ความปลอดภัยไซเบอร์

เมื่อทีมแดงเปิดเผยสิ่งที่ไม่คาดคิด

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

หลายองค์กรเชื่อว่าตัวเองมีความปลอดภัยจนกว่าทีมแดงจะพิสูจจนความจริง

ใน 28 ปีของการทำงานด้านความปลอดภัยเชิงรุก ฉันเห็นด้วยตัวเองว่าความมั่นใจสามารถพังทลายลงได้อย่างรวดเร็วเมื่อใช้เทคนิคการโจมตีในโลกแห่งความเป็นจริงกับการป้องกันขององค์กร การดำเนินการของทีมแดงไม่เพียงแต่ทดสอบระบบเท่านั้น แต่ยังผลักดันขอบเขตของการเข้าถึงที่สามารถทำได้จากมุมมองของฝ่ายโจมตีที่มีเจตนาและซับซ้อน อีกทั้ง กฎการเข้าถึงมักจะกว้างขึ้น ทำให้ไม่เพียงแต่โจมตีฝั่งเซิร์ฟเวอร์เท่านั้น แต่ยังรวมถึงการโจมตีทางสังคม การโจมตีแบบไร้สาย และแม้กระทั่งการโจมตีทางกายภาพ สิ่งที่เราพบในปฏิบัติการของเราบ่อยครั้งคือ การเข้าถึงในระดับวิกฤตสามารถเกิดขึ้นได้

ทีมของฉันและฉันได้รับตำแหน่งในการเข้าถึงเครือข่ายและเพิ่มสิทธิ์ในการเข้าถึงและควบคุมเตาเผาเหล็กกล้าเชิงพาณิชย์, ระบบการลงนามโค้ดสำหรับไดรเวอร์, ระบบเงินเดือน, สิทธิ์ในทรัพย์สินทางปัญญา, ระบบโฮสต์ธนาคาร, ระบบกล้องวงจรปิด, ห้องสมุดของ CFO, ผลลัพธ์จากเครื่อง MRI/X-ray, แฟ้มข้อมูลที่เต็มไปด้วยข้อมูลส่วนบุคคล, บ้านที่สองของ CEO ที่เชื่อมต่อกับเครือข่ายองค์กรผ่าน VPN, และการดัมพ์ฮैशที่สมบูรณ์ของป่าไม้ Active Directory จำนวนมาก

เรายังได้เปลี่ยนจากทรัพยากรบนคลาวด์ไปสู่เครือข่ายภายในองค์กรหลังจากที่เราเข้าถึงทรัพยากรบนคลาวด์ และเรายังได้เปลี่ยนจากภายในองค์กรไปสู่ตำแหน่งบนคลาวด์ ในบางครั้ง ขนาดที่ใหญ่ขึ้นหมายถึงโอกาสที่มากกว่าสำหรับการเข้าถึงที่ไม่ได้ตั้งใจเปิดเผย ซึ่งเกิดจากความไม่สมดุลตามธรรมชาติระหว่างผู้โจมตีและผู้ป้องกัน ขนาดที่ใหญ่ขึ้นหมายถึงโอกาสที่มากกว่าสำหรับการเข้าถึงที่ไม่ได้ตั้งใจเปิดเผย สิ่งเหล่านี้ไม่ใช่ความเสี่ยงที่เป็นทางทฤษฎี แต่เป็นความเสี่ยงจริง และมีองค์กรมากกว่าที่คิดที่มีความเสี่ยงต่อการเข้าถึงในระดับนี้

จุดยึด

การเข้าถึงจากภายนอกเริ่มต้นด้วยจุดยึด – จุดเริ่มต้นที่เปิดประตูสู่การเข้าถึงที่ลึกขึ้น ในงานของเรา เราแบ่งจุดยึดออกเป็น 4 ประเภทหลัก:

1. การวิศวกรรมสังคม

แม้ว่าจะเป็นเรื่องธรรมดา แต่เรามองว่ามันเป็นเรื่องที่ให้ผลตอบแทนน้อยที่สุด การหลอกลวงผู้ใช้ให้คลิกลิงก์หรือเปิดเผยข้อมูลรับรองเป็นเทคนิคที่มีประสิทธิภาพ แต่ไม่ได้สะท้อนถึงทักษะของฝ่ายโจมตีที่ซับซ้อน อย่างไรก็ตาม เราได้เห็น การปลอมแปลงอีเมลของ CFO เพื่อขอการโอนเงิน “ฉุกเฉิน” หรือใช้เสียงโคลนที่สร้างโดย AI เพื่อหลบหลีกโปรโตคอลของฝ่ายช่วยเหลือ

2. การกระจายรหัสผ่าน

เทคนิคนี้ยังคงเป็นหนึ่งในเทคนิคที่มีประสิทธิภาพที่สุด โดยการ เดารหัสผ่านร่วม ทั่วรายชื่อผู้ใช้ขนาดใหญ่ ผู้โจมตีสามารถหลีกเลี่ยงการล็อกเอาท์ และมักจะสำเร็จ เราได้เข้าถึงเครือข่ายโดยใช้เพียง “Summer2025!” ทั่วชื่อผู้ใช้หลายพันชื่อที่สแกนจากแหล่งที่มาแบบสาธารณะ ฉันคิดว่ามากกว่า 1 ใน 1,000 ของผู้ใช้ในองค์กรมักจะเลือกรหัสผ่านนี้ เว้นแต่จะมีการบังคับใช้คำที่ห้ามใช้ เช่น “summer” และ “2025” และ “25” สำหรับนโยบายรหัสผ่านที่ยาวขึ้น ฉันคิดว่า “Summertime2025!” เป็นตัวอย่าง

3. จุดอ่อนของ MFA

การรับรองความถูกต้องแบบหลายปัจจัย เป็นสิ่งจำเป็น แต่ไม่ผิดพลาด การใช้งานที่สมบูรณ์และสม่ำเสมอเป็นกุญแจสำคัญ เราได้หลบหลีก MFA โดยใช้การเหนื่อยล้าในการกด, ช่องโหว่ในการเข้าถึงแบบมีเงื่อนไข และลิงก์การลงทะเบียนที่เก่าแล้ว ในกรณีหนึ่ง เราได้ลงทะเบียนอุปกรณ์ของเราเองโดยใช้ลิงก์ที่มีอายุ 6 เดือนซึ่งพบในกล่องจดหมายที่ถูกโจมตี

4. ช่องโหว่ในการใช้ประโยชน์

แอปพลิเคชันเว็บแบบกำหนดเองมีความเสี่ยงเป็นพิเศษ เราได้ใช้ประโยชน์จากทุกอย่างตั้งแต่ การฉีด SQL ไปจนถึงการเดินเส้นทางและการอนุมานวัตถุไปยังจุดอ่อนด้านตรรกะที่ทำให้ผู้ใช้พื้นฐานสามารถตั้งค่าราคาเองในการชำระเงินหรือเพิ่มสิทธิ์ในการเข้าถึงเป็นระดับแอดมิน การใช้ซอฟต์แวร์เชิงพาณิชย์ที่ล้าสมัยสามารถนำไปสู่การดำเนินการโค้ดระยะไกลหากไม่ได้รับการแก้ไข

ความเป็นจริง: การปฏิบัติตามข้อกำหนด vs. การเปิดเผย

การตรวจสอบความปลอดภัยมักจะแสดงภาพที่ดี แต่ทีมแดงดำเนินการนอกเหนือจากสคริปต์ กฎการเข้าถึงในการดำเนินการของทีมแดงมักกว้างกว่าการทดสอบการเจาะระบบมาตรฐาน – เรา模拟ผู้โจมตีที่มีเป้าหมายที่แน่นอน

ในหลายกรณี ลูกค้าจะมีรายงานการเจาะระบบหลายฉบับจากหลายบริษัท โดยมีการแสดง “การเจาะระบบ” น้อยมาก มันไม่ใช่เรื่องผิดปกติที่เราจะแก้ไขการรับรู้นี้โดยการเข้าถึงระดับที่สำคัญจากการทดสอบการเจาะระบบแบบพื้นฐานจากภายนอก การทดสอบการเจาะระบบที่มีคุณภาพและครอบคลุมมีค่ามากกว่าการดำเนินการของทีมแดงสำหรับองค์กรที่มีการรักษาความปลอดภัยที่ไม่เต็มที่

บทบาทของ AI ในการรักษาความปลอดภัยเชิงรุก

แม้ว่า AI จะยังไม่แทนที่ความฉลาดของมนุษย์ในทีมแดง แต่ก็เร่งการทำงานของเรา เราใช้ AI ที่สร้างขึ้นเพื่อสร้างการโจมตีแบบตัวอย่างได้เร็วขึ้น วิเคราะห์พื้นผิวการโจมตี模拟เสียงระหว่างการดำเนินการ vishing และแม้กระทั่งสร้างแคมเปญการหลอกลวงที่ดูเหมือนจริง การเพิ่มขึ้นของ AI เชิงรุกที่บรรลุอันดับบนบั๊กบาวน์ตี้สาธารณะเป็นสัญญาณของสิ่งที่กำลังจะเกิดขึ้น

การเอาใจใส่ผู้ป้องกัน

尽管เรามีบทบาทเชิงรุก แต่เรามีความเคารพต่อผู้ป้องกันอย่างลึกซึ้ง ความไม่สมดุลเป็นเรื่องจริง: ผู้ป้องกันต้องสมบูรณ์แบบ 24/7; ผู้โจมตีต้องการเพียงความผิดพลาดเดียว นั่นเป็นเหตุผลที่รายงานของเรามากกว่าการเน้นย้ำถึงช่องโหว่, สายการโจมตี, สกรีนช็อต และผลกระทบในโลกแห่งความเป็นจริง; ที่ด้านบนของสรุปผู้บริหารของเรามีการปฏิบัติที่ดีที่เราพบระหว่างการทดสอบ เราเพลิดเพลินกับการเขียนสิ่งเหล่านี้มากกว่าการค้นพบตัวเอง เราอยู่ในทีมของคุณเพื่อการศึกษาและการแก้ไข ไม่ใช่เพื่อเปิดเผย

สรุป: สิ่งที่ไม่คาดคิดมักอยู่ตรงหน้าเรา

ทีมแดงไม่เพียงแต่พบช่องโหว่เท่านั้น แต่ยังบังคับให้องค์กรต้องเผชิญกับความจริงที่ไม่สบายใจ ความปลอดภัยที่ดูเหมือนมั่นคงบ่อยครั้งซ่อนระบบที่เปราะบาง การกำหนดค่าที่ไม่ถูกต้อง และความเสี่ยงที่ถูกละเลย เมื่อเราพบสิ่งที่ไม่คาดคิด มันไม่ใช่เพื่อวิพากษ์วิจารณ์ แต่เพื่อเสริมสร้าง

เพราะในด้านความปลอดภัยทางไซเบอร์ การตรวจสอบความเป็นจริงไม่ใช่สิ่งเลือกได้ มันเป็นสิ่งเดียวที่ยืนระหว่าง “ปลอดภัยบนกระดาษ” และการละเมิดความปลอดภัยที่ถูกตีพิมพ์บนหน้าแรก

เจค เรย์นอลด์ส เป็น ผู้อำนวยการฝ่ายบริการรักษาความปลอดภัยเชิงรุก ที่ All Covered โดยมีประสบการณ์มากกว่า 28 ปี ในการทดสอบการเจาะระบบและการวางกลยุทธ์ด้านความปลอดภัยไซเบอร์ เจคเป็นผู้นำทีมผู้เชี่ยวชาญด้านการโจมตีแบบกองโจรที่เชี่ยวชาญในการค้นหาความอ่อนแอในโลกแห่งความเป็นจริง เขาเป็นผู้พูดที่มีชื่อเสียงเกี่ยวกับกลยุทธ์การโจมตีแบบกองโจร และช่วยให้หลายองค์กรทบทวนความปลอดภัยของตนเอง