A Microsoft biztonsági kutatói arrak figyelmeztetnek, hogy egy 20 éve kiadott, de a beágyazott alkalmazásoknál mindig népszerű webszerver komoly kockázatot jelent az ellátási láncok működésében.
Hirdetés
 

A Microsoft biztonsági blogján közzétett figyelmeztetés szerint a hekkerek beágyazott alkalmazások körében gyakori, de már régóta elavult szoftvert használnak az energiaszektorban működő szervezetek támadására. A vállalat kutatói egy sebezhető nyílt forrású összetevőt fedeztek fel a Boa webszerverben, amelyet annak ellenére használnak széles körben a routerekben, biztonsági kamerákban és népszerű fejlesztői készletekben (SDK). hogy a programot hivatalosan már 2005 óta nem fejlesztik egyáltalán, utolsó végleges kiadása pedig az idén lett 20 éves. A Microsoft állítólag egy indiai elektromos hálózat esetében vizsgált egy feltételezett behatolást, amikor azonosította a szóban forgó sérülékenységet.

Ebben az ügyben a kínai állam támogatásával működő hekkerekről írnak, akik az IoT eszközökön keresztül próbáltak behatolni az ipari vezérlőrendszerekbe. A Microsoft szakembereinek egyetlen hét alatt milliónyi, az internetről elérhető Boa szerverkomponenst sikerült azonosítaniuk, így most arra figyelmeztetnek, hogy a sérülékeny összetevő komoly kockázatot jelent az ellátási láncokra, ami értelemszerűen az eszközöket használó szervezetek közül is milliókat érinthet. Ehhez hozzáteszik, hogy azóta is folyamatosan találkoznak ilyen támadásokkal.

Már kiderült, hogy mekkora probléma lehet az ilyesmiből

A szóban forgó sebezhetőség lehetővé teszi, hogy a támadók előzetesen információt gyűjtsenek a hálózati eszközökről, és érvényes hitelesítő adatok beszerzésével észrevétlenül hozzáférést szerezzenek a hálózatokhoz. Ez történt a Tata Power energiaipari óriáscég októberi incidense során is, amikor egy ransomware csoport a vállalattól ellopott adatokat tett közzé, köztük érzékeny munkavállalói adatokkal, műszaki rajzokkal, pénzügyi, banki és ügyfélnyilvántartásokkal. A Microsoft úgy látja, hogy a Boa hibáinak kiiktatása egyelőre nagyon nehéz a már megszűnt webszerver folyamatos népszerűsége és az IoT-eszközök ellátási láncába való beágyazottsága miatt.

A társaság azt javasolja a szervezeteknek és a hálózatüzemeltetőknek, hogy azonosítsák a sérülékeny összetevőket tartalmazó eszközöket, és lehetőség szerint javítsák ki azokat, ezzel párhuzamosan pedig alakítsanak ki szabályokat a sebezhetőséggel összefüggő rosszindulatú tevékenységek azonosítására. A Microsoft figyelmeztetése ismét rávilágít az arra a rizikóra, amit az ellátási láncokban széles körben használt hálózati összetevők hibái jelentenek. Erre volt látványos példa a Log4Shell nulladik napi sebezhetősége is, amelyet tavaly azonosítottak az Apache Log4j nyílt forrású naplózó eszközének 2.x verziójában, és a becslések szerint globálisan több mint hárommilliárd eszközt érintett.

Biztonság

Robotméh enyhítheti az élelmezési krízist

A beporzást végző méhek számának tendenciózus csökkenése súlyos válsággal fenyeget. Egy amerikai kutatócsapat azonban jól halad a gépesített alternatíva fejlesztésével.
 
Valószínűleg soha. A piackutatók szerint a felhő mellett is dinamikusan növekszik a hosting iránti igény.

a melléklet támogatója a vshosting

Létezik egy ortodox irányzat, mely szerint a jelszavak legyenek minél hosszabbak és összetettebbek, valamint cseréljük azokat minél gyakrabban. Valóban ettől lesznek a rendszereink biztonságosabbak? Pfeiffer Szilárd (Balasys) írása.

Miért ne becsüljük le a kisbetűs jelszavakat? 2. rész

Miért ne becsüljük le a kisbetűs jelszavakat? 3. rész

A felmérésekből egyre inkább kiderül, hogy az alkalmazottak megtartása vagy távozása sokszor azon múlik, amit a szervezetük nem csinál, nem pedig azon, amiben egymásra licitál a többi munkáltatóval.

Ezért fontos számszerűsíteni a biztonsági kockázatokat

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2023 Bitport.hu Média Kft. Minden jog fenntartva.