Proč zasvěcené hrozby a logické bomby zůstávají noční můrou kybernetické bezpečnosti

0
8

Psal se rok 2006. Roger Duroni právě opustil UBS PaineWebber s velmi konkrétním a zlomyslným plánem. Neodešel jen tak; plánoval sabotáž. V roce 2002 tajně vložil kus kódu hluboko do infrastruktury společnosti. Jeho cíl byl jednoduchý: zničit kritická data, srazit cenu akcií a profitovat z prodejních opcí, které koupil za pouhých 23 000 dolarů.

Vybuchla logická bomba. Vymazala soubory z 1000 počítačů. Duroni očekával chaos. Očekával zisk.

Místo toho dostal osm let federálního vězení a bylo mu nařízeno zaplatit 3 miliony dolarů v restituci. Cena akcií se nezměnila. Schéma selhalo, protože trh neměl zájem o jeho pomstu. Ale technická realita zůstává děsivě aktuální. Logická bomba je stále jedním z nejúčinnějších způsobů, jak může nespokojený zaměstnanec paralyzovat organizaci.

Co přesně je logická bomba?

Logická bomba není virus. Nemnoží se a neskáče z počítače do počítače jako chřipka. Je to dřímající část škodlivého kódu ukrytá uvnitř legitimního softwaru nebo systémových procesů. Čeká. Leží nízko, dokud není splněna určitá podmínka.

Představte si minové pole vytvořené z kódu. Dokud na to někdo nešlápne, nic se neděje. Pak najednou náklad vystřelí.

Průmysl někdy používá termín „kód strusky“. Je to temné, ale přesné. Po výbuchu bomby zbude jen digitální struska.

Spouštěčem může být buď pozitivní nebo negativní stav. Pozitivní spouštěč může být spojen s kalendářním datem. Pokud systémové hodiny ukazují 1. ledna 2024, soubory zmizí. Negativní spoušť je zákeřnější. Vychází z absence akce. Pokud zaměstnanec do úterý do 17:00 nezadá příkaz, má se za to, že z firmy odešel. Bomba vybuchne. Data zmizí.

Negativní spouštěče jsou mnohem nebezpečnější. Jsou křehké. Pokud tento zaměstnanec onemocní. Pokud je hospitalizován. Pokud je na dovolené. Spoušť se spustí náhodně. Škoda je způsobena. A neexistuje žádné tlačítko „zrušit“.

Faktor vnitřní hrozby

Logické bomby jsou zbraní volby pro „nespokojeného zaměstnance“. Jde o známý syndrom v IT prostředí. Toto není nástroj pro vzdálené hackery bez přístupu k fyzické síti. Vyžaduje zasvěcené znalosti. Je vyžadován přístup.

To ztěžuje detekci. Kdo sleduje ty, kteří se dívají?

Většina logických bomb se nešíří. Zůstanou na místě. V této jednoduchosti je jejich síla. Vytvoření viru je obtížné; to vyžaduje kód, který může přežít, zkopírovat se a infikovat nové hostitele. Vyrobit logickou bombu je snadné. Stačí implementovat kód, který odstraní složku, když je splněna určitá podmínka. Méně pohyblivých částí znamená méně míst, kde může selhat.

Následky jsou ale často katastrofální. Soubory jsou smazány. Duševní vlastnictví uniká konkurentům. Sítě byly na několik dní paralyzovány. Poškození je zřídka pouze technické. Má finanční a reputační charakter.

Dobrý, špatný a zkušební software

Ne každý spuštěný kód je škodlivý. Mechaniku logické bomby používáme každý den.

Podívejte se na zkušební verze svobodného softwaru. Aplikace funguje 30 dní. 31. den funkce zmizí nebo je program zablokován. Tohle je logická bomba. Jedná se o časový spouštěč určený k zajištění platby. Není to škodlivé. Je průhledný. Uživatel zná pravidla.

Rozdíl je v úmyslu a souhlasu. Zkušební časovač pomáhá vývojářům. Zákeřná logická bomba pomáhá bývalému zaměstnanci pomstít se.

Jak zůstat v bezpečí

Logickou bombu snadno neodhalíte. Vypadá to jako běžný kód. Je to skryto na očích.

Jedinou ochranou je pečlivé sledování. Bezpečnostní týmy IT musí neustále skenovat sítě. Musí hledat nové objekty v datech. Měly by sledovat jednotlivé počítače, nejen perimetr sítě. Pokud se soubor změní podivným způsobem nebo pokud se kód objeví tam, kde by neměl být, měl by být okamžitě označen.

Odhalit tento typ malwaru je obtížnější než mu zabránit. V době, kdy uvidíte spouštěcí událost, je bomba již vyzbrojena.

Poučení z případu UBS PaineWebber je jasné. Kontrola přístupu je všechno. Sledujte, kdo má oprávnění root. Dávejte pozor na neobvyklé chování. A předpokládejme, že kdokoli s přístupem může způsobit škodu.

Nejde o to, zda se zaměstnanec pokusí způsobit škodu zevnitř. Jde o to, kdy se to stane. A když k tomu dojde, data jsou často zničena dříve, než si někdo uvědomí, že systém je pod útokem.

Často kladené otázky

Jaký je rozdíl mezi virem a logickou bombou?
Virus se množí a šíří do dalších souborů a počítačů. Logická bomba je spící kód, který čeká na spoušť. to neplatí. Nachází se v rámci jednoho programu nebo systému před aktivací.

Je možné detekovat logickou bombu, než vybuchne?
Je to těžké. Protože kód vypadá jako běžný software, standardní antivirové kontroly jej často minou. Hluboké audity kódu a monitorování chování jsou nejlepší obranou. Musíte hledat logiku, která by tam neměla být, nejen známé škodlivé signatury.

Proč interní zaměstnanci používají logické bomby?
Pomsta. Když má zaměstnanec pocit, že se k němu společnost chovala nespravedlivě, logická bomba nabízí způsob, jak s minimálním úsilím způsobit maximální škody. To nevyžaduje externí hackerské nástroje. Stačí znalost systému a správná spoušť.

Burza ignorovala Duroniho útok. Právní systém není. Ve světě kybernetické bezpečnosti však hrozba přetrvává. Kód je jednoduchý. Lidská motivace. A následky jsou často nevratné.

попередня статтяUmělec, který vynalezl okamžitou komunikaci: Samuel Morse a telegraf
наступна статтяNapster a revoluce MP3: Jak sdílení souborů peer-to-peer změnilo hudbu