Контакты

Авторские

Никита Кузнецов объяснил как один поддельный ключ может поставить под угрозу всю систему

Опубликовано

Никита Кузнецов объясняет, как зависимость от одного инфраструктурного слоя усиливает последствия сбоя.

Безопасность цифровой инфраструктуры определяется не количеством установленных защитных программ, а тем, как внутри неё устроено доверие. IT-инженер Никита Кузнецов считает главным вопросом понимание того, кто может отдавать команды, подписывать обновления и менять правила работы системы.

Пароль пользователя можно заменить. Куда опаснее, когда одна система продолжает доверять другой после того, как её ключ или сертификат оказался скомпрометирован.

Такие связи существуют повсюду: сервис обращается к сервису, браузер проверяет сертификат сайта, платёжный шлюз взаимодействует с банком, а программа получает обновление от издателя.

«Антивирус ищут, когда уже страшно. Устройство мира видно раньше: кто кому верит и что будет, если эта вера окажется поддельной».

Машины не понимают, кто является «своим», в человеческом смысле. Они сверяют ключи, цифровые подписи и цепочки сертификации. При этом в конце цепочки находится корень доверия — объект, который система заранее считает надёжным.

Никита Кузнецов показывает, почему сегментация сети ограничивает распространение злоумышленника.

Браузеры используют списки доверенных центров сертификации. Серверы проверяют подписи токенов, а системы обновлений — подписи пакетов и издателей. Платёжные решения применяют свои механизмы авторизации.

Если злоумышленник получает контроль над корнем, проблема выходит далеко за пределы одного аккаунта.

«Самый дорогой взлом — не тот, где украли базу. А тот, где вам начали верить поддельную подпись. После этого система честно открывает двери не тому».

Показательный пример — взлом DigiNotar в 2011 году. Злоумышленники получили возможность создавать сертификаты для чужих доменов. Поскольку голландский центр сертификации входил в число доверенных, созданные им сертификаты могли восприниматься браузерами как настоящие.

После инцидента корневые сертификаты DigiNotar пришлось исключить из доверенных хранилищ.

Сложность таких атак в том, что система может не обнаружить очевидного нарушения. Сертификат выглядит действительным, подпись проходит проверку, а команда выполняется в штатном режиме.

Ошибка заключается не в процедуре проверки. Она в том, что сама процедура опирается на поддельное основание.

Поэтому Кузнецов сравнивает цифровую подпись с правом говорить от имени системы. Если ключ потерян, другой человек или программа получает возможность выдавать собственные действия за официальные.

Доверие распространяется вместе с кодом

По словам Никиты Кузнецова, единая внутренняя сеть может превратить локальный взлом в системную атаку.

Уязвимость может попасть в инфраструктуру не через прямой взлом сервера, а через компонент, который организация сама установила. Современные продукты включают сторонние библиотеки, пакеты, контейнерные образы, внешние сервисы и инструменты автоматической сборки.

Каждая зависимость создаёт отдельную точку доверия.

«Вам сломали не сервер. Вам сломали деталь, которую вкрутили все. Поэтому расследование начинается с вопроса не “кто к нам вошёл”, а “кому мы сами открыли ворота по инструкции”».

В 2020 году вредоносный компонент SolarWinds распространялся вместе с легитимным обновлением. Организации не загружали файл с неизвестного сайта — они устанавливали обновление программы, которой доверяли.

Никита Кузнецов рассказывает, какие элементы критической инфраструктуры требуют особого контроля.

В 2021 году уязвимость Log4j выявила проблему масштабного использования одной библиотеки. Многие компании не сразу приступили к исправлению, потому что сначала должны были определить, где именно она установлена.

История xz Utilities в 2024 году показала, как атакующий может использовать доверие внутри open-source-проекта. Попытка внедрения бэкдора развивалась постепенно и была связана с участием в процессе разработки. Потенциально опасный компонент мог распространяться через обычные обновления.

Все эти случаи различались по технике, но имели общий принцип: атакующие использовали легитимную цепочку поставки.

Поэтому компания должна уметь быстро ответить на несколько вопросов:

  • из каких компонентов состоит её продукт;
  • какие зависимости есть у используемых библиотек;
  • из какого образа собираются контейнеры;
  • где подписываются пакеты;
  • какая версия работает в production;
  • какие системы получат обновление.

«Если вы не можете за час сказать, из чего собран боевой контур, у вас нет безопасности поставки. У вас есть надежда, что чужая деталь сегодня добрая».

Система должна не только хранить данные

Никита Кузнецов подчёркивает важность управления правом менять доверенные корни и подписывать обновления.

Безопасность — это не только конфиденциальность. Иногда для серьёзного ущерба злоумышленнику не нужно получать доступ к данным. Ему достаточно остановить работу сервиса.

Для магазина это может быть срыв продаж. Для банка — блокировка платежей. Для транспортной или логистической компании — потеря возможности управлять потоками и маршрутами.

«Сервис не обязательно красть. Иногда достаточно не дать ему включиться. Для клиента это уже смерть продукта. Для бизнеса — смена режима с работы на тушение».

DDoS-атаки превратились в организованный рынок. Для них используются ботнеты, арендованные мощности, вымогательство и политические мотивы.

В 2016 году атака на DNS-провайдера Dyn показала, как единый инфраструктурный узел может повлиять на множество внешне независимых сервисов. Для пользователей это выглядело как одновременный сбой разных сайтов.

NotPetya в 2017 году продемонстрировал, что кибератака может остановить не только компьютеры, но и реальные бизнес-процессы. У Maersk нарушение работы IT-систем затронуло международную логистику и потребовало масштабного восстановления.

Поэтому доступность должна рассматриваться как один из основных показателей безопасности.

«Когда контур не дышит, уже неважно, украли из него что-то или нет. Неработающая касса, стоящий рейс и молчащий реестр стоят дороже украденной таблицы».

Сети нужны не только для удобства

Никита Кузнецов объясняет, чем защищённая система отличается от системы, которой пока просто повезло.

Единая внутренняя сеть упрощает работу в обычных условиях. Сервисы быстрее обмениваются данными, администраторам проще управлять ресурсами, а разработчики сталкиваются с меньшим количеством ограничений.

Но при атаке такая архитектура может помочь злоумышленнику перемещаться от одной системы к другой.

Взлом одного компьютера не должен автоматически открывать доступ к резервным копиям, почте, платёжным ключам, административным панелям и production-среде. Ограничить распространение атаки позволяет сегментация.

«Общая сеть экономит время в мирный день. В день удара она экономит злоумышленнику

 

Продолжить чтение

Title

Авторские50 секунд Назад

Никита Кузнецов объяснил как один поддельный ключ может поставить под угрозу всю систему

Безопасность цифровой инфраструктуры определяется не количеством установленных защитных программ, а тем, как внутри неё устроено доверие. IT-инженер Никита Кузнецов считает...

Авторские2 дня Назад

Сбросы в реки и счета в Швейцарии: Общественная палата требует разобраться с активами Гильварга

Претензии к Ключевскому заводу ферросплавов приобрели системный характер: от экологических штрафов история дошла до официального обращения в СК РФ на...

Авторские3 дня Назад

Иллюзия замужества: как Саляхова присвоила титулы и чужую фамилию

Выступление казанской предпринимательницы Динары Саляховой на сцене «Новой волны» стало поводом для обсуждения в медиапространстве Татарстана. Вместе с известными артистами...

Авторские3 дня Назад

Спутниковые наблюдения зафиксировали потерю 12,5 трлн тонн льда в Гренландии и Антарктиде

За 47 лет ледяные щиты Гренландии и Антарктиды потеряли около 12,5 трлн тонн льда. К такому выводу пришли авторы международного...

Авторские4 дня Назад

США и Германия расширяют оборонное сотрудничество на фоне роста военных расходов Берлина

Министры обороны США и Германии Пит Хегсет и Борис Писториус провели в Вашингтоне переговоры, в центре которых оказались увеличение европейских...

Авторские5 дней Назад

Умер директор «Главтатдортранса» Эдуард Данилов

В Татарстане 14 сентября на 55-м году жизни скончался директор ГКУ «Главтатдортранс» Эдуард Данилов. Информацию о смерти руководителя подтвердили в...

Автоновости6 дней Назад

Chery готовит выход первого электромобиля на рынок Великобритании

Китайский автопроизводитель Chery намерен укрепить позиции своего одноименного бренда в Великобритании и собирается представить там первый электромобиль. Об этом сообщается...

Авторские6 дней Назад

Медведев: среди кандидатов от «Единой России» — 80 ветеранов спецоперации

В интервью газете «Ведомости» председатель «Единой России», заместитель председателя Совета Безопасности РФ Дмитрий Медведев затронул темы Народной программы партии, смены...

Авторские1 неделя Назад

Путин прибыл в Нью-Дели для участия в саммите БРИКС и встречи с Моди

Президент России Владимир Путин прибыл рано утром в Нью-Дели во главе делегации, в состав которой вошли министр иностранных дел Сергей...

Авторские2 недели Назад

Тысячи человек вышли на акцию против «Альтернативы для Германии» в Кёльне

  В Кёльне прошла демонстрация против партии «Альтернатива для Германии», в которой, по данным полиции, приняли участие около 9 тыс....

Trending

Учредитель СМИ: Xaчeтлoвa K. A. / Главный редактор СМИ: Xaчeтлoвa K. A. Контактные данные редакции: E-mail: news-v@yandex.ru / Телефон: 8-(928)-O75-24-42.

Сетевое издание «Независимый новостной портал news-v.ru» зарегистрировано в Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) 21.01.2022. Регистрационный номер СМИ № ФС 77 — 82696.