Лідери думок

Як будувати безпечну цифрову інфраструктуру у масштабі чемпіонату світу

mm
Додайте Unite.AI до бажаних джерел у Google

Чемпіонат світу з футболу 2026 року не схожий на жодне цифрове розгортання, з яким раніше мали справу більшість команд з безпеки. Він охоплює 16 міст у трьох країнах, три різні юридичні юрисдикції та лоскутне одіяння інфраструктурних екосистем, які ніколи не були розроблені для спільної роботи. Ризики не обмежуються жодним окремим майданчиком чи системою. Вони розподілені по всьому континенту взаємопов’язаних цифрових послуг.

Більшість великомасштабних цифрових систем отримують місяці, іноді роки, часу перед тим, як вони стають доступними. Інфраструктура, орієнтована на події, отримує тижні. А потім вона працює перед аудиторією у мільярд людей. Така комбінація стиснутих термінів, розподіленого володіння та глобальної видимості не є рецептом для ретельного планування безпеки. Це саме той тип середовища, у якому кути можуть бути обрізані, а нападники знають про це.

Це не зелене поле

Помилка, яку більшість людей роблять, думаючи про захист такого типу подій, полягає в уявленні про це як про чисту, спеціально побудовану систему. Це не так. Це існуюча міська інфраструктура, яка була тимчасово адаптована для використання у турнірі. Мережі стадіонів з’єднуються з системами постачальників, які з’єднуються з комунальними послугами, які з’єднуються з платформами продажу квитків. Кожен шов є потенційною точкою відмови.

Великі спортивні події створюють високозв’язані середовища, у яких інфраструктура стадіонів, транспортні системи, платформи продажу квитків та комунальні послуги стають тісно пов’язаними, що дозволяє порушення в одній системі переходити в інші. Це не гіпотетична ситуація. Це те, що відбулося на зимових Олімпійських іграх 2018 року в Пхьончхані, де націлена атака на постачальника ІТ-послуг порушила системи під час церемонії відкриття.

Великі події також вимагають від організацій швидкої інтеграції нових постачальників, розгортання нових застосунків, розширення мобільної потужності та з’єднання систем, які зазвичай не спілкуються одна з одною. Кожна з цих інтеграцій є потенційним входом. А тестування безпеки, проведене на початку підготовки, часто не відображає середовище, яке фактично існує на момент початку турніру.

Три найбільш важливі пробіли

По всьому ландшафту загроз для цього заходу виділяються три області, які постійно залишаються недостатньо захищеними.

  • Периметр постачальників та ідентифікації. Кожне місто-господар приймає тимчасових працівників, підрядників, волонтерів та розширені мережі постачальників. Швидке розширення створює внутрішню уразливість, незалежно від того, чи це відбувається через недбалість, погану гігієну безпеки чи навмисне зловживання. Коли ви не можете повністю перевірити всіх, хто має доступ, засоби контролю доступу стають останнім рубежем оборони, і вони повинні бути behand як такі з самого початку.
  • Автентифікація, орієнтована на споживача. ФБР попередило, що нападники активно створюють фальшиві сайти ФІФА, призначені для викрадення облікових даних, інформації про оплату та особистих даних від фанатів, і вже ідентифікували десятки зловмисних доменів, які видають себе за офіційні об’єкти чемпіонату світу. Дослідники відзначили, що ризик на онлайн-платформах виникає з будь-чого, що просить користувачів створити обліковий запис, сплатити плату, увійти до соціальної мережі або введіть особисті дані. Метою в кожному випадку є одне й те саме: викрадення облікових даних, інформації про оплату та даних ідентифікації. Навантаження з відрізнення безпечного від фальшивого не може лежати на користувачеві. Воно повинно лежати на платформах.
  • Сліпота ланцюга постачань. Дослідження Proofpoint виявило, що 36 відсотків офіційних спонсорів, постачальників та партнерів чемпіонату світу не прийняли найвищий рівень контролю автентифікації електронної пошти. Це означає, що велика частина довіреної екосистеми, що оточує це подія, вразлива до атак на спуфінг доменів та імперсонації. Ви можете побудувати безпечну систему та все одно бути скомпрометованим через скомпрометовані облікові дані постачальника харчування.

П’ять речей, які команди безпеки повинні зробити зараз

Чемпіонат світу представляє екстремальну версію проблеми, яка насправді є загальною: побудова та захист цифрової інфраструктури швидко, під тиском, з неповною інформацією. Ці п’ять принципів застосовуються, незалежно від того, чи ви підтримуєте глобальне спортивне подія чи запускаєте продукт наступного кварталу.

  1. Почніть з архітектури ідентифікації, а не автентифікації, доданої пізніше. Визначте, хто отримує доступ до чого до того, як буде написана перша лінія коду. Привілеї повинні бути обмежені за замовчуванням. Занадто багато команд вважають автентифікацію чимось, що можна налаштувати після побудови системи, і до того часу, як структури, які роблять контроль доступу важким, вже закладені.
  2. Розглядайте кожну інтеграцію третіх сторін як вектор загрози, поки вона не доведе протилежного. Одне зміни маршруту, новий відкритий кінцевий пункт API чи змінена політика брандмауера можуть створити уразливості, які є невидимими під нормальними умовами роботи. Прокартуйте кожну залежність в екосистемі та проаналізуйте її з тим же скептицизмом, який ви застосовуєте до невідомої зовнішньої системи.
  3. Вимагайте MFA всюди, включаючи тимчасових та сезонних користувачів, але будьте обережні щодо типу MFA, який ви розгортаєте. Стандартні одноразові коди та автентифікація на основі SMS можуть бути обхідними через фальшиві сайти чемпіонату світу, де нападники можуть перехоплювати коди в режимі реального часу через переконливу фішингову сторінку. Натомість фішинго-стійка MFA, як паски, закриває цей розрив, оскільки вони криптографічно прив’язані до легітимного домену, де вони були створені. Тип MFA, який ви вибираєте, є критичним рішенням, яке визначає, чи ваша автентифікація захищає користувачів чи просто створює видимість захисту. 
  4. Будуйте для безпечного зниження, а не тільки для запобігання порушення. У такому масштабі щось буде скомпрометовано. Головне питання полягає в тому, чи одна скомпрометована складова може переходити в решту системи. Сегментування технологій стадіонів, технологій операцій та інфраструктури комунальних послуг від корпоративної інфраструктури ІТ — це різниця між локалізованою інцидентом та тим, який перериває глобально транслюваний матч.
  5. Уніфікуйте ідентифікацію клієнта по всіх точках контакту з фанатами. Хтось, хто купує квиток, не повинен створювати окремі облікові записи на офіційному сайті, мобільному застосунку та афілійованому сайті. Поза тим, що це створює тертя, фрагментована ідентифікація є проблемою безпеки, оскільки кожен додатковий обліковий запис, створений фанатом, є ще одним набором облікових даних, які можуть бути фішинговими, повторно використаними, відкритими або скомпрометованими. Коли ідентифікація ізольована по системах, немає жодного місця для моніторингу підозрілої поведінки або забезпечення послідовних політик. Уніфікований досвід входу не тільки краще для фаната, але також надає командам безпеки єдиний вигляд на те, хто доступиться до чого, по всіх точках контакту, в режимі реального часу.  

Ширше урок

Більшість організацій ніколи не будуть стикатися з розгортанням у масштабі чемпіонату світу. Але основна проблема не унікальна для мега-подій. Будь-яка команда, яка швидко розгортає інфраструктуру, інтегрує нових постачальників або масштабує продукт під тиском терміну, стикається з тією ж фундаментальною проблемою: рішення з безпеки, прийняті швидко, з обмеженою інформацією, під умовами, які постійно змінюються.

Команди, які впоралися з цим добре, не ті, у яких найбільші бюджети. Це ті, хто ставить безпеку на перше місце з самого початку, а не як пункт у списку в кінці. Чемпіонат світу — це лише дуже публічне нагадування про те, що відбувається, коли ставки високі, а ця дисципліна руйнується.

Ріші Бхаргава є співзасновником Descope, платформи аутентифікації та керування користувачами для розробників. За кар'єру, що триває понад 20 років, Ріші керував продуктом, стратегією, виходом на ринок та інженерними роботами для кібербезпеки стартапів та великих підприємств. Перед Descope Ріші обіймав посаду віце-президента з питань стратегії продукту в компанії Palo Alto Networks, до якої він вступив після придбання Demisto.