer software som en service. De bliver spurgt af kunderne om, hvad de gør for at sikre, at det er sikkert.



Er kunder bange for at melde sig frivilligt til at blive hacket?

Første gang nogen går igennem dette, er der et niveau af nervøsitet og endda paranoia. Vi skal arbejde for at få dem til at lægge deres egoer til side og forstå, at det ikke er en os-mod-dem-øvelse; vi forsøger ikke at få nogen til at se dårlige ud. Når en pentest er overstået, er kunderne generelt glade for, at vi fandt problemet før den onde fyr.

Hvad er et godt eksempel på sårbarheder, du har fundet?



I et nyligt engagement kompromitterede vi et marketingwebsted for en større finansiel institution, der kørte på en ikke-patchet webserver. Denne server blev brugt som et springpunkt til at krydse gennem firewallen og få forbindelse til systemer på deres interne netværk.

Vi fandt ud af, at en af ​​konti [taget fra] webserveren (vi havde knækket adgangskoden) også var en administrator på boksen, der gemmer alles adgangskoder til det netværk. Vi kunne logge ind som hvem som helst. En god lektie her er, at bare fordi et system ikke er kritisk, betyder det ikke, at serveren kan afskrives ud fra et sikkerhedsperspektiv. Når du først får adgang til perimeterboksen, har du typisk mange flere muligheder for at angribe vigtigere systemer, da du nu står bag firewallen. Den anden lektie er vigtigheden af ​​ikke at bruge den samme adgangskode på forskellige systemer.

Efter dit angreb er overstået, hvad præsenterer du så for kunden?



Vi har altid en skriftlig rapport og trin-for-trin skærmbilleder og instruktioner, som vi kan give til en udvikler og sige: Sådan gør du det. Efter penetrationstesten tilføjer vi værdi ved at gøre det klart, præcis hvad der skal gøres. Det kan sammenlignes med en klassisk sikkerhedsrevision, der har en tendens til at være stærkt vægtet i retning af bedste praksis.

Er de mennesker, der gør dette for de gode, anderledes end de onde?

Det kræver ikke kun specialiserede færdigheder, men også en bestemt type person. Det er ikke sådan, at folk er så gode til deres arbejde, som det er deres hobby, hvad de lever og ånder. De har et ønske om ikke kun at finde ud af, hvordan noget fungerer, men også at finde ud af, hvordan man bruger noget [til et formål], som det ikke var beregnet til.

Det er en fin linje mellem en person med den lidenskab bare for interessens og videns skyld og nogen, der vil forårsage skade eller forsøge at tjene penge. Når vi leder efter talent, er en del af vores rekrutteringsproces et meget strengt baggrundstjek for at se efter en mørk side. Der har været mange sager, hvor vi kender meget dygtige mennesker, som vi bare ikke kan ansætte.

Er penetrationstest ved at blive mere almindeligt?

Ja, det begynder at blive meget mere mainstream. Et tegn på det er, hvordan det bliver lettere for folk at få tilladelse fra deres internetudbyder, som skal vide det, så de kan forstå, at det ikke er et rigtigt angreb. I dag gør infrastrukturvirksomheder som Amazon det meget nemt. Hvis du er hostet i Amazons sky, er det lige så nemt at få tilladelse til en penetrationstest som at udfylde en simpel webbaseret formular.

Kunne penetrationstest have forberedt Sony på de seneste angreb, hvor brugerdata blev stjålet?

En penetrationstest fokuserer typisk på hoveddøren, men der er et væld af vinduer. Jeg tror faktisk, at Sony var målrettet specifikt. Social engineering og spear phishing [fremstilling af beskeder for at narre en bestemt person til at afsløre følsomme data] kunne have været brugt mod personer med adgang til dataene. At teste socialingeniørangreb er en mulighed for en pentest, men de fleste går ikke efter det. De kender allerede risiciene.

skjule