211service.com
Irrompere per una buona ragione
Non tutti gli hacker che attaccano le aziende sono cattivi; alcuni sono pagati per farlo dal loro obiettivo. In un servizio noto come test di penetrazione, un'azienda di sicurezza tenta di accedere o controllare i sistemi di un cliente per scoprire punti deboli che potrebbero essere sfruttati da un vero aggressore.

Scouting per guai: Brian Holyfield, cofondatore di Gotham Digital
Alcuni tipi di aziende sono legalmente obbligati a sottoporsi a test di penetrazione, ma anche molti altri stanno optando per loro, afferma Brian Holyfield, cofondatore di Gotham scienza digitale , una società con sede a New York specializzata in questo servizio. Holyfield disse a Tom Simonite, Revisione della tecnologia 's IT editor per hardware e software, che durante alcuni lavori di grandi dimensioni, Gotham schiera tre dei suoi hacker contro un'azienda per settimane alla volta.
BAMBINI : Perché sono necessari i test di penetrazione? Non potresti semplicemente dire a un'azienda quali vulnerabilità cercherebbe un utente malintenzionato?
Holyfield: Non stiamo cercando vulnerabilità standard. La maggior parte delle volte cerchiamo vulnerabilità a livello di codice nelle applicazioni personalizzate. Tutti hanno app Web ora e la realtà è che il firewall fa ben poco per proteggerle.
Con che tipo di aziende collabori?
Lavoriamo principalmente con banche e finanza, assistenza sanitaria e fornitori di software. Tutti i siti e i sistemi che accettano carte di credito devono eseguire dei test se effettuano più di un certo numero di transazioni all'anno. Ma molte aziende non sono obbligate a farlo. Il mercato più grande che serviamo è quello delle aziende che forniscono software come servizio. I clienti chiedono loro cosa stanno facendo per garantire che sia sicuro.
I clienti hanno paura che il volontariato venga hackerato?
La prima volta che qualcuno passa attraverso questo, c'è un livello di nervosismo e persino di paranoia. Dobbiamo lavorare per convincerli a mettere da parte il loro ego e capire che non è un esercizio noi-contro-loro; non stiamo cercando di far fare brutta figura a nessuno. Quando un test della penna è finito, i clienti sono generalmente contenti che abbiamo trovato il problema prima del cattivo.
Qual è un buon esempio di vulnerabilità che hai trovato?
In un recente impegno, abbiamo compromesso un sito Web di marketing per un importante istituto finanziario che era in esecuzione su un server Web senza patch. Quel server è stato utilizzato come punto di partenza per attraversare il firewall e ottenere la connettività ai sistemi sulla loro rete interna.
Abbiamo scoperto che uno degli account [preso dal] server Web (avevamo decifrato la password) era anche un amministratore del vault che memorizza le password di tutti per quella rete. Potremmo accedere come chiunque. Una buona lezione qui è che solo perché un sistema non è critico non significa che il server possa essere cancellato dal punto di vista della sicurezza. Una volta ottenuto l'accesso alla scatola perimetrale, in genere hai molte più opzioni per attaccare i sistemi più importanti, poiché ora sei dietro il firewall. L'altra lezione è l'importanza di non utilizzare la stessa password su sistemi diversi.
Dopo che il tuo attacco è finito, cosa presenti al cliente?
Abbiamo sempre un rapporto scritto e schermate e istruzioni dettagliate che possiamo consegnare a uno sviluppatore e dire: Ecco come lo fai. Dopo il test di penetrazione aggiungiamo valore mettendo in chiaro esattamente cosa deve essere fatto. Ciò è paragonabile a un classico controllo di sicurezza che tende a essere pesantemente ponderato verso le migliori pratiche.
Le persone che fanno questo per i buoni sono diverse dai cattivi?
Richiede non solo competenze specialistiche ma anche un certo tipo di persona. Non è che le persone siano brave nel loro lavoro quanto è il loro hobby, quello che vivono e respirano. Hanno il desiderio non solo di capire come funziona qualcosa, ma di capire come usare qualcosa [per uno scopo] a cui non era destinato.
È una linea sottile tra qualcuno con quella passione solo per interesse e conoscenza e qualcuno che causerà danni o cercherà di fare soldi. Quando cerchiamo talenti, parte del nostro processo di reclutamento è un controllo molto rigoroso dei precedenti per cercare un lato oscuro. Ci sono stati molti casi in cui conosciamo persone di grande talento che semplicemente non possiamo assumere.
I test di penetrazione stanno diventando più comuni?
Sì, sta iniziando a diventare molto più mainstream. Un segno di ciò è come sta diventando più facile per le persone ottenere il permesso dal proprio provider di servizi Internet, che deve saperlo in modo che possano capire che non si tratta di un vero attacco. Oggi, le società di infrastrutture come Amazon lo rendono molto facile. Se sei ospitato nel cloud di Amazon, ottenere l'autorizzazione per un test di penetrazione è facile come compilare un semplice modulo basato sul Web.
I test di penetrazione potrebbero aver preparato Sony ai recenti attacchi in cui i dati degli utenti sono stati rubati?
Un test di penetrazione in genere si concentra sulla porta d'ingresso, ma ci sono un sacco di finestre. Penso che Sony sia stata effettivamente presa di mira in modo specifico. L'ingegneria sociale e lo spear phishing [creazione di messaggi per indurre una determinata persona a rivelare dati sensibili] potrebbero essere stati utilizzati contro le persone che hanno accesso ai dati. Testare gli attacchi di ingegneria sociale è un'opzione per un test della penna, ma la maggior parte delle persone non lo fa. Conoscono già i rischi.