01Βασικά συμπεράσματα

  1. 01

    Ο χρόνος έκθεσης είναι ο συνολικός αριθμός ωρών που ένα σύστημα παραμένει προσβάσιμο από ένα δίκτυο που θα μπορούσε να φιλοξενεί έναν επιτιθέμενο. Είναι μία από τις λίγες μεταβλητές κυβερνοκινδύνου που μπορείτε πραγματικά να μετρήσετε και να ελέγξετε.

  2. 02

    Πολλά περιουσιακά στοιχεία «πάντα ενεργά» δεν χρειάζεται να είναι. Αποθετήρια αντιγράφων ασφαλείας, διεπαφές ILO και iDRAC, κάμερες IP, VPN συντήρησης προμηθευτών — όλα έχουν νόμιμα παράθυρα χρήσης πολύ μικρότερα από 24/7.

  3. 03

    Η μείωση του χρόνου έκθεσης μειώνει τον ευκαιριακό και βασισμένο σε σάρωση κίνδυνο σε περίπου την ίδια αναλογία. Αυτό καλύπτει τις περισσότερες παραβιάσεις.

  4. 04

    Η αποσύνδεση που επιβάλλεται από υλικό λειτουργεί ανεξάρτητα από το αν η στοίβα ανίχνευσής σας είναι ρυθμισμένη τέλεια.

02Γιατί το «πάντα online» έγινε προεπιλογή

Το εταιρικό IT έχει περάσει δύο δεκαετίες αντιμετωπίζοντας τη συνεχή συνδεσιμότητα ως προεπιλογή. Διακομιστές, συστοιχίες αποθήκευσης, κάμερες, αναγνώστες καρτών, αποθετήρια αντιγράφων ασφαλείας. Τα πάντα καταλήγουν στο δίκτυο, όλη μέρα, κάθε μέρα. Ο συμβιβασμός μεταξύ συνδεσιμότητας και έκθεσης σπάνια μπαίνει στη συζήτηση.

Τα μαθηματικά δεν ευνοούν αυτήν την προσέγγιση. Κάθε επιπλέον ώρα που ένα σύστημα παραμένει προσβάσιμο από ένα δίκτυο που ενδέχεται να φιλοξενεί έναν επιτιθέμενο είναι μία ακόμη ώρα έκθεσης. Και καθώς οι περισσότερες επιθέσεις σήμερα είναι αυτοματοποιημένες, αυτές οι ώρες συσσωρεύονται με τρόπο που μπορείτε να μετρήσετε.

Ο χρόνος έκθεσης είναι οι συνθήκες που επιτρέπουν να συμβεί η παραβίαση — όχι το τι συμβαίνει μετά.

03Τι σημαίνει πραγματικά ο χρόνος έκθεσης

Ο χρόνος έκθεσης είναι ο συνολικός χρόνος που ένα σύστημα, μια υπηρεσία, μια θύρα ή μια διεπαφή διαχείρισης παραμένει προσβάσιμη από ένα δίκτυο όπου ενδέχεται να βρίσκεται ένας επιτιθέμενος. Τον μετράτε ανά περιουσιακό στοιχείο, συνήθως σε ώρες ανά εβδομάδα ή ως ποσοστό του χρόνου λειτουργίας.

Τρία πράγματα που δεν είναι:

Παράθυρο έκθεσης
το κενό μεταξύ της δημοσιοποίησης μιας ευπάθειας και της εφαρμογής μιας διόρθωσης.
Χρόνος παραμονής
πόσο καιρό παραμένει ένας επιτιθέμενος στο εσωτερικό πριν το αντιληφθείτε.
MTTD και MTTR
μετρικές απόκρισης. Περιγράφουν τι συμβαίνει αφότου κάτι έχει πάει στραβά.

Και τα τρία περιγράφουν τι συμβαίνει μετά από μια παραβίαση. Ο χρόνος έκθεσης περιγράφει τις συνθήκες που επιτρέπουν εξαρχής να συμβεί η παραβίαση.

04Πώς ο χρόνος έκθεσης πολλαπλασιάζει τον κίνδυνο

Αναγάγετε τον κυβερνοκίνδυνο στις μεταβλητές του και προκύπτει κάτι σαν αυτό:

ΚΙΝΔΥΝΟΣ ∝ ΕΠΙΦΑΝΕΙΑ ΕΠΙΘΕΣΗΣ × ΕΥΠΑΘΕΙΑ × ΧΡΟΝΟΣ ΕΚΘΕΣΗΣ

Η επιφάνεια επίθεσης και η ευπάθεια συγκεντρώνουν το μεγαλύτερο μέρος της προσοχής. Κλείσιμο θυρών, απόσυρση υπηρεσιών, εφαρμογή διορθώσεων: πρόκειται για ώριμους κλάδους, με πλαίσια και στοίβες προμηθευτών πίσω τους. Ο χρόνος λαμβάνει ελάχιστη προσοχή. Είναι επίσης η μεταβλητή που αλλάζει πιο εύκολα.

Οι περισσότερες επιθέσεις εναντίον εξωτερικά προσβάσιμων συστημάτων δεν στοχεύουν συγκεκριμένα εσάς. Προέρχονται από υποδομές σάρωσης που σαρώνουν ολόκληρο τον χώρο IPv4, όλο το εικοσιτετράωρο. Τα honeypots του SANS Internet Storm Center καταγράφουν τις πρώτες απόπειρες brute-force εναντίον εκτεθειμένων SSH ή RDP εντός πέντε έως δέκα λεπτών από τη σύνδεσή τους στο διαδίκτυο.

Για αυτό το είδος ευκαιριακής δραστηριότητας, η πιθανότητα σάρωσης σε οποιαδήποτε δεδομένη ώρα είναι περίπου σταθερή. Ένα σύστημα online 168 ώρες την εβδομάδα απορροφά 168 ώρες σάρωσης. Το ίδιο σύστημα online 8 ώρες την εβδομάδα, μόνο κατά τη διάρκεια μιας εργασίας δημιουργίας αντιγράφων ασφαλείας, απορροφά 8 ώρες. Η μείωση είναι γραμμική.

05Τρεις τρόποι με τους οποίους οι επιτιθέμενοι επωφελούνται από τον χρόνο λειτουργίας σας

01

Ευκαιριακή σάρωση και μαζική εκμετάλλευση

Όταν μια σοβαρή ευπάθεια εμφανίζεται σε ένα ευρέως αναπτυγμένο προϊόν, το πλήθος των σαρωτών αναπροσαρμόζεται μέσα σε ώρες. Το Log4Shell πέρασε από τη δημοσιοποίηση στη μαζική εκμετάλλευση την ίδια ημέρα. Το MOVEit Transfer παραβίασε εκατοντάδες οργανισμούς μέσα σε λίγες ημέρες. Τα CVE των συσκευών Fortinet, Ivanti και Citrix έχουν, περισσότερες από μία φορές, υποστεί ευρεία εκμετάλλευση προτού οι αμυνόμενοι προλάβουν να ολοκληρώσουν την εφαρμογή διορθώσεων. Αυτό που ξεχώριζε τα θύματα από τους υπόλοιπους ήταν συνήθως ένα πράγμα: το αν το ευάλωτο μηχάνημα ήταν προσβάσιμο από το διαδίκτυο κατά τη διάρκεια του παραθύρου 24 έως 72 ωρών μεταξύ της δημοσιοποίησης και της διόρθωσης.

02

Πλευρική μετακίνηση μετά την αρχική εδραίωση

Μόλις ένας επιτιθέμενος αποκτήσει σημείο εδραίωσης, η πλευρική μετακίνηση εξαρτάται από το αν αυτό το σημείο εδραίωσης μπορεί να προσεγγίσει τον στόχο. Τα αποθετήρια αντιγράφων ασφαλείας, οι ελεγκτές τομέα (domain controllers) και οι διεπαφές διαχείρισης είναι αγαπημένοι δεύτεροι στόχοι — σχεδόν πάντα προσβάσιμοι από παραβιασμένους σταθμούς εργασίας. Ένα αποθετήριο αντιγράφων ασφαλείας προσβάσιμο 24 ώρες την ημέρα δίνει στον επιτιθέμενο 24 ώρες την ημέρα για να το καταστρέψει. Ένα αποθετήριο προσβάσιμο μόνο κατά τη διάρκεια ενός νυχτερινού παραθύρου 4 ωρών τον αναγκάζει είτε να χρονομετρήσει την επιχείρηση με ακρίβεια, είτε να περιμένει.

03

Επίμονη διοίκηση και έλεγχος (C2)

Τα περισσότερα εργαλεία μετα-εκμετάλλευσης χρειάζονται ένα εξερχόμενο κανάλι επιστροφής προς τον επιτιθέμενο. Οι φάροι (beacons) C2 εκτελούνται με περιοδικό χρονοδιάγραμμα, με λεπτά ή ώρες μεταξύ των επανακλήσεων, και προϋποθέτουν συνεχή εξερχόμενη συνδεσιμότητα. Η προγραμματισμένη εξερχόμενη αποσύνδεση διακόπτει αυτές τις συνεδρίες — ακόμη και όταν τα παράθυρα είναι σύντομα — και η επανασύνδεση τείνει να φαίνεται πιο ανώμαλη από τη σταθερή αποστολή φάρων. Ο επιτιθέμενος πρέπει να καταβάλει περισσότερη προσπάθεια για να διατηρήσει την επιμονή ζωντανή.

06Γιατί οι παραδοσιακές άμυνες δεν μειώνουν τον χρόνο έκθεσης

Οι περισσότεροι έλεγχοι ασφάλειας μειώνουν την επιφάνεια επίθεσης ή βελτιώνουν την ανίχνευση. Ελάχιστοι από αυτούς αγγίζουν τον ίδιο τον χρόνο έκθεσης.

Τείχη προστασίας
φιλτράρουν την κίνηση. Δεν αποσυνδέουν τίποτα.
WAF
προστατεύουν συγκεκριμένες εφαρμογές. Δεν έχουν καμία επίδραση στο επίπεδο διαχείρισης.
EDR / XDR
είναι εργαλεία ανίχνευσης. Χρειάζονται να ξεκινήσει η επίθεση προτού μπορέσουν να κάνουν τη δουλειά τους.
Zero trust
βελτιώνει τις αποφάσεις πρόσβασης βάσει ταυτότητας. Το περιουσιακό στοιχείο παραμένει προσβάσιμο στο επίπεδο δικτύου.
Τμηματοποίηση
περιορίζει το πόσο μακριά μετακινείται ένας επιτιθέμενος μόλις εισέλθει. Τα τμηματοποιημένα περιουσιακά στοιχεία παραμένουν προσβάσιμα από τα δικά τους επιτρεπόμενα δίκτυα.

Όλα αυτά είναι χρήσιμα. Πολλά είναι απαραίτητα. Κανένα από αυτά δεν αγγίζει τη μεταβλητή του χρόνου.

07Τα επιχειρήματα υπέρ της χρονικά καθορισμένης απομόνωσης που επιβάλλεται από υλικό

Η φυσική αποσύνδεση ενός περιουσιακού στοιχείου όταν κανείς δεν το χρησιμοποιεί ανήκει σε διαφορετική κατηγορία. Δεν μετριάζετε την προσβασιμότητα. Την εξαλείφετε για τη διάρκεια της αποσύνδεσης.

Τρία πράγματα κάνουν την αποσύνδεση που επιβάλλεται από υλικό διαφορετική:

Καμία επιφάνεια εσφαλμένης διαμόρφωσης.
Μια φυσική διακοπή δεν μπορεί να παρακαμφθεί από έναν εσφαλμένο κανόνα τείχους προστασίας ή ένα σφάλμα δρομολόγησης.
Τίποτα στο δίκτυο προς εκμετάλλευση.
Αν ο μηχανισμός μεταγωγής ελέγχεται εκτός ζώνης (out-of-band), μέσω ενός ξεχωριστού κυψελωτού καναλιού, δεν υπάρχει διαδρομή εντός ζώνης που μπορεί να χρησιμοποιήσει ένας επιτιθέμενος για να επηρεάσει την κατάσταση αποσύνδεσης.
Ελέγξιμο σε φυσικούς όρους.
Κάθε σύνδεση και αποσύνδεση είναι ένα διακριτό συμβάν που μπορείτε να καταγράψετε, να χρονοσφραγίσετε και να ελέγξετε.

Αυτή είναι η αρχή λειτουργίας πίσω από τη συσκευή AIRGAPNET της AirgapNet: ένας κατοχυρωμένος με δίπλωμα ευρεσιτεχνίας διακόπτης δικτύου που καθοδηγείται από ανεξάρτητο κανάλι GSM, με υποστήριξη για χειροκίνητη, προγραμματισμένη και ενεργοποιούμενη από συμβάντα αποσύνδεση.

Το καλώδιο είναι ανοιχτό ή κλειστό. Δεν υπάρχει τίποτα για εσφαλμένη διαμόρφωση.

08Πού αποδίδει η μείωση του χρόνου έκθεσης

Πού αποδίδει η μείωση του χρόνου έκθεσης

Πατήστε μια στήλη για ταξινόμηση. Τα συστήματα που απευθύνονται στο κοινό βρίσκονται σκόπιμα εκτός πεδίου εφαρμογής.

Κατηγορία περιουσιακού στοιχείουΧρόνος που πραγματικά απαιτείται onlineΤυπική έκθεση σήμεραΠιθανή μείωση
Αποθετήριο αντιγράφων ασφαλείας 2–6 ώρες/ημέρα (παράθυρο λήψης αντιγράφων) 24 ώρες/ημέρα 88%
ILO / iDRAC / BMC < 2 ώρες/μήνα συντήρηση 24/7 99%
Απομακρυσμένη συντήρηση προμηθευτή Προγραμματισμένα ραντεβού σέρβις Μονίμως ενεργό VPN 99%
Κάμερες IP (χώρος εργασίας) Μόνο εργάσιμες ώρες 24/7 65%
Αυτοματισμός κτιρίων / IoT Μόνο εργάσιμες ώρες 24/7 65%
Περιβάλλοντα ανάπτυξης & δοκιμών Μόνο εργάσιμες ώρες 24/7 65%

09Θέτοντας το «online όταν χρειάζεται» σε εφαρμογή

Ένα πρακτικό πρόγραμμα μείωσης του χρόνου έκθεσης έχει τρία βήματα, και δεν είναι περίπλοκα.

  1. Καταγραφή και ταξινόμηση.

    Απαριθμήστε κάθε περιουσιακό στοιχείο και ρωτήστε ποια είναι η πραγματική επιχειρησιακή του ανάγκη για συνδεσιμότητα. Πολλά πράγματα είναι πάντα ενεργά εξ ορισμού, όχι από σχεδιασμό. Η προεπιλογή σπάνια επανεξετάζεται.

  2. Επιλέξτε έναν τρόπο λειτουργίας.

    Για κάθε υποψήφιο, αποφασίστε αν η αποσύνδεση θα πρέπει να είναι χειροκίνητη (την ενεργοποιεί ένας διαχειριστής), προγραμματισμένη (χρονικά παράθυρα τύπου cron) ή ενεργοποιούμενη από συμβάντα (για παράδειγμα, αποσύνδεση αφότου η εργασία δημιουργίας αντιγράφων ασφαλείας αναφέρει ολοκλήρωση).

  3. Εκτελέστε τον έλεγχο εκτός ζώνης.

    Το κανάλι που καθοδηγεί τον διακόπτη δεν θα πρέπει να μοιράζεται την ίδια τύχη με το επίπεδο δεδομένων του περιουσιακού στοιχείου. Ένα κυψελωτό κανάλι ελέγχου σημαίνει ότι μια παραβίαση του δικτύου δεδομένων δεν δίνει στον επιτιθέμενο κανέναν λόγο στην κατάσταση αποσύνδεσης.

Το υλικό AirgapNet κάνει και τα τρία απευθείας από το κουτί. Τα συμβάντα σύνδεσης και αποσύνδεσης καταγράφονται, γεγονός που σας παρέχει το ίχνος ελέγχου που οι ρυθμιστικές αρχές ολοένα και περισσότερο απαιτούν βάσει NIS2, DORA και ISO 27001:2022.

10Τρεις συνήθεις αντιρρήσεις

«Χρειαζόμαστε παρακολούθηση 24/7 σε όλα.»

Για συστήματα που απευθύνονται στην παραγωγή, ναι. Για αποθετήρια αντιγράφων ασφαλείας και διεπαφές διαχείρισης, όχι. Ένα αποθετήριο αντιγράφων ασφαλείας δεν χρειάζεται παρακολούθηση όσο είναι εκτός σύνδεσης — είναι εκτός σύνδεσης από σχεδιασμό. Η μεγαλύτερη αξία της παρακολούθησης προέρχεται ούτως ή άλλως από τις ώρες δραστηριότητας, οι οποίες είναι ακριβώς οι ώρες κατά τις οποίες το περιουσιακό στοιχείο είναι συνδεδεμένο.

«Ο αυτοματισμός θα σπάσει.»

Οι περισσότερες σύγχρονες πλατφόρμες δημιουργίας αντιγράφων ασφαλείας, παρακολούθησης και διαχείρισης χειρίζονται την προγραμματισμένη συνδεσιμότητα εγγενώς. Το Veeam, το Acronis, το Veritas, το Synology και τα υπόλοιπα αναμένουν αυτού του είδους το μοτίβο. Τα εργαλεία IPMI και BMC ανέκαθεν προϋπέθεταν διακοπτόμενη προσβασιμότητα.

«Αυτό δεν είναι πραγματικό air gap αν επανασυνδέεται.»

Σωστά. Δεν είναι ένα παραδοσιακό air gap. Είναι ένα ελεγχόμενο παράθυρο έκθεσης — ένα διαφορετικό δομικό στοιχείο ασφάλειας, που αντιμετωπίζει τις απειλές που πραγματικά προκαλούν τις περισσότερες παραβιάσεις: ευκαιριακή σάρωση, στόχευση αντιγράφων ασφαλείας από ransomware, παραβίαση εφοδιαστικής αλυσίδας προμηθευτών. Σε ένα κλάσμα του κόστους της μόνιμης απομόνωσης.

11Καταληκτική σκέψη

Ο κυβερνοκίνδυνος ανάγεται σε τρεις μετρήσιμες μεταβλητές: επιφάνεια επίθεσης, ευπάθεια και χρόνος. Ο κλάδος έχει οικοδομήσει ώριμους τομείς γύρω από τις δύο πρώτες. Η τρίτη λαμβάνει ελάχιστη προσοχή, κάτι που είναι παράξενο, επειδή είναι αυτή που μπορείτε να αλλάξετε πιο εύκολα.

Η χρονικά καθορισμένη αποσύνδεση που επιβάλλεται από υλικό μειώνει τον χρόνο έκθεσης για περιουσιακά στοιχεία που δεν χρειάζεται να είναι προσβάσιμα όλο το εικοσιτετράωρο. Το AIRGAPNET λειτουργεί παράλληλα με την υπάρχουσα στοίβα ασφάλειάς σας, όχι στη θέση της. Λειτουργεί χωρίς να χρειάζεται τέλεια διαμόρφωση ή τέλεια ανίχνευση.

Έτοιμοι να μειώσετε τον χρόνο έκθεσής σας;

AIRGAPNET — αναπτύξτε το μέσα σε ένα απόγευμα, ελέγξτε το σε φυσικούς όρους.

Κατοχυρωμένος με δίπλωμα ευρεσιτεχνίας διακόπτης δικτύου ελεγχόμενος μέσω GSM. Αποσυνδέστε φυσικά οποιοδήποτε περιουσιακό στοιχείο Ethernet βάσει χρονοδιαγράμματος ή κατ' απαίτηση. Λειτουργεί παράλληλα με το τείχος προστασίας και τη στοίβα αντιγράφων ασφαλείας σας.

Σχετικά άρθρα

Το συνοδευτικό άρθρο σε αυτό το τεύχος. Air Gap, Επανασχεδιασμένο: Από τη Μόνιμη Απομόνωση στη Χρονικά Καθορισμένη Αποσύνδεση