01Najważniejsze wnioski
- 01
Czas ekspozycji to łączna liczba godzin, przez które system pozostaje osiągalny z sieci, w której może działać atakujący. To jedna z niewielu zmiennych cyberryzyka, które faktycznie da się zmierzyć i kontrolować.
- 02
Wiele zasobów „zawsze włączonych” wcale takie być nie musi. Repozytoria kopii zapasowych, interfejsy ILO i iDRAC, kamery IP, serwisowe VPN-y dostawców — wszystkie mają uzasadnione okna użytkowania znacznie krótsze niż 24/7.
- 03
Skrócenie czasu ekspozycji redukuje ryzyko oportunistyczne i związane ze skanowaniem mniej więcej w tej samej proporcji. A to obejmuje większość naruszeń.
- 04
Sprzętowo wymuszane odłączenie działa niezależnie od tego, czy Twój stos wykrywania jest skonfigurowany idealnie, czy nie.
02Dlaczego „zawsze online” stało się ustawieniem domyślnym
Dział IT w przedsiębiorstwach przez dwie dekady traktował stałą łączność jako ustawienie domyślne. Serwery, macierze dyskowe, kamery, czytniki kart, repozytoria kopii zapasowych. Wszystko trafia do sieci, przez całą dobę, każdego dnia. Kompromis między łącznością a ekspozycją rzadko w ogóle pojawia się w rozmowie.
Matematyka nie sprzyja takiemu podejściu. Każda dodatkowa godzina, przez którą system pozostaje osiągalny z sieci mogącej gościć atakującego, to kolejna godzina ekspozycji. A ponieważ większość dzisiejszych ataków jest zautomatyzowana, te godziny sumują się w sposób, który da się zmierzyć.
Czas ekspozycji to warunki, które umożliwiają naruszenie — a nie to, co dzieje się później.
03Co tak naprawdę oznacza czas ekspozycji
Czas ekspozycji to łączny czas, przez który system, usługa, port lub interfejs zarządzania pozostaje osiągalny z sieci, w której może działać atakujący. Mierzy się go osobno dla każdego zasobu, zwykle w godzinach na tydzień lub jako procent czasu dostępności.
Trzy rzeczy, którymi czas ekspozycji nie jest:
- Okno podatności
- odstęp między ujawnieniem podatności a wdrożeniem poprawki.
- Czas przebywania (dwell time)
- jak długo atakujący przebywa wewnątrz, zanim zostanie zauważony.
- MTTD i MTTR
- metryki reakcji. Opisują to, co dzieje się po tym, jak coś poszło nie tak.
Wszystkie trzy opisują to, co dzieje się po naruszeniu. Czas ekspozycji opisuje warunki, które w ogóle umożliwiły naruszenie.
04Jak czas ekspozycji zwielokrotnia ryzyko
Sprowadź cyberryzyko do jego zmiennych, a otrzymasz mniej więcej to:
Powierzchnia ataku i podatność przyciągają najwięcej uwagi. Zamykanie portów, wycofywanie usług, łatanie: to dojrzałe dyscypliny, wspierane przez frameworki i rozwiązania dostawców. Czas dostaje jej bardzo niewiele. A jest to zarazem zmienna, którą najłatwiej zmienić.
Większość ataków na systemy osiągalne z zewnątrz nie jest wymierzona konkretnie w Ciebie. Pochodzą z infrastruktury skanującej, która całą dobę przeczesuje całą przestrzeń IPv4. Honeypoty SANS Internet Storm Center odnotowują pierwsze próby ataku siłowego na wystawione SSH lub RDP w ciągu pięciu do dziesięciu minut od pojawienia się w sieci.
W przypadku tego rodzaju aktywności oportunistycznej prawdopodobieństwo zeskanowania w dowolnej godzinie jest z grubsza stałe. System dostępny online 168 godzin w tygodniu pochłania 168 godzin skanowania. Ten sam system dostępny 8 godzin w tygodniu, wyłącznie podczas zadania tworzenia kopii zapasowej, pochłania 8 godzin. Redukcja jest liniowa.
05Trzy sposoby, w jakie atakujący korzystają z Twojego czasu pracy
Oportunistyczne skanowanie i masowe wykorzystywanie podatności
Gdy w powszechnie stosowanym produkcie pojawia się poważna podatność, środowisko skanujące przezbraja się w ciągu godzin. Log4Shell przeszedł od ujawnienia do masowego wykorzystywania tego samego dnia. MOVEit Transfer naraził setki organizacji w ciągu kilku dni. Podatności CVE w urządzeniach Fortinet, Ivanti i Citrix niejednokrotnie były masowo wykorzystywane, zanim obrońcy zdążyli dokończyć łatanie. To, co odróżniało ofiary od reszty, sprowadzało się zwykle do jednego: czy podatna maszyna była osiągalna z internetu w oknie od 24 do 72 godzin między ujawnieniem a poprawką.
Ruch boczny po zdobyciu pierwszego przyczółka
Gdy atakujący ma już przyczółek, ruch boczny zależy od tego, czy z tego przyczółka można sięgnąć celu. Repozytoria kopii zapasowych, kontrolery domeny i interfejsy zarządzania to ulubione cele drugiego etapu — niemal zawsze osiągalne ze skompromitowanych stacji roboczych. Repozytorium kopii zapasowych osiągalne przez 24 godziny na dobę daje atakującemu 24 godziny na dobę na jego zniszczenie. Repozytorium osiągalne wyłącznie w czterogodzinnym oknie nocnym zmusza go do precyzyjnego zgrania operacji w czasie albo do czekania.
Trwałe dowodzenie i kontrola (C2)
Większość narzędzi poeksploatacyjnych potrzebuje kanału wychodzącego z powrotem do atakującego. Beacony C2 działają według okresowego harmonogramu, z minutami lub godzinami między wywołaniami zwrotnymi, i oczekują ciągłej łączności wychodzącej. Zaplanowane odłączanie ruchu wychodzącego przerywa te sesje — nawet gdy okna są krótkie — a ponowne nawiązanie połączenia zwykle wygląda bardziej anomalnie niż jednostajne wysyłanie beaconów. Atakujący musi włożyć więcej wysiłku w utrzymanie trwałości.
06Dlaczego tradycyjne zabezpieczenia nie skracają czasu ekspozycji
Większość zabezpieczeń zmniejsza powierzchnię ataku lub poprawia wykrywanie. Niewiele z nich dotyka samego czasu ekspozycji.
- Zapory sieciowe
- filtrują ruch. Niczego nie odłączają.
- WAF-y
- chronią konkretne aplikacje. Nie mają nic do powiedzenia na temat płaszczyzny zarządzania.
- EDR / XDR
- to narzędzia wykrywania. Potrzebują, aby atak się rozpoczął, zanim będą mogły wykonać swoje zadanie.
- Zero trust
- usprawnia decyzje o dostępie oparte na tożsamości. Zasób pozostaje osiągalny na warstwie sieci.
- Segmentacja
- ogranicza zasięg ruchu atakującego po wejściu do środka. Zasoby w segmentach pozostają osiągalne z własnych dozwolonych sieci.
Wszystkie te mechanizmy są przydatne. Wiele z nich jest niezbędnych. Żaden z nich nie dotyka zmiennej czasu.
07Argumenty za sprzętowo wymuszaną izolacją opartą na czasie
Fizyczne odłączenie zasobu, gdy nikt go nie używa, należy do zupełnie innej kategorii. Nie łagodzisz osiągalności. Eliminujesz ją na czas odłączenia.
Trzy rzeczy sprawiają, że sprzętowo wymuszane odłączenie jest inne:
- Brak powierzchni błędnej konfiguracji.
- Fizycznego przerwania nie da się obejść błędną regułą zapory ani pomyłką w routingu.
- Nic w sieci do wykorzystania.
- Jeśli mechanizm przełączający jest sterowany poza pasmem, osobnym kanałem komórkowym, nie istnieje żadna ścieżka w paśmie, którą atakujący mógłby wpłynąć na stan odłączenia.
- Możliwość audytu w kategoriach fizycznych.
- Każde podłączenie i odłączenie to odrębne zdarzenie, które możesz zarejestrować, opatrzyć znacznikiem czasu i poddać przeglądowi.
Taka jest zasada działania urządzenia AIRGAPNET firmy AirgapNet: opatentowanego przełącznika sieciowego sterowanego niezależnym kanałem GSM, obsługującego odłączanie ręczne, zaplanowane i wyzwalane zdarzeniami.
Kabel jest podłączony albo odłączony. Nie ma tu czego źle skonfigurować.
08Gdzie redukcja czasu ekspozycji się opłaca
Gdzie redukcja czasu ekspozycji się opłaca
Dotknij kolumny, aby sortować. Systemy dostępne publicznie celowo pozostają poza zakresem.
| Klasa zasobów | Czas faktycznie potrzebny online | Typowa ekspozycja dziś | Możliwa redukcja |
|---|---|---|---|
| Repozytorium kopii zapasowych | 2–6 h/dobę (okno backupu) | 24 h/dobę | 88% |
| ILO / iDRAC / BMC | < 2 h/miesiąc konserwacji | 24/7 | 99% |
| Zdalna konserwacja dostawcy | Zaplanowane wizyty serwisowe | Stale aktywny VPN | 99% |
| Kamery IP (miejsce pracy) | Tylko w godzinach pracy | 24/7 | 65% |
| Automatyka budynkowa / IoT | Tylko w godzinach pracy | 24/7 | 65% |
| Środowiska deweloperskie i testowe | Tylko w godzinach pracy | 24/7 | 65% |
09Wdrożenie zasady „online, gdy potrzeba” w praktyce
Praktyczny program redukcji czasu ekspozycji ma trzy kroki i nie są one skomplikowane.
-
Zinwentaryzuj i sklasyfikuj.
Wypisz każdy zasób i zapytaj, jaka jest jego rzeczywista operacyjna potrzeba łączności. Wiele rzeczy jest zawsze włączonych domyślnie, a nie z założenia. To ustawienie domyślne rzadko bywa poddawane ponownej ocenie.
-
Wybierz tryb pracy.
Dla każdego kandydata zdecyduj, czy odłączanie ma być ręczne (wyzwalane przez administratora), zaplanowane (okna czasowe w stylu cron), czy wyzwalane zdarzeniem (na przykład odłączenie po zgłoszeniu zakończenia zadania kopii zapasowej).
-
Steruj mechanizmem poza pasmem.
Kanał sterujący przełącznikiem nie powinien dzielić losu z płaszczyzną danych zasobu. Komórkowy kanał sterujący oznacza, że kompromitacja sieci danych nie daje atakującemu żadnego wpływu na stan odłączenia.
Sprzęt AirGapNet realizuje wszystkie trzy kroki od razu po wyjęciu z pudełka. Zdarzenia podłączenia i odłączenia są rejestrowane, co zapewnia ścieżkę audytu coraz częściej wymaganą przez NIS2, DORA i ISO 27001:2022.
10Trzy typowe zastrzeżenia
„Potrzebujemy monitorowania 24/7 wszystkiego.”
W przypadku systemów produkcyjnych — tak. W przypadku repozytoriów kopii zapasowych i interfejsów zarządzania — nie. Repozytorium kopii zapasowych nie wymaga monitorowania, gdy jest offline — jest offline z założenia. Większość wartości monitorowania i tak pochodzi z godzin aktywności, czyli dokładnie z tych godzin, w których zasób jest podłączony.
„Automatyzacja się zepsuje.”
Większość nowoczesnych platform kopii zapasowych, monitorowania i zarządzania natywnie obsługuje zaplanowaną łączność. Veeam, Acronis, Veritas, Synology i pozostałe oczekują tego rodzaju schematu. Narzędzia IPMI i BMC od zawsze zakładały przerywaną osiągalność.
„To nie jest prawdziwy air gap, skoro się ponownie łączy.”
Zgadza się. To nie jest tradycyjny air gap. To kontrolowane okno ekspozycji — inny prymityw bezpieczeństwa, adresujący zagrożenia, które faktycznie napędzają większość naruszeń: oportunistyczne skanowanie, atakowanie kopii zapasowych przez ransomware, kompromitację łańcucha dostaw dostawcy. Za ułamek kosztu trwałej izolacji.
11Myśl na zakończenie
Cyberryzyko sprowadza się do trzech mierzalnych zmiennych: powierzchni ataku, podatności i czasu. Branża zbudowała dojrzałe dyscypliny wokół dwóch pierwszych. Trzecia dostaje bardzo niewiele uwagi, co jest dziwne, ponieważ to właśnie tę zmienną najłatwiej zmienić.
Sprzętowo wymuszane odłączanie oparte na czasie skraca czas ekspozycji zasobów, które nie muszą być osiągalne przez całą dobę. AIRGAPNET działa obok Twojego istniejącego stosu zabezpieczeń, a nie zamiast niego. Działa bez konieczności idealnej konfiguracji ani idealnego wykrywania.
Gotów skrócić swój czas ekspozycji?
AIRGAPNET — wdróż go w jedno popołudnie, audytuj w kategoriach fizycznych.
Opatentowany przełącznik sieciowy sterowany przez GSM. Fizycznie odłącz dowolny zasób Ethernet według harmonogramu lub na żądanie. Współpracuje z Twoją zaporą i stosem kopii zapasowych.