Кибербезопасность в реальном мире
Что такое кибербезопасность и почему она важна?
Программное обеспечение буквально повсюду. Изначально ПО находилось на мэйнфреймах, и с ним взаимодействовало лишь небольшое число людей. Позднее был изобретен персональный компьютер, и благодаря его популярности ПО пришло в наши дома. При этом дома ПО все еще было ограничено, а атакующему требовался физический доступ к цели.
Однажды появился интернет и начал глобально соединять персональные компьютеры. Интернет крайне полезен для тех, кто не атакует системы, но он упростил жизнь атакующим, потому что им больше не нужно было физически приходить к целям. Развитие компьютеров продолжалось, и со временем появились мобильные телефоны, а затем смартфоны, которые по сути являются небольшими компьютерами с беспроводным подключением.
Сейчас мы находимся на пороге интернета вещей, который обещает подключить к интернету каждое устройство. Например, у нас есть умные телевизоры, умные замки, умные автомобили и умные тостеры. ПО может быть крупным, например операционная система, или небольшим, например драйвер USB.
Количество устройств, которым требуется ПО, продолжает стремительно расти. Число устройств, подключенных к интернету, измеряется десятками миллиардов, особенно из-за интернета вещей, где специализированные устройства, а не универсальные компьютеры, подключаются напрямую к интернету. Количество таких устройств продолжает увеличиваться. Это создает растущую потребность в коде и разработчиках ПО, на которых будет оказываться сильное давление: им придется писать функциональный и безопасный код в ограниченные сроки. Разработчики м огут сталкиваться с нереалистичными сроками, вынуждающими быстро выпускать код в продакшен.
Помимо растущей потребности в большем объеме кода, кодовая база стала сложнее. Все машины подключены к сети, а крупные системы теперь распределены. Разные части систем могут разрабатываться разными поставщиками, но должны работать совместно. Кроме того, большинство современных систем основано на программных фреймворках, которые увеличивают объем кода даже небольших приложений, а также могут расширяться с помощью плагинов и дополнений.
Объединяя связанность, сложность и расширяемость ПО, мы получаем достаточно большую поверхность атаки для атакующего. Поэтому неудивительно, что число уязвимостей в ПО с годами стабильно росло. Сведения об уязвимостях и статистику по ним можно искать в National Vulnerability Database и Common Vulnerabilities and Exposures (NVD и CVE).
Для атакующих атака будет оставаться проще защиты, пока атакующий может нападать в любом месте, а защитникам нужно защищать все сразу. Однако при успешном анализе бе зопасности можно найти многие очевидные уязвимости, то есть наиболее доступные цели. Это не обязательно делает систему полностью безопасной, но позволяет ей выдерживать попытки атак со стороны неквалифицированных атакующих и автоматизированные атаки.
Мир меняется, и кибербезопасность быстро становится глобальной проблемой. Противники бывают самыми разными: от скрипт-кидди до иностранных правительств и организованной преступности. Независимо от типа противника, у всех есть легкий доступ к очень сложным и мощным технологиям. Кроме того, некоторые атаки настолько скрытны, что становятся заметны только после того, как уже произошли.
Атаки могут приводить к значительному ущербу и крупным финансовым потерям, но оценить бизнес-последствия нарушения безопасности бывает сложно. В этой области трудно получить окончательные и репрезентативные цифры или выводы. Тем не менее как минимум одно исследование от Oxford Economics (PDF доступен через wayback machine) предлагает набор выводов, основанных на опросах и тематических исследованиях. Эти выводы показывают, что кибератаки действительно оказывают существенное влияние на бизне с пострадавших организаций.
Задача исследователя уязвимостей — подготовить рекомендации по минимизации риска для организации. Защита корпоративных систем и данных включает разработку политик, практик и инструментов, которые снижают риск неправомерного поведения. Технические оценки безопасности, выполняемые исследователями уязвимостей, включают выявление уязвимостей, неправильных конфигураций и слабых мест.
СМИ сообщают только о верхушке айсберга
Новости, связанные с безопасностью, становятся все более распространенными. Сообщения СМИ об утечках и взломах больше не являются второстепенными заметками в разделе прочих новостей, а часто попадают на первые полосы. Целями атак и взломов становилось все: от детских радионянь до камер видеонаблюдения, от автомобилей до роскошных яхт. Угрозы, о которых говорят новостные агентства, стали сложнее и профессиональнее. Украденные списки паролей превратились в востребованный товар, а новости о целевых атаках с использованием программ-вымогателей стали появляться с беспрецедентной частотой. Это показывает неприятную реальность: наша жизнь онлайн, а вместе с ней и жизнь офлайн, стала удобным способом заработка для преступников, и эта угроза затрагивает все отрасли, страны и социальные пространства.
Хотя СМИ начинают серьезно относиться к новостям о нарушениях безопасности, а такие исследования, как Crime Survey of England and Wales от Office for National Statistics, показывают рост частоты инцидентов, по-прежнему широко распространено мнение, что киберпреступность остается областью, о которой сообщают недостаточно.
Описанное выше создает мрачную картину текущего положения дел. В то же время правительства, организации, корпорации и учреждения направляют все больше средств, исследований и усилий на улучшение ситуации.
Обязанности и ответственность
Этот курс не будет глубоко разбирать право, но важно отметить, что компании и корпорации несут обязанности и ответственность за данные, которые о ни собирают. Большинство из них взяли на себя обязательство, независимо от того, имеет ли оно юридическую силу, обращаться с собранными данными с максимальной осторожностью. Кроме того, законы и нормативные акты определяют, как эти организации должны защищать свои данные, и предписывают правильную процедуру после нарушения безопасности.
Например, Общий регламент по защите данных (GDPR) (Регламент (EU) 2016/679) унифицирует и упрощает правила защиты данных в Европейском союзе. GDPR заменяет прежнюю директиву в этой области, а его основная цель — дать людям контроль над их персональными данными. Кроме того, регламент охватывает такие вопросы, как передача персональных данных за пределы ЕС, санкции для сторон, не соблюдающих требования, право на удаление данных и процедура сообщения о нарушениях безопасности данных. Этот регламент действует с 25 мая 2018 года.
GDPR создает первую экономическую основу для защиты данных: так же как экологические нормы включили стоимость экологического ущерба в производство, мы можем увидеть аналогичный процесс в области защиты данных. Страховые компании также обратили внимание на приближение GDPR и предложили различные виды страхования кибербезопасности, которые покрывали бы часть затрат, возникающих из-за нарушения безопасности, например потерю прибыли.
Однако закон существует для тех, кто его соблюдает; для преступника он лишь сдерживающий фактор. Интернет предоставляет анонимность и удаляет атакующего от жертвы, облегчая переход в мир преступности через интернет. Совершение преступлений через интернет обычно называют хакингом. (Говоря о хакинге, нужно упомянуть этичный хакинг. Этичный хакер, как и его преступный аналог, — эксперт, который пытается проникнуть в компьютерную систему, но делает это с разрешения владельца системы, чтобы выявить уязвимости безопасности, которые потенциально могли бы использовать злоумышленники.)
Не забудьте проверить свои баллы в индикаторе в правом нижнем углу материала!