700 millió ellopott adat, professzionalizálódó kibertámadók – a kiberbűnözés évébe léptünk?

Csak a tavalyi évben 281,5 millió ember esett áldozatául valamiyen szándékos adatlopásnak, az orosz-ukrán háború kibertérben is jelen lévő összecsapása pedig csak tovább rontott a helyzeten. Úgy tűnik, az idei lehet a kiberbűnözés éve.

Jelenleg a leggyorsabban növekvő „szektor” a kiberbűnözésé, az ebből származó kár – azaz bevétel a támadók számára-, magasabb, mint a nemzetközi drogkereskedelemé. A Balasys sajtóreggelijén elhangzott számadatok úgy tűnik csak a jéghegy csúcsát jelentik.

Cseledi Sándor, a Balasys vezérigazgatója a rövid számtani ismertető után kitért az IT-biztonság öt olyan kihívására, amelyek meghatározzák az idei évet.

Öt kiberbiztonsági kihívás 2022-re

185794 Cseledi Sandor sqMint Cseledi Sándor, a Balasys vezérigazgatójának előadásából kiderült, első sorban a pénzügyi szolgáltatók vannak leginkább kitéve a támadásoknak, és annak ellenére, hogy az érintett szektor meglehetősen élen jár a digitális megoldások alkalmazásában, a támadók sokszor sikerrel járnak.

A fokozódó kihívások a jogosultságkezelés kérdéskörét érintik, ugyanis a jogosultság megszerzésével a támadók pillanatok alatt komoly károkat okozhatnak a szervezetben, ahogy ezt meg is tették számtalan most zajlott és nyilvánosságra került esetben.

Ezzel van párhuzamosan a beszállítói láncok ellen fokozódó támadások is feladják a leckét az IT-biztonsági csapatoknak, hiszen a jövőben azok a beszállítók lesznek előnyben, amelyek minden informatikai támadás ellen fel vannak készülve. Ugyanis 2022 slágertámadásai között a beszállítói láncot érintők vannak a porondon.

Két további, szorosan összekapcsolódó kihívás is árnyalja a képet: míg a kiberbűnözői csoportok egyre inkább professzonalizálódnak, addig a felhasználói oldalról a tréningek, képzések ezt nem követik le, ezért a kibertérben jelen lévő dolgozók biztonságtudatossága általánosságban nagyon alacsony.

Az iparág három lehetséges válasza

A megnyugtatóbb vizekre evezve az iparág azért megfelelően tud reagálni a növekvő kihívásokra. Az egyik lehetséges válasz a „zero trust” modell alkalmazása, aminek lényege, hogy a felhasználó csak akkor és annyira időre kapjon auditáltan jogosultságot, amikor és amennyi időre szüksége van a feladat elvégzéséhez.

A gépi tanulás és a viselkedés alapú módszerek is megoldást jelenthetnek a támadások kivédésére, ezekkel ugyanis már a nulladik perctől lehetőség van arra, hogy minimalizáljuk a kárt. Jó példa erre a billentyűhasználat alapján zajló viselkedéselemzés, amely kiszűri, ha a felhasználó szokatlan billentyűműveleteket vagy egérmozgást végez, azaz a „mi” felhasználónk ül és dolgozik-e a rendszerben, vagy más.

Végezetül az informatikához való céges hozzáállást is érdemes újragondolni a sikeres védekezés érkezében.

API alapú támadások a célkeresztben

Az API alapú támadások is szóba kerültek az eseményen. Olyan számok repkedek ennek kapcsán, mint például a 700 millió LinkedIn-felhasználó adatainak elvesztése a rossz API beállítások miatt, de ide sorolható a Capital One API sérülékenységét kihasználó incidens is: 106 millió hiteligénylő lap adatai vesztek el. Egy mostani példa is felmerült az API támadások kapcsán, a John Deere 1000 ügyfél bejelentkezési adatait vesztette el, ezek közül 192 Fortune-ügyfél volt.

Nem véletlen, hogy az informatikai ipar legismertebb elemző cége, a Gartner jóslata szerint 2022-ben az API-k lesznek a kiberbűnözők legkedveltebb célpontjai.

Fenti kihívásokra kíván választ adni a Balasys legújabb innovációja, a Proxedo API Lifecycle Platform (PALP). A platform központi eleme az API Security, egy speciális biztonsági átjáró, amelynek segítségével nemcsak szabályozható, elemezhető és audit-naplózható az alkalmazások kommunikációja, de a Deep Packet Inspection (DPI) technológiával részletesen ellenőrizhető, titkosítható és elemezhető is az API-forgalom. Mivel a külső támadások leggyakrabban az internet irányából érkeznek, ezt egészíti ki egy webalkalmazás tűzfal (web application firewall, WAF), tovább csökkentve a gyakran kihasznált sebezhetőségek kockázatát. A megoldás tartalmaz egy API-menedzsment modult is, amellyel az API-k hatékonyan és biztonságosan megtervezhetők, telepíthetők, monitorozhatók, dokumentálhatók és kezelhetők. A beépített csalásfelderítő modul pedig segít azonosítani azokat a gyanús tevékenységeket, amelyeket lopott vagy rosszindulatú szándékkal létrehozott felhasználói fiókokkal hajtanak végre.

A „zero trust” biztonsági modell 2021 májusa, Joe Biden 14028-as számú elnöki rendelete óta – amely a szövetségi kormányzat intézményei számára előírta bevezetését – az IT-biztonsági iparág legtöbbet emlegetett koncepciója. Ez azzal a feltételezéssel él, hogy a határok védelmére koncentráló biztonsági stratégiák kudarcra vannak ítélve, a kiberbűnözők sok esetben már rég bejutottak a rendszerünkbe. Ezért a támadási felület csökkentése és az okozott kár teljeskörű felismerése, illetve mihamarabbi javítása érdekében az informatikai rendszerben történő mozgáshoz és magasabb szintű beavatkozásokhoz szükséges jogosultságok csak annak, csak akkor és csak annyi időre adhatók meg, akinek, amikor és ameddig erre feltétlenül szükség van. A Proxedo API Lifecycle Platform a „zero trust” elveknek megfelelően épül fel, hiszen segítségével az internet felől érkező forgalmat fogadó hálózatok mikroszegmentálhatók (azaz apró részekre feloszthatók), így drasztikusan lekorlátozható a hálózatba esetlegesen bejutott támadók további mozgása.

„A kiberbiztonság már nemcsak a szervertermekben érdekes kérdés, hanem az igazgatósági üléseken is stratégiai fontosságú témává vált”, mondta el Cseledi Sándor. „A cégvezetők is felismerték azt, hogy a legmagasabb szinten kell küzdeni napjaink leggyorsabban növekvő bűnözési formájával, a kiberbűnözéssel szemben, ha nem akarnak részt vállalni abból a 6 ezer milliárd dollárnyi kárból, amit hackerek okoznak világszerte a különböző szervezeteknek. Az ő támogatásukra hoztuk létre legújabb védelmi eszközünket, amely az API-kon keresztül érkező támadásokat és csaló szándékú tranzakciókat hárítja el”, fejezte be mondandóját.

Kiss Franciska

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top