211service.com
Kibernetinis saugumas gali apsaugoti duomenis. O kaip liftai?
Susijęs su „Palo Alto Networks“ „Cortex Xpanse“.
Pažangios kibernetinio saugumo galimybės yra būtinos norint apsaugoti programinę įrangą, sistemas ir duomenis naujoje debesų, daiktų interneto ir kitų išmaniųjų technologijų eroje. Pavyzdžiui, nekilnojamojo turto pramonėje įmonės yra susirūpinusios dėl užgrobtų liftų, taip pat dėl pažeistų pastatų valdymo ir šildymo bei vėsinimo sistemų.
Pasak Grego Belangerio, didžiausios pasaulyje komercinio nekilnojamojo turto paslaugų ir investicijų bendrovės CBRE saugumo technologijų viceprezidento, įmonės apsauga tapo sudėtingesnė – saugos komandos turi būti susipažinusios su naujų įrenginių valdikliais ir aparatine įranga, taip pat kokia versija. įdiegta programinė įranga ir kokie pažeidžiamumai yra. Pavyzdžiui, jei šildymo, vėdinimo ir oro kondicionavimo (ŠVOK) sistema yra prijungta prie interneto, jis klausia: ar ŠVOK sistemą valdanti programinė įranga yra pažeidžiama atakoms? Ar galėtumėte rasti būdą, kaip pereiti tą tinklą ir ateiti ir užpulti tos įmonės darbuotojus?
Norint apsaugoti fizinį turtą, labai svarbu suprasti įmonės pažeidžiamumą, tačiau investavimas į tinkamus įrankius taip pat gali būti iššūkis, sako Belanger. Jis aiškina, kad dirbtiniam intelektui ir mašininiam mokymuisi reikia didelių duomenų rinkinių, kad būtų galima veiksmingai pateikti įžvalgas. Pirmojo debesų ir pramoninio daiktų interneto eroje perimetras tampa daug sklandesnis. Pritaikius dirbtinį intelektą ir mašininį mokymąsi duomenų rinkiniams, jis sako: pradeda ryškėti rizikos ir rizikingo elgesio modeliai.
Kitas prioritetas užtikrinant fizinį turtą yra paversti įžvalgas metrika, kurią gali suprasti „C-suite“ vadovai, kad būtų lengviau priimti sprendimus. Generaliniai direktoriai ir direktorių valdybų nariai, kurie vis labiau išmano saugumą, gali gauti naudos iš apibendrintų balų už atakos paviršiaus valdymą. Visi nori žinoti, ypač po tokio išpuolio kaip kolonijinis vamzdynas, ar tai gali nutikti mums? Kiek esame saugūs? sako Belangeris. Bet jei jūsų įmonė gali priskirti įvairioms funkcijoms privalumus arba jas įvertinti, tuomet galima įvertinti pagerėjimą. Belangeris tęsia: Mūsų gebėjimas matyti rezultatą, reaguoti į grasinimus ir toliau gerinti rezultatą yra pagrindinis rodiklis.
Štai kodėl atakos paviršiaus valdymas yra labai svarbus, tęsia Belanger. Iš tikrųjų CBRE matome kaip užpuolikas, ir dažnai šie įrankiai yra automatizuoti. Taigi matome daug daugiau, nei bet kuris įsilaužėlis matytų atskirai. Mes matome visą savo aplinką.
Šis „Business Lab“ epizodas sukurtas kartu su „Palo Alto Networks“.
Pilnas nuorašas
Laurel Ruma: Iš „MIT Technology Review“ aš esu Laurel Ruma, o tai yra „Business Lab“ laida, kuri padeda verslo lyderiams suprasti naujas technologijas, atsirandančias iš laboratorijos ir į rinką. Mūsų šiandienos tema yra fizinio turto apsauga. Akivaizdu, kad daug dėmesio buvo skirta kibernetinei kibernetinio saugumo daliai, tačiau įmonės taip pat turi fizinio turto, įskaitant naftos ir dujų infrastruktūrą, gamybos įrenginius ir nekilnojamąjį turtą. Kai imasi susijungimų ir įsigijimų, neribotų debesų atvejų, daiktų interneto jutiklių ir įrenginių visur, įmonės atakų paviršius gali būti platus, pažeidžiamas ir iš esmės nežinomas.
Du žodžiai jums: užgrobti liftai.
Mano svečias yra Gregas Belangeris, CBRE saugumo technologijų viceprezidentas. CBRE yra didžiausia pasaulyje komercinio nekilnojamojo turto paslaugų ir investicijų įmonė, turinti daugiau nei 100 000 darbuotojų visame pasaulyje.
Šis „Business Lab“ epizodas sukurtas kartu su „Palo Alto Networks“.
Sveiki atvykę, Gregai.
Gregas Belangeris: Sveiki.
Lauras: Pirmiausia dažnai sakoma, kad kiekviena įmonė yra technologijų įmonė. Taigi, kaip kibernetinis saugumas atlieka komercinio nekilnojamojo turto vaidmenį? Tikriausiai dauguma žmonių yra susipažinę su fizine sauga, bet ką daryti, kai kalbama apie sistemas, jutiklius ir duomenis?
Gregas: CBRE pastaruosius penkerius metus žengė į skaitmeninės transformacijos kelionę, tikėdamasi mūsų rinkos pokyčių. Anksčiau niekas nemanė, kad komercinis nekilnojamasis turtas yra programinės įrangos ar technologijų įmonė, bet mes tai keičiame. Mes žiūrime, kas nutiko kitoms pramonės šakoms, tokioms kaip „Uber“. Tai, ką Uber padarė taksi, o Airbnb – viešbučiams, norime įsitikinti, kad CBRE yra to priešakyje. Taigi nusprendėme sužlugdyti save ir transformuotis į technologijų įmonę. Esame komercinio nekilnojamojo turto įmonė, kurios technologijas ir duomenis išskiriame. Dėl viso to atsiranda daug daugiau naujovių, programų, perėjimo prie debesies ir išmaniųjų pastatų technologijų. CBRE vadovybė anksti žinojo, kad mums reikia pažangių kibernetinio saugumo galimybių, kad galėtume apsaugoti savo klientus visame pasaulyje naujoje eroje. Taigi mūsų programinės įrangos saugumo užtikrinimas ir duomenų apsauga yra pagrindiniai šios įmonės prioritetai kasmet.
Lauras: Tai tikrai įdomu, nes tu teisus. Žmonės nebūtinai galvoja apie tai, kaip nekilnojamojo turto bendrovė galėtų būti technologijų kompanija. Ar buvo sunkūs penkeri metai? Ar manote, kad žmonėms prireikė šiek tiek laiko suprasti šios skaitmeninės transformacijos svarbą ir skubumą?
Gregas: Tai buvo puikūs penkeri metai. Žinoma, jie pasikeitė, tačiau daug pokyčių įnešė minkštoji namo pusė. Taigi pakeitimas iš komercinio nekilnojamojo turto bendrovės į bendrovę, kuri naudoja komercinį nekilnojamąjį turtą ir programinę įrangą, kad galėtų valdyti tuos pastatus, kad panaudotų duomenis, kuriuos turime apie žmones, tai taip pat buvo didelis pokytis. Jie ne tik pakeitė saugumą, bet ir perėjo prie tokių praktikų kaip judrus programinės įrangos kūrimas, mobiliosios technologijos ir panašūs dalykai. Saugumas buvo tik dar vienas sluoksnis, pridėtas prie jau esamo pakeitimo. Štai kodėl mes neturėjome CIO. Mums vadovavo vyriausiasis skaitmeninės transformacijos pareigūnas.
Lauras: Tai įdomi sąranka, nes tada kibernetinis saugumas tampa visiškai integruotas į viską, ką darote. Tai nelaikoma atskiru priedu.
Gregas: absoliučiai. Iš tikrųjų buvau pasamdytas „devSecOps“ viceprezidentu, kuris integravo saugumą į visas šias judrias programinės įrangos kūrimo praktikas. Saugumas buvo sutelktas į tai, kur buvome prieš penkerius metus – kai būsite pasirengę pradėti tiesioginį transliavimą, mes jus išbandysime ir pasakysime, ar ketinate pradėti gaminti. Dabar glaudžiai bendradarbiaujame su savo kūrėjais kaip partneriai ir stengiamės kiek įmanoma labiau pereiti į kairę. Taigi vykdykite testus ir suteikite jiems dizaino idėjas, grėsmių modeliavimą ir panašius dalykus, kad įsitikintumėte, jog bet kokia programinė įranga, kurią jie išleidžia, yra paruošta naudoti pirmą dieną.
Lauras : Kad žmonės suprastų, kas yra devSecOps, devOps yra nuolatinio programinės įrangos kūrimo praktika, daugiausia dėmesio skiriant IT operacijoms, o tada pridedate saugumo. Taigi jūs iš tikrųjų traukiate visas šias komandas, kad sukurtumėte geresnę programinę įrangą bendrovei ir ją apsaugotumėte.
Gregas: Visiškai teisus. Svarbiausia, kad saugumas būtų kiek įmanoma automatizuotas. Kai galvojate apie devOps, reikia daug pastangų kuriant ir diegiant programinę įrangą ir tai daroma nuolat. Norėjome užtikrinti, kad saugumas būtų toks pat. Kai ruošėtės kurti programinę įrangą ir perkelti programinę įrangą, ši sauga buvo įtraukta į pagrindinius žingsnius.
Lauras: Kartą turėjau plauką šnekantį su vadovu apie užgrobtus liftus. Ar galėtumėte mūsų klausytojams pateikti keletą konkrečių kibernetinio saugumo problemų, su kuriomis gali susidurti pastatai ir nekilnojamojo turto paslaugos, pavyzdžių, kurie skiriasi nuo nebūtinai, pavyzdžiui, Uber?
Gregas: absoliučiai. Susirūpinimą kelia užgrobti liftai, pastatų valdymo sistemos, ŠVOK sistemos. Apie šiuos dalykus daug girdite naujienose, ką patyrėme asmeniškai. Siekiame kurti mobiliąsias programas, kurias galite įterpti į savo telefoną ir naudoti tokius dalykus kaip „Bluetooth Low Energy“, kad iš tikrųjų atidarytumėte duris į mūsų pastatus. Taigi, kai galvojate apie fizinį saugumą, dabar yra informacijos technologijų ir pramoninio daiktų interneto sąlyčio taškas. Iš tikrųjų sukūrėme aplikaciją, kuri leis darbuotojui įeiti ir telefonu atrakinti duris, patekti į savo darbo vietą.
Jei kada nors dirbote kur nors tokioje didelėje vietoje, kad jie turi duoti jums žemėlapį, kad galėtumėte pereiti iš vienos vietos į kitą biure, sukūrėme vadinamąsias kelio taškų technologijas, kurios leis vartotojams, turintiems šią mobiliąją programą, naršyti tarp ten, kur jie yra. sėdi ir kur buvo konferencijų salė, ir pakeliui pateikite jiems atsiliepimų. Visa tai daroma per „Bluetooth“ ir integraciją į mobilųjį telefoną. Mes, saugumo specialistai, turime tai užtikrinti.
Turėjome pažvelgti į šį mobilųjį įrenginį, kuris buvo prijungtas prie jutiklio, ir tas jutiklis buvo prijungtas prie šliuzo, ir tas šliuzas buvo prijungtas prie interneto, bet kaip visa tai veikė? Kaip pateko duomenys? Kaip išėjo? Įsitikinkite, kad tie įrenginiai yra atskiruose segmentuotuose tinkluose. Visa tai mums kelia rimtų rūpesčių. Taip pat atlikome šių programų ir įrenginių įsiskverbimo testus, kad įsitikintume, ar jie yra saugūs.
Nagrinėjame visas šių naujų technologijų rizikas, kurios yra mūsų šiuolaikinių įgūdžių dalis, ir žiūrime į programinės įrangos kūrėjus. Jie kuria šias technologijas, o infrastruktūros komandos palaiko jas, nes stengiamės apsaugoti įmonę.
Lauras: Šiek tiek daugiau apie įsiskverbimo testavimą ar rašiklio testavimą – tada jūs iš tikrųjų bandėte išsiaiškinti, ar jūsų tinklas ir aplinka yra saugūs?
Greg : Teisingai. Mokame žmonėms, kad jie pabandytų įsilaužti. Įsilaužimas nėra nusikaltimas. Mes stengiamės sumokėti etiniams įsilaužėliams, kad jie įsilaužtų į mūsų sistemas ir pasakytų, kur blogi vaikinai, tikri blogi vaikinai iš tikrųjų gali rasti būdų, kaip susprogdinti mūsų sistemas.
Lauras: Taigi mes tikrai kalbame apie kažką, kas peržengia protingą pastatą. Kai pažvelgsime į naujausius kibernetinio saugumo pažeidimus, pavyzdžiui, vandens valymo įsilaužimą Floridoje, pamatysime, kad pastato ar įmonės plotas iš tikrųjų yra gana platus ir galbūt rodo vietas, kurios žmonėms nėra pačios akivaizdžiausios. arba rašiklio testai arba neetiški įsilaužėliai, kad iš tikrųjų įsilaužtų į pastatą ar įmonę.
Greg : Teisingai. Tai palyginti nauja sritis. Yra keletas puikių kompanijų, kurios žiūri į šią operacinę technologiją (arba OT), kad išbandytų rašiklį, kad nustatytų, kokių pažeidžiamumų yra. Tai kitokia disciplina. Turite būti susipažinę su kai kuriais valdikliais arba tam tikra aparatine įranga, kuri valdo šias aplinkas, kokia programinė įranga naudojama tuose įrenginiuose ir kokių pažeidžiamumų iš tikrųjų yra toje programinėje įrangoje.
Tai šiek tiek skiriasi nuo IT įsiskverbimo testo arba dalykų, kuriuos paprastai suprantame kaip tvarkykles ir bibliotekas, kuriose taip pat gali būti įtaisytų pažeidžiamumų. Tada pridėkite prie to, dabar yra kontaktiniai taškai. Taigi, jei turite ŠVOK sistemą, prijungtą prie interneto, ar ŠVOK sistemą valdanti programinė įranga yra pažeidžiama atakoms? Ar galėtumėte rasti būdą, kaip pereiti tą tinklą ir ateiti ir užpulti tos įmonės darbuotojus? Taigi tai yra keletas pagrindinių mums rūpimų dalykų.
Lauras: Turėti tinkamus įmonei apginti įrankius taip pat yra iššūkis, nes saugumas ir toliau vystosi, susidurti su įvairiomis kovos grėsmėmis. Kai kurie iš jų gali būti labiau automatizuoti, pavyzdžiui, dirbtinis intelektas, bet svarbiausia yra suprasti jūsų įmonės pažeidžiamumą, tiesa? Taigi galimas visos jūsų įmonės puolimo paviršius, tiesa?
Gregas: absoliučiai. Dirbtiniam intelektui ir mašininiam mokymuisi reikia didelių duomenų rinkinių, kad įžvalgos būtų veiksmingos. Pirmojo debesies ir pramoninio daiktų interneto (IIoT) eroje šis perimetras, apie kurį bandote gauti informacijos, tampa daug sklandesnis. Tradiciškai perimetras buvo aiškiai apibrėžtas. Jis buvo apsaugotas nuo atakų, bet dabar naudojant debesies egzempliorius IIoT įrenginiai gali būti rodomi jūsų tinkle ir gali būti veikiami internetu be didesnio įspėjimo. Netgi tradicinių perimetro dienų gynybos laikais pamatyti savo įmonę kaip užpuoliką iš išorės viduje buvo sudėtinga užduotis.
Dabar turime modernesnių įrankių, kurie ne tik parodo šias sistemas realiuoju laiku, bet ir įspėja apie pažeidžiamumą, kuris gali turėti įtakos jūsų rezultatams. Matome tokius dalykus kaip šešėlinė IT, netinkamai sukonfigūruoti daiktų interneto įrenginiai, debesų sistemos, be to, daug daugiau matome, kas vyksta mūsų biuruose visame pasaulyje. Tam duomenų rinkiniui pritaikius AI mašininį mokymąsi, pradeda ryškėti rizikos ir rizikingo elgesio modeliai.
Lauras: Kai galvojate apie išorinį gyvenimą, kaip į tai žiūrite kaip į jūsų įmonę ir galimas išnaudojimo sritis žiūrintis pašalinis asmuo?
Gregas: Kai kurių iš šių atakų valdymo įrankių koncepcija yra ta, kad jie suteikia mums tokį patį matomumą, kokį turėtų bet kuris interneto naudotojas mūsų įmonei. Sunku pamatyti mūsų įmonę visumą. Kai galvojate apie CBRE dydžio įmonę, kur yra visas jūsų skaitmeninis turtas? Ar tikrai žinote, kad kas nors nesukūrė debesų prieglobos paslaugų teikėjo svetainės, tarkime, Pietų Afrikoje, o tada nepanaudojo jūsų logotipo ir jūsų vardo ir nenaudojo jo kokiam nors nekenksmingam rinkodaros tikslui, bet vis tiek galėjo turi įtakos jūsų prekės ženklui? Tokie dalykai ne visada pateikiami naudojant įprastus įrankius, kuriuos nuskaitome žinomą aplinką.
Taigi, žvelgdami į atakos paviršiaus valdymą, mes išeiname ir nustatome visus šiuos turtus, kurie gali būti susiję su CBRE. Tada kita mūsų užduotis yra įeiti ir pažvelgti į šiuos išteklius ir iš tikrųjų susieti juos su tapatybe, CBRE IP erdve. Taigi mes iš tikrųjų matome CBRE kaip užpuolikas, ir dažnai šie įrankiai yra automatizuoti. Taigi matome daug daugiau, nei bet kuris įsilaužėlis matytų atskirai. Mes matome visą savo aplinką.
Lauras : Taigi taip matuojate savo puolimo paviršių.
Gregas: Būtent.
Lauras: Jūs stengiatės rasti viską, ką galite. Kai kurios organizacijos naudoja šią inventorių kaip metriką, pvz., kaip greitai iš tikrųjų reikia įvertinti visą jūsų turtą, kad būtų atlikta visa turto inventorizacija ir tada palyginta su tuo, ką mato užpuolikai? Kaip minėjote, vienas užpuolikas gali matyti tik vieną dalyką, tačiau užpuolikai dažnai dirba kaip komanda, kaip tai neseniai matėme su kolonijinio vamzdyno išnaudojimu. Taigi, kaip tai padeda įmonėms pakelti koją?
Gregas: Tai kelionė. Pradėdami nuo atakos paviršiaus valdymo turite pažvelgti į tai, kad jūsų pasirinkta platforma nustatys daug turto, kuris gali būti arba nesusijęs su jūsų įmone. Taigi pirmas dalykas, kurį ketinate pažvelgti, yra tai, kiek turto procentų mes teigiamai nustatėme kaip savo turtą? Pirma metrika – kiek jų atradote? Kiek mes nustatėme? Ką dar reikia padaryti? Iš ten mes asmeniškai perėjome prie kitų penkių pagrindinių temų. Taigi, pavyzdžiui: ar mūsų atakos paviršiaus valdymo įrankis atskleidė pasibaigusius sertifikatus, debesies paskyras, apie kurias galbūt nežinojome? Ar aptikome kenkėjiškų programų, kylančių iš vieno iš mūsų buvimo vietų?
Pateiksiu pavyzdį: turėjome atvejį, kai jie aptiko kenkėjiškų programų, išeinančių iš vieno iš mūsų biurų Europoje, todėl iškart ėmėmės veiksmų. Bandėme nustatyti, koks tai turtas. Visą gyvenimą negalėjome nustatyti, koks tai turtas. Pažiūrėjome į turto žymą. Tai buvo nešiojamas kompiuteris, bet mes jo neturėjome savo tinkle. Jis nebuvo susietas su vartotoju. Dėl to supratome, kad mūsų svečių tinklas išeina iš to paties buvimo vietos iš to biuro, ir tai buvo kažkas. Laimei, tai nebuvo tikras kenkėjiškų programų incidentas, bet kažkas, kas buvo mūsų tinklo svečias, turėjo kažką, kas buvo paveikta.
Taigi per pastaruosius trejus metus pradėjome semtis įžvalgų iš atakos paviršiaus valdymo. Dabar norime tobulėti ir apibendrinti visus šiuos dalykus į bendrą balą, panašiai kaip kredito balą.
Laurynas : Tai nuostabu, galite greitai imtis veiksmų, kai pastebėjote kažką ne taip pasauliniame tinkle kaip toks. Tai atrodo skubu, tiesa? Taigi, kaip iš tikrųjų išreikšti savo kolegoms ir pardavėjams bei visiems partneriams visoje grandinėje ir ekosistemoje, kaip svarbu atpažinti atakos paviršiaus valdymą? Be to, ar jūs pats esate pradininkas, o gal parado lyderis, kur jūs rodote kelią daugeliui kitų kompanijų, kad suprastų, kad tokia technologija ir mąstymo apie saugumą būdas čia yra tarsi tikras dalykas?
Gregas: Kad ir kaip norėčiau, kad mane vadintų vizionieriumi, aš tikrai nesu vizionierius, bet tai jau kurį laiką žinomos sąvokos. Jie tik dabar pradeda sulaukti didelio masto įvaikinimo. Kai pradėjau kalbėti apie atakos paviršiaus valdymą, tai nebuvo lengva suprasti.
Kai paaiškinsite, ką darote ir ką iš tikrųjų jums duos atakos paviršiaus valdymo įrankiai, ta lemputės akimirka įvyko labai greitai. Mūsų CISO iš karto pamatė šio įrankio vertę ir iškart pasakė, kad turime visiškai įsitikinti, kad identifikuojame visą savo turtą. Ką dar galime pasisemti iš šių sistemų? Buvo puiku. Mes matėme šešėlį IT. Matėme debesies paskyras, kurių egzistavimo nežinojome. Matėme netinkamai sukonfigūruotus įrenginius arba sertifikatus, kurių galiojimo laikas netrukus baigsis. Taigi to vertė iš karto tampa akivaizdi, tačiau tai yra kažkas, ką reikia šiek tiek paaiškinti.
Lauras: Taigi, kai kalbėjote apie atakos paviršiaus valdymo bendrąjį balą, tai skamba kaip kažkas, kas yra šiek tiek suprantamesnė valdybai ir įvairiems generaliniams direktoriams bei kitiems vadovams. Taigi galite sakyti, kad mes tobulėjame, arba mums nesiseka taip gerai šiais metais ar ketvirtį, kai žiūrime į bendrus balus po vieną. Ar manote, kad šis suskaičiavimas arba būdas pateikti rezultatų kortelę saugumui padės tai diskusijai su generaliniais direktoriais, vadovais ir valdybomis apskritai?
Greg : Visiškai. Tai jau seniai buvo sunkumas. Visi nori žinoti, ypač po tokio išpuolio kaip kolonijinis vamzdynas, ar tai gali nutikti mums? Kiek esame saugūs? Koks mūsų balas, ar yra metrikos, kurią galite pateikti, kad pasakytumėte, ar esu saugus, ar mūsų programa veiksminga? Dažnai mes suteikiame jiems įvairių metrikų. Čia yra visos mūsų turimos spragos. Štai kenkėjiškų programų atvejai, kuriuos aptikome ir išvalėme. Čia pateikiami visi saugumo incidentai, kuriuos matome kiekvieną dieną. Bet tai nebūtinai reiškia, ar mes saugūs? Ar gerėjame? Ar yra sričių, kuriose galime sutelkti dėmesį? Taigi, kai žiūrime į vienos metrikos pateikimą, tai tikrai padeda paaiškinti tą vaizdą. Jei galite paaiškinti, kaip ši metrika buvo gauta, kaip tai buvo daugybė veiksnių, pvz., sertifikatų, pažeidžiamumų ar konfigūracijos, o kaip su programos, nuskaitančios programos saugos testavimą, visuma?
Jei pažvelgsite į tai, kaip sumažinome visas didelės rizikos pažeidžiamumas programų saugos požiūriu, tai turi įtakos. Taigi sugalvoti šią formulę tikrai sunku. Tai yra iššūkis, o žmonės, tokie kaip aš, saugos srityje, puikiai susidoroja su tokiais iššūkiais. Bet čia tikrai matau generalinius direktorius ir direktorių tarybas, kurie neabejotinai vis labiau išmano saugumą, todėl matau, kad jie nori, kad ši metrika būtų naudojama. Jie nori pamatyti balą, suteikiantį jiems komforto jausmą, kad mums sekasi geriau, ir tai nėra kažkas statinio. Tai nėra kažkas, kas visada tobulės, nes nuolat atsiranda naujų pažeidžiamumų, naujų atakų ir tas rezultatas pasikeis. Tačiau mūsų gebėjimas matyti rezultatą, reaguoti į grasinimus ir toliau gerinti rezultatą yra pagrindinis mūsų rodiklis.
Lauras: Ar manote, kad valdybos ir vadovų komandos vis labiau išmano saugumą? Turiu omenyje, kad neįmanoma, tiesa, dabar beveik kiekvieną savaitę nematyti antraštės apie vieną ar kitą pažeidimą, bet ar tai prasiskverbia?
Gregas: Taip. Aš asmeniškai žinau, kad mes visada gauname metinį prioritetų sąrašą, kurį pateikia mūsų generalinis direktorius ir valdyba. Kadangi dabar dirbu savo įmonėje CBRE, kiekvienais metais tai buvo mūsų prioritetas numeris vienas arba antras. Taigi tai yra pagrindinis prioritetas, nes jie mato antraštes.
Kaip jums pasakys bet kuris saugos specialistas, kiekvieną kartą, kai kas nors išeina iš pažeidžiamumo, nulinės dienos, atakos, tokios kaip „Colonial Pipeline“, mums visiems užduodamas tas pats klausimas. Ar čia taip gali nutikti? Ar mums gresia pavojus? Taigi tokie dalykai labai slegia mūsų valdybą. Man įdomu tai, kad dabar direktorių tarybos nori įtraukti narius, kurie patys yra labiau išmanantys saugumą, ir užduoda sunkius klausimus. Ką darote dėl šių pažeidžiamumų? Kaip greitai galite pataisyti? Kiek laiko tarpas tarp pažeidžiamumo ir pataisymo?
Tai yra dalykai, kurie tiesiogiai kalba mūsų saugumo profesine kalba. Žinoma, jie mums labai aktualūs, tačiau jie tikrai yra tiesiogiškesni ir labiau investuojami, todėl valdybai suteikia komforto jausmą, kad kažkas iš jų pusės kalba saugumo kalba.
Lauras : Aš turiu galvoje, tai ką tu nori pamatyti, tiesa? Akivaizdu, kad valdybos prioritetai yra didžiuliai, ir vienas iš jų yra gauti pelną, bet kitas – neprarasti pelno, o kibernetinio saugumo ataka gali tam pakenkti. Taigi jūs turite įsitikinti, kad kalbate ta kalba visoje įmonėje.
Greg : Visiškai.
Laurynas : Šiek tiek kalbėjote apie tai, kaip atakos paviršiaus valdymas iš tikrųjų suteikia jums tokią įžvalgą, kad žinotumėte, kad pačiame kompiuteryje yra kenkėjiškų programų, tačiau ji dar nepaveikė tinklo. Taigi, ar yra kitų įžvalgų, kurias matėte iš atakos paviršiaus valdymo programinės įrangos, kurios jus tiesiog nustebino arba privertė suprasti, kaip svarbu turėti šį gebėjimą?
Greg : Taip. Kaip ir daugelis didelių įmonių, mes atliekame kasmetinį rašiklio testą. Tai yra, mes samdome ką nors iš mūsų įmonės ribų, kad užpultų mus taip, kaip tai darytų blogiukas. Tai suteikia mums jausmą, kiek jie gali nueiti. Skirtumas nuo faktinių atakų ir šių samdomų įmonių yra tas, kad suteikiame joms nustatytą laiką. Mes sakome: „Turite šešias savaites įsilaužti ir pasiekti mūsų aplinką kuo toliau“, ir suteikiame jiems sužadėtuvių sąlygas. Jums leidžiama daryti šiuos dalykus, bet neleidžiama daryti šių kitų dalykų.
Per tuos metus, kai naudojome atakų paviršiaus valdymą, buvo puiku matyti šias atakas. Jie grįžta ir savaitė po savaitės jums skaito, štai ką mes matome, štai ką mes išnaudojome. Mes galime pamatyti daug tų pačių dalykų, kuriuos mato jie.
Pavyzdžiui, šiais metais jie atkreipė dėmesį į svetainę, esančią Pietų Afrikoje. Jie sakė, kad naudoja šią sistemą ir atrodo, kad tai yra prieglobos paslaugų teikėjas. Atrodo, kad pažeidžiamumų nėra, bet puolame jį ir žiūrime, ar negalėsime į jį įsilaužti. Ar tai tavo IP? Taip, taip yra. Tai žinome naudodami atakos paviršiaus valdymo įrankį. Mes žinome apie programą. Nebūtinai galime jį apsaugoti, nes neatlaikėme. Tai šešėlinės IT dalis.
Tačiau kadangi mes tai paskelbėme, dabar galime pabandyti tiksliai išsiaiškinti, kas tą svetainę valdė, ką jie turi padaryti, kad ją apsaugotų, ar reikia įtraukti ją į mūsų aplanką ir priglobti mūsų standartinių įmonių IT prieglobos paslaugų teikėjų, tokių dalykų.
Taigi, žiūrint į tai kaip į rašiklio testą, tai buvo neįkainojama, nes galime pamatyti daug tų pačių dalykų, kuriuos mato mūsų įsiskverbimo tikrintojai, naudodami atakos paviršiaus valdymą. Taigi buvo paguodos žinojimas, kad turime akis ir matome tuos pačius dalykus, kuriuos darytų užpuolikas.
Lauras : Kai apie tai kalbate, kaip tai iš tikrųjų padeda jūsų apsaugos komandai sėkmingiau atremti atakas? Kaip ASM arba atakos paviršiaus valdymas padeda tai padaryti?
Greg : Matomumas yra žaidimo pavadinimas saugumo požiūriu. Norėjome viską matyti savo aplinkoje. Tada jūs žengiate žingsnį toliau ir sakote: „Gerai, dabar, kai matome viską, kokį elgesį matome iš šio turto? Tai buvo kitas žingsnis, dirbant su mūsų partneriu atakų paviršiaus valdymo srityje, kad pradėtume stebėti šių išteklių elgseną, nesvarbu, ar jie rodo, kad galbūt yra kompromisas ar koks nors pažeidžiamumas. Tai panašiai kaip išmetamųjų teršalų bandymai. Taigi, kai galvojate apie savo automobilį ir atliekate išmetamųjų teršalų testą, jie prijungia prietaisą prie jūsų išmetimo vamzdžio ir pamato, kas išeina iš jūsų automobilio, ir įvertina jūsų įvertinimą.
Atakos paviršiaus valdymas yra labai panašus. Elgsenos požiūriu galime pažvelgti į visus šiuos buvimo taškus, visus šiuos interneto IP adresus ir pamatyti, kas iš jų išeina. Tai suteikia mums šiek tiek įžvalgų apie jų elgesį. Tada žengiame dar vieną žingsnį toliau ir iš tikrųjų visa tai integruojame realiuoju laiku su savo SIM kortele, saugos incidentų ir įvykių valdymo sistema. Tai visą parą stebi mūsų saugumo operacijų centras, kad pamatę kažką, kas pakyla iki saugumo incidento lygio, galėtume į tai reaguoti realiu laiku.
Lauras: Tai yra būtent tai, ką jūs norite padaryti – leiskite mašinai atlikti daug sunkių darbų, o tada pakvieskite žmones, kad jie iš tikrųjų suprastų, kas vyksta ir vyksta, ir apsaugokite visą įmonę.
Gregas: Absoliučiai, taip.
Lauras: Kaip beveik visur paplitęs debesų paslaugų naudojimas paveikia jūsų mąstymą apie saugumą ir atakų paviršiaus valdymą. Nesvarbu, ar tai susukti egzemplioriai, ar liftas, tai vis tiek yra paviršius, tiesa?
Gregas: Tai tiesa, ir tai yra pagrindinis rūpestis. Kai pagalvoji apie daugumos debesų paslaugų teikėjų elastingumą, daug infrastruktūros gali būti sukurta per kelias minutes, o jūs nežinote apie tą infrastruktūrą, kaip ji prijungta, kokius pažeidžiamumus joje yra įdiegta. Atakos paviršiaus valdymas suteikia mums tokį patį matomumą, kokį turėtų užpuolikas. Taigi, kai viskas sukasi, jei, pavyzdžiui, jie netinkamai sukonfigūruoti ir tam tikru būdu nuteka duomenys, net metaduomenys, aplink, ei, aš čia, aš esu žiniatinklio serveris. Štai mano versija. Štai mano numeris, suteikiantis užpuolikui daug informacijos, kurios mes nebūtinai norime, kad jie matytų. Kokio tipo pažeidžiamumų yra tam konkrečiam žiniatinklio serveriui ir versijai ir kokius dalykus galėčiau atskleisti? Pats eksponavimas užpuolikams taip pat suteikia atramą. Jie gali pradėti nuskaityti tą konkretų turtą ir ieškoti būdų, kaip žiauriai priverstinai priverstinai ar beldžiasi į duris, kad iš tikrųjų rastų būdą patekti į mūsų aplinką.
Taigi, mūsų požiūriu, atakos paviršiaus valdymas suteikia mums tokį matomumą, jei žiūrime į visas debesies aplinkas ir galime pasakyti, ką naudojame ir apie ką žinome, tada jie gali stebėti, ar nepasikeitė mūsų laikysena. kurie išeina, ir pažiūrėkite, ar turime turto, kurio nebūtinai norėjome atskleisti internetą, ir ką mes sakome pasauliui atskleisdami šį turtą. Taigi, kai galvojame apie tai, kaip veikia mūsų debesų aplinka, tai tikrai pasikeitė. Tai padėjo mums užtikrinti, kad mūsų debesų aplinka, išskyrus labai konkrečius buvimo taškus, didžiąja dalimi yra tame privačiame debesų tinkle.
Laurynas : Tai buvo gana sunkūs metai daugeliui žmonių ir daugeliui pramonės šakų, tačiau pandemijos atgarsiai visoje komercinio nekilnojamojo turto pramonėje slinks ilgus metus, jei ne dešimtmečius. Ką apie saugumą galvojate kitaip dėl pandemijos?
Gregas: Žinoma, pirmas dalykas, kuris atėjo į galvą praėjusiais metais, kai visi dirba namuose, ir manau, kad tai bus tiesa daugelį metų – kaip apsaugoti žmones, kurie dabar dirba namuose? Kaip apsaugoti darbuotojus, kurie yra prisijungę prie namų tinklo su savo šeimomis? Jų šeimos gali neturėti tų pačių saugumo priemonių, kurias turime mes, o mūsų turtas gali būti atskleistas. Taigi apžvelgėme tokius dalykus kaip „Always On VPN“, kuris apsaugos mūsų darbuotojus nuo visko, kas atsitiktų jų konkrečiame namų tinkle. Tai tikrai buvo naudinga. Taip pat ieškome naujų technologijų, pvz., Secure Access Service Edge, kad galėtume pabandyti visus savo įrankius ir technologijas priartinti prie žmonių, kurie šiuo klausimu dirbtų namuose arba dirbtų iš bet kurios vietos.
Galiausiai, manau, kad didžiulis dėmesys skiriamas saugumui kaip visumai. Yra daug daugiau informuotumo apie dalykus, kurie nutiko per pastaruosius metus, dėl kurių iš tikrųjų kilo geros kibernetinio saugumo programos poreikis. Taigi tai dar labiau apsunkino ir taip blogą situaciją ieškant tikrai gerų, patikimų saugos specialistų. Tai labai sunku rasti, o dabar jų aplinkybės yra kitokios. Daugelis saugos specialistų dirba namuose ir nori didesnio lankstumo, kad galėtų tęsti darbą iš namų, turėti lankstų grafiką arba dirbti kitame biure. Taigi po pandemijos tikrai sunkiau rasti tikrai gerų žmonių.
Lauras : Manau, tai yra problema ne tik saugumo žmonėms, bet ir apskritai, nes žmonės keičia savo gyvenimo būdą ir norą dirbti. Kažkas įdomaus, apie kurį sakėte, buvo tik idėja apsaugoti namų tinklą, o tai reiškia, kad įmonės atsakomybė pradeda plisti už įprastai gana aiškiai apibrėžtų įmonės sričių. Nes realybė yra tokia, kad jei namas nėra apsaugotas, tada tinklas nėra saugus ir jūsų darbuotojas nėra apsaugotas.
Greg : Tai visiškai teisinga. Kai pagalvoji, žinome, kas yra labiausiai užpulti žmonės. Žinome kai kuriuos žmones, į kuriuos dažniau taikosi dėl to, kad jie yra tam tikri vadovai, dirbo vadovaujančioje valdyboje, arba yra tokioje padėtyje, pavyzdžiui, teisės ar finansų srityje, kur užpuolikas gali pasinaudoti. šias pareigas atlikti tam tikrą sukčiavimą.
Svarstymas apie tai, kaip apsaugoti tuos žmones, kai jie dirba namuose, yra pagrindinis mūsų rūpestis. Šis „Always On VPN“ buvo iššūkis jį įdiegti visur, bet mes tai padarėme greitai. Dabar visiems mūsų darbuotojams suteikiama tokia pati apsauga, nesvarbu, ar jie yra namuose, ar ne, biure ar kavinėje, ar ne. Manau, kad tai tikrai sumažina riziką.
Lauras : Gregai, labai ačiū, kad šiandien prisijungėte prie mūsų nuostabiame pokalbyje verslo laboratorijoje.
Gregas: Ačiū. Aš tai labai vertinu.
Tai buvo Gregas Belangeris, CBRE saugumo technologijų viceprezidentas, su kuriuo kalbėjausi iš Kembridžo, Masačusetso valstijos, MIT ir MIT Technology Review namų, su vaizdu į Charleso upę. Štai šiai „Verslo laboratorijos“ serijai. Aš esu jūsų šeimininkė Laurel Ruma. Esu „Insights“, „MIT Technology Review“ tinkintos leidybos padalinio, direktorius. Buvome įkurti 1899 m. Masačusetso technologijos institute. Mus galite rasti spaudoje, internete ir kasmet vykstančiuose renginiuose visame pasaulyje.
Norėdami gauti daugiau informacijos apie mus ir pasirodymą, apsilankykite mūsų svetainėje adresu technologyreview.com. Laida pasiekiama visur, kur gaunate podcast'us. Jei jums patinka ši serija, tikimės, kad skirsite šiek tiek laiko mus įvertinti ir peržiūrėti. „Business Lab“ yra „MIT Technology Review“ produkcija. Šią seriją prodiusavo Collective Next. Ačiū, kad klausėte.
Šį tinklalaidės epizodą sukūrė „Insights“, tinkinto turinio padalinys „MIT Technology Review“. Jį sukūrė ne „MIT Technology Review“ redakcija.
