Právě vyšla najevo kritická bezpečnostní zranitelnost a útočníci ji už testují v reálném prostředí. To je podstata nedávné zprávy popisující novou zranitelnost zero-day, u níž probíhají pokusy o zneužití ještě předtím, než je oprava plně nasazena. Pro velké podniky s vyhrazenými centry bezpečnostních operací je tento druh události rušivý, ale zvládnutelný. Pro malé a střední podniky může být existenční. Právě proto se ochrana malých a středních podniků před zranitelnostmi zero-day stala jednou z nejnaléhavějších, a zároveň nejméně diskutovaných priorit pro menší organizace s úspornými IT týmy.

Co dělá zneužití zero-day zvláště nebezpečným pro menší podniky

Zranitelnost zero-day je chyba, která se zveřejní nebo je aktivně zneužita dříve, než má dodavatel připravenou opravu, nebo dříve, než byla tato oprava široce nasazena. Ve chvíli, kdy se útočníci dozvědí, že je systém vystaven riziku, jednají rychle a často automatizují skenování napříč internetem, aby našli každé zranitelné zařízení dříve, než obránci mohou zareagovat. Větší společnosti obvykle mají bezpečnostní týmy, které nepřetržitě sledují zdroje informací o hrozbách a mohou během několika hodin nasadit nouzová opatření. Malé a střední podniky takový luxus málokdy mají. IT často zajišťuje jediný všeobecný specialista, nebo je outsourcováno poskytovateli spravovaných služeb, kteří se starají o desítky klientů. Právě tato mezera v kapacitě monitorování, nikoli nějaká technická slabina samotného softwaru, často mění zveřejnění zranitelnosti zero-day ve skutečné narušení bezpečnosti u menších organizací.

Sázky jsou také odlišné. Velký podnik obvykle dokáže absorbovat několik dní narušení, zatímco systémy opravuje kontrolovaným způsobem. Malý podnik provozující několik serverů, pokladní systém nebo zákaznickou databázi nemusí mít vestavěnou redundanci. Pokud po zneužití zero-day následuje ransomware nebo krádež dat, náklady na obnovu a poškození pověsti mohou být pro společnost s omezenými finančními rezervami a bez vyhrazeného personálu pro reakci na incidenty úměrně mnohem závažnější.

Jak útočníci zneužívají mezeru před nasazením oprav

Období mezi tím, kdy se zranitelnost stane známou, a tím, kdy organizace skutečně použije opravu, se často nazývá mezera před nasazením oprav (patch gap) a právě v něm dochází k většině skutečných škod. Jakmile je chyba veřejná, ať už prostřednictvím doporučení dodavatele, zveřejnění bezpečnostním výzkumníkem nebo uniklého kódu pro zneužití, útočníci ji rychle reverzně analyzují a začnou skenovat vystavené systémy. Automatizované nástroje znamenají, že se tak může stát během dnů, někdy i hodin.

Malé podniky v tomto okně obvykle zaostávají z několika předvídatelných důvodů: opravy nejsou testovány a nasazovány podle pevného harmonogramu, kritické systémy nelze během pracovní doby vypnout, nebo nikdo není konkrétně odpovědný za sledování nových doporučení. Infrastruktura vzdáleného přístupu, včetně bran VPN a služeb vzdálené plochy, je v tomto okně obzvláště atraktivním cílem, protože jediný kompromitovaný vstupní bod může útočníkům poskytnout oporu v celé interní síti.

Praktická opatření: segmentace, řízení přístupu k VPN a pracovní postupy pro opravy

Neexistuje způsob, jak zcela eliminovat riziko zneužití zero-day, ale malé a střední podniky mohou své okno vystavení výrazně zmenšit několika konkrétními kroky. Segmentace sítě je jedním z nejúčinnějších: oddělení kritických systémů (finanční údaje, zákaznické záznamy, zálohy) od obecných kancelářských sítí znamená, že i když útočníci proniknou do jednoho segmentu, nemohou se volně pohybovat ke všemu ostatnímu.

Konfigurace VPN si zaslouží zvláštní pozornost, protože je často vstupními dveřmi pro práci na dálku. Podniky by měly vynucovat vícefaktorové ověřování u všech účtů VPN, zakázat nepoužívané nebo zastaralé protokoly, omezit přístup k VPN pouze na uživatele a zařízení, kteří jej skutečně potřebují, a protokolovat pokusy o připojení, aby byla neobvyklá aktivita rychle viditelná. Špatně nakonfigurovaná nebo příliš permisivní VPN může změnit jediný ukradený přihlašovací údaj v plný přístup k síti, což je přesně ten druh laterálního pohybu, na který se útočníci spoléhají po zneužití zero-day.

Na straně oprav mají malé a střední podniky prospěch z definovaného, i když jednoduchého pracovního postupu pro opravy: určená osoba nebo poskytovatel odpovědný za sledování doporučení dodavatelů, pravidlo, že kritické opravy se aplikují v rámci stanoveného počtu dnů, a záložní plán (například dočasné omezení přístupu ke zranitelné službě) pro situace, kdy oprava ještě není k dispozici.

Vytvoření plánu reakce na incidenty dříve, než udeří další zero-day

Čekat, až útok probíhá, abychom zjistili, kdo co dělá, je nákladná chyba. Základní plán reakce na incidenty nemusí být složitý: měl by určit, kdo je informován jako první, jak jsou systémy izolovány od sítě, kde jsou uloženy čisté zálohy a kdo komunikuje se zákazníky nebo regulačními orgány, pokud jsou zasažena data. Otestovat tento plán třeba jen jednou ročně prostřednictvím jednoduchého stolního cvičení dělá obrovský rozdíl, když nastane skutečná událost pod časovým tlakem.

Co to pro vás znamená

Pokud spravujete IT pro malý podnik, ponaučením z tohoto druhu zveřejnění není panikařit kvůli konkrétní chybě. Je to uznání, že se tento vzorec – oznámení kritické zranitelnosti, útoky následující téměř okamžitě – bude opakovat znovu a znovu. Vaše odolnost závisí méně na jakékoli jednotlivé opravě a více na tom, jak rychle dokážete odhalit vystavení a omezit škody. Kontrola nastavení vzdáleného přístupu nyní, nikoli až po útoku, je jediným nejúčinnějším krokem, který má většina menších organizací k dispozici.

Klíčová shrnutí

  • Proveďte nyní audit konfigurace VPN a vzdáleného přístupu: vynuťte MFA, omezte přístup podle rolí a odstraňte nepoužívané účty.
  • Segmentujte svou síť, aby jediný kompromitovaný systém neodhalil vše.
  • Přiřaďte jasné vlastnictví za sledování bezpečnostních doporučení dodavatelů a rychlé nasazení kritických oprav.
  • Sestavte jednoduchý plán reakce na incidenty a otestujte jej dříve, než jej budete potřebovat.

Zranitelnosti zero-day nezmizí a menší podniky jim budou nadále čelit bez zdrojů velkého podnikového bezpečnostního týmu. Posílení základů, zejména zabezpečení vzdáleného přístupu, vám dává skutečnou šanci v tom nebezpečném okně mezi zveřejněním a opravou.