Renginiai 0
Lt
Renginiai 0
Paieškos rezultatas:
Identity Security autonominių DI agentų eroje- vaizdas 1

Identity Security autonominių DI agentų eroje

Nesenas incidentas bendrovės Hugging Face infrastruktūroje tapo precedentu: autonominis DI agentas nuo pradžios iki pabaigos įvykdė visavertį įsiskverbimą į korporatyvinį tinklą. Žiniasklaida daugiausia dėmesio skyrė algoritmų gebėjimui veikti savarankiškai, tačiau tikroji sėkmingos atakos priežastis slypi fundamentaliuose tapatybių ir prisijungimo duomenų valdymo trūkumuose. Šiuolaikinėse paskirstytose aplinkose sistemų ribos nebėra apibrėžiamos vien tik tinklo izoliacija. Jos tiesiogiai priklauso nuo to, prie kokių paslaugų paskyrų turi prieigą automatizuotas procesas ir kokius įgaliojimus jam deleguoja kiti mazgai.

Identity Security autonominių DI agentų eroje - vaizdas 1
Problematika

Izoliacijos iliuzija ir perteklinės privilegijos

Žinomos platformos atakos atveju pirminis išnaudojimas tik atvėrė prieigą, tačiau būtent leidimų architektūra nulėmė poveikio mastą. Remiantis viešomis ataskaitomis, kibernetiniai nusikaltėliai pasinaudojo nulinės dienos pažeidžiamumu, kad išeitų iš modelių vertinimo aplinkos, o vėliau perimtų debesų klasterių duomenis. Esminė problema ta, kad kompromituotos darbo apkrovos turėjo prieigą prie ilgalaikių raktų, kuriais kitos vidinės sistemos pasitikėjo pagal numatytuosius nustatymus. Tai leido vykdyti horizontalų judėjimą tinkle, išliekant techniškai autorizuotu procesu ir nekeliant įtarimų. Ši ataka parodė, kad grėsmės sulaikymas dabar yra Identity Security sistemos savybė, o ne vien tinklo segmentavimo parametrų klausimas.

Pažeidžiamumas

Mašininiai įgaliojimai kaip pagrindinis taikinys

Lemiamą vaidmenį plintant atakai suvaidino ne pavogti darbuotojų slaptažodžiai, o paslaugų paskyros, darbo apkrovų rolės ir sisteminiai žetonai. Jei įmonių programos, skirtos žmonių prieigai apsaugoti, daugelį metų buvo tobulinamos pasitelkiant daugiafaktorį autentifikavimą, tai ne žmogaus tapatybės (non-human identities) dažnai vis dar lieka be pakankamo kontrolės lygio. Būtent šie profiliai gali inicijuoti plataus masto pokyčius ir gauti aukščiausio lygio privilegijas. Ypač plačios mašininių paskyrų teisės sukuria paruoštus kelius, kurių atsparumą autonominės sistemos gali metodiškai tikrinti saugumo komandai nepasiekiamu greičiu.

Specifika

Nuo di kūrėjų iki operacinių sistemų

Saugumo ekspertai pabrėžia, kad toks scenarijus kelia grėsmę ne tik pažangių neuroninių tinklų modelių kūrėjams. Bet kuri organizacija, naudojanti automatizuoto kodo diegimo įrankius (CI/CD), masinio dokumentų apdorojimo platformas ar sudėtingus integracijos šliuzus, susiduria su analogišku rizikos profiliu. Skaičiavimo procesas, sąveikaujantis su nepatikrintais informacijos paketais, dažnai yra gerokai arčiau vertingų duomenų bazių, nei mano inžinieriai. Automatiškai vykdant užduotis, paslaugos paskyra gali turėti išsaugotas teises kviesti daugelį posistemių, o vieno tokio mazgo kompromitavimas suteikia teisėtą prieigą prie visos architektūros.

Praktika

Kontroliniai klausimai infrastruktūros patikrai

Racionaliausia reakcija į autonominių grėsmių atsiradimą yra nuodugnus sistemų, į kurias patenka išoriniai duomenys, auditas. Informacijos saugos vadovams būtina išanalizuoti kiekvieną automatizuotą procesą, užduodant keturis svarbius klausimus. Pirma, kokius konkrečius profilius gali naudoti tam tikra užduotis? Antra, kokius sertifikatus ji gali nuskaityti ar atkurti? Trečia, kurios pavaldžios sistemos pasitikės šiais veiksmais? Ir svarbiausia — kaip greitai administratoriai gali atšaukti šiuos įgaliojimus nesustabdydami kritinių verslo procesų?

Sprendimas

Dinaminė autorizacija vykdymo metu

Tradiciniai sulaikymo metodai tampa pernelyg lėti grėsmėms, kurios apdoroja tūkstančius operacijų per minutę. Bendrovė Ping Identity siūlo perkelti kontrolę į dinaminės autorizacijos vykdymo metu (runtime) lygmenį. Tai reiškia atsisakymą statinių paslapčių ir perėjimą prie trumpalaikių prisijungimo duomenų, turinčių itin siaurą taikymo sritį. Prieigos teisės turi būti tikrinamos ne tik pirminio prisijungimo metu, bet ir kiekvieno atskiro veiksmo atlikimo akimirką. Toks požiūris, grindžiamas nulinio pasitikėjimo (Zero Trust) principu, neleidžia panaudoti kompromituoto žetono neautorizuotai plėtrai.

Autonominės kibernetinės atakos keičia rizikų kraštovaizdį, paversdamos greitį iš gynėjų pranašumo atakuojančiosios pusės įrankiu. Pagrindiniu barjeru grėsmės plitimui tampa Identity Security architektūra ir griežta, bet lanksti įgaliojimų kontrolė. Nulinio pasitikėjimo principo diegimas ir dinaminis kiekvienos mašininės sąveikos tikrinimas išlieka pagrindiniais metodais, leidžiančiais susiaurinti poveikio mastą.

Bendrovė iIT Distribution, kaip Value Added Distributor (VAD) ir oficiali Ping Identity partnerė, padeda šiuolaikinėms įmonėms kurti patikimą apsaugos architektūrą. iITD komanda užtikrina visapusišką pagalbą visuose infrastruktūros projektų etapuose — nuo pirminio sistemų audito ir IAM sprendimų projektavimo iki galutinio diegimo bei techninių specialistų mokymų. Distributoriaus ekspertai lydi partnerius įgyvendinant sudėtingus uždavinius ir padeda pritaikyti kibernetinę apsaugą prie naujausių grėsmių iššūkių.

Naujienos

Dabartinės naujienos jūsų tema

Visos naujienos
Visos naujienos