سیمانتک Symantec برنامه ای برای کاهش سطح حمله برنامه
چشم انداز تهدیدات به طور مداوم در حال تغییر است و مهاجمان تکنیک های جدیدی را برای فرار از شناسایی و افزایش کارایی حملات خود توسعه می دهند. در تلاش خود، آنها دائماً به دنبال راههای جدیدی برای به خطر انداختن دستگاههای نقطه پایانی هستند - در اقتصاد امروزی، برنامهها به طور همزمان سازمانها را به جلو میبرند و به مهاجمان راهی برای ورود میدهند.
کاربران (Endpoints) شرکت ها به دلیل انبوهی از اطلاعاتی که ذخیره می کنند و ارتباط آنها با شبکه شرکتی که دارایی های ارزشمندتری دارد، برای مجرمان جالب است. با یک بار نفوذ به سوئیچ در سرور فرمان و کنترل (C2)، تمام اطلاعات حساس و ارزشمند شرکت در یک نقطه پایانی می تواند در یک چشم به هم زدن در دست مهاجم باشد. قیمت این اطلاعات می تواند متفاوت باشد، از صرف تا میلیون ها دلار، در دنیای جرایم سایبری متغیر است!
در نتیجه، مهاجمان به دنبال هر فرصتی برای سوء استفاده از Endpoint هستند و برنامهها نقطه ورود کاملی را ارائه میکنند. در دنیای تجارت امروز، تقریباً برای همه چیز یک برنامه وجود دارد. همه کسبوکارها، صرفنظر از اینکه به چه صنعتی میپردازند، در زمینه ساخت نرمافزار برای فعال کردن پیشنهادات اصلی خود هستند. به عنوان مثال، خرده فروشی، بانکداری، بیمه، مراقبت های بهداشتی، تولیدی، خطوط هوایی، همه از برنامه ها برای انجام معاملات و گسترش محصولات و خدمات اصلی خود استفاده می کنند.
به طور معمول، وقتی به برنامه ها فکر می کنید، همه برنامه های موجود در تلفن های هوشمند و دستگاه های تلفن همراه به ذهن خطور می کنند. با این حال، برنامهها همه جا هستند، روی دسکتاپ، در مراکز حساس تحقیق و توسعه (R&D)، و سیستمهای زنجیره تأمین، و همچنین در دستگاههای خودپرداز، دستگاههای نقطهفروشی (POS)، کیوسکها، و ایستگاههای مراقبتهای بهداشتی اجرا میشوند.
گسترش اپلیکیشنها چالشهای مختلفی را برای استراتژی امنیتی سازمان ایجاد میکند.
App Economy مسئول روند دیگری در دنیای تجارت امروز است، توسعه سریع برنامه (RAD)، که در آن فروشندگان برنامه به طور فزاینده ای از نرم افزار منبع باز (OSS) یا اجزای نرم افزار شخص ثالث برای سرعت بخشیدن به ارائه در بازار استفاده می کنند. این روند یک هدف جذاب جدید برای مهاجمان ارائه میکند! زیرا OSS معمولاً آزمایشهای امنیتی دقیقی را انجام نمیدهد که نرمافزار دارای مجوز در معرض آن است، بنابراین آنها سعی میکنند آسیبپذیریها را به آن وارد نمایند.
مهاجمان پیچیده زنجیره های تامین نرم افزار را دستکاری می کنند تا حتی به محافظت شده ترین شبکه ها نفوذ کنند. یکی از دلایلی که مهاجمان تصمیم به ربودن بهروزرسانیهای نرمافزاری گرفتهاند این است که یافتن آسیبپذیریهای روز صفر غیرممکن، اگر نگوییم غیرممکن، به طور فزایندهای دشوار میشود. برنامههای مبتنی بر OSS یا نرمافزارهای شخص ثالث بسیار مستعد حملات هستند و سطح حمله سازمان را افزایش میدهند.
یکی دیگر از پیامدهای برنامه های اقتصاد محور، استفاده از کیوسک ها است. سازمانها در صنایع مختلف از کیوسکهای سلفسرویس استفاده میکنند تا دسترسی مشتری را افزایش دهند و تجربه مصرفکننده را بهبود ببخشند، همه اینها در تلاش برای رسیدن به نتیجه نهایی. این کیوسک در حال حاضر در زندگی روزمره ، نه تنها در بانکداری و خرده فروشی، با دستگاه های خودپرداز یا دستگاه های نقطه فروش (POS)، بلکه مانند سایر صنایع مانند مراقبت های بهداشتی، مسافرتی، پوشاک و مد، مواد غذایی، به عنوان یک عنصر ثابت در زندگی روزمره تبدیل شده است.
این کیوسک ها سطح حمله یک سازمان را به شدت افزایش می دهند، به ویژه با گسترش شکل و عملکرد این دستگاه های ویژه، فراتر از وظایف معمولی سطح پایین، مانند توزیع، به عملکردهای سطح بالا، مانند غربالگری اولیه موارد حیاتی بیمار قبل از پزشکی!
رفتار کاربر چشم انداز تهدید را پیچیده تر می کند و سطح حمله را با سخت تر کردن مدیریت برنامه ها و نقاط پایانی گسترش می دهد. دانلودهای غیرمجاز و استفاده از برنامهها در نقاط پایانی در شبکههای شرکت، که به عنوان Shadow IT شناخته میشود، احتمال سوء استفادههایی را افزایش میدهد که میتواند کل شبکهها را به خطر بیندازد. به عنوان مثال، هنگامی که یک کاربر برنامهای را دانلود میکند که بخشی از محیط عملیاتی استاندارد (SOE) سازمان نیست، ممکن است کارهای روزمره او را سادهتر کند و بهرهوری آنها را افزایش دهد، اما همچنین یک فضای مدیریت نشده برای مهاجمان ایجاد میکند. Shadow IT می تواند هر چیزی باشد، مانند ابزارهای افزایش سرعت عملکرد، پاک کننده های رجیستری، یکپارچه سازی دیسک، دانلود کننده های YouTube، نرم افزارهای مختلف بهره وری، سرگرمی، برنامه های بازی و غیره.
تا سال 2020، یک سوم حملات موفقیت آمیز شرکت ها بر روی منابع سایه آنها خواهد بود!
این برنامههای غیرمجاز، زمانی که اجازه اجرا دارند، از همان امتیازات برنامههای شناختهشده «تایید شده» استفاده میکنند. اغلب این برنامهها آسیبپذیریهای مهمی دارند، به دلیل شیوههای کدنویسی ناامن و کمبود وصله ها، نقاط ضعفی که مهاجمان با کمال میل از آنها برای به دست آوردن کنترل بر برنامه سوء استفاده میکنند. هنگامی که برنامه در معرض خطر قرار می گیرد، مهاجم به کل سیستم عامل دسترسی پیدا می کند، به این معنی که آنها می توانند به صورت جانبی حرکت کنند، و نابود کنند، سرقت کنند، داده یا باج داده را نگه دارند.
تهدیدات مبتنی بر برنامه به حملات زنجیره تامین یا حملات به دستگاههای ثابت یا چند منظوره محدود نمیشوند. باجافزار، باتنتهای DDOS، تهدیدات پایدار پیشرفته (APT)، حملات هدفمند، و بسیاری از تکنیکهای حمله دیگر در نهایت در نقطهای از زنجیره کشتن خود از اپلیکیشنها استفاده میکنند.
هیچ تضمینی وجود ندارد که اپلیکیشنی با شهرت امروزی، فردا نیز خوب باقی بماند. آسیبپذیریها و تهدیدات جدیدتر باعث تغییر مداوم در شهرت اپلیکیشن میشوند. بنابراین، برنامه ها باید دائماً با استفاده از کانال های قابل اعتماد وصله و به روز شوند. برخی از پرکاربردترین اپلیکیشن ها مانند گوگل کروم و ادوبی ریدر نیز بیشترین بهره برداری را دارند. در حالی که همه این برنامهها و تکثیر آنها برای سادهسازی تراکنشها و فرآیندهای تجاری خوب هستند، اما باید دائماً نظارت و ایمن شوند تا از عدم ایجاد خطر اطمینان حاصل شود.
برای اینکه امنیت با سرعت تکثیر برنامهها و خطرات ناشی از آنها همگام شود، باید کنترل سنتی برنامهها روی آن تغییر کند. رویکرد سنتی و قدیمی مدیریت سیستمهای قدیمی در حالت قفل دیگر برای موارد استفاده مدرن و چالشهایی که امروز با آن مواجه هستیم کافی نیست. Symantec Endpoint App Control رویکردی انقلابی را ارائه میدهد که قادر به اعمال کنترلهای هوشمند است که به طور مؤثر تهدیدهایی را که توسط همه برنامهها و موارد استفاده امروزی ایجاد میشود، برطرف کرده و به حداقل میرساند
Symantec Endpoint App Control با کنترل راهاندازی هر برنامه یا فرآیندی سطح حمله برنامهها را به طور قابل توجهی کاهش میدهد تا اطمینان حاصل شود که فقط برنامههای تایید شده مجاز به اجرا هستند و همه برنامههای ناامن یا تایید نشده مسدود میشوند. Symantec Endpoint App Control به سازمانها امکان میدهد تا وضعیت امنیتی "default deny" را پیکربندی کنند، بنابراین یک برنامه نمیتواند اجرا شود مگر اینکه در لیست مجاز باشد. به عبارت دیگر، هر برنامه ای که در لیست مجاز نباشد مسدود می شود. به طور پیش فرض رد می شود.