הבדיקה הקודמת לא מצאה כלום. אנחנו מצאנו השתלטות על חשבון האדמין.

Read this article in English

עשינו בדיקת אבטחה לאחד הלקוחות שלנו אחרי שעבד עם ספק אחר, וגילינו ים של פרצות אבטחה מטורפות שיכלו לגרום נזק עצום לארגון.

החלק הכי מוזר זה שהבדיקה הקודמת לא העלתה דבר. איך יכול להיות שהם לא מצאו את מה שאנחנו מצאנו?

  • גניבת מידע
  • שיבוש זהויות
  • השבתת המערכת
  • השתלטות על חשבון האדמין

כל אלה אסונות שיכלו לקרות בעקבות פרצות האבטחה – ואם אתם שואלים אותי, זה היה רק עניין של זמן.

הדוח שלהם הראה כאילו הכל תקין למעט ממצאים מינוריים, יענו “הכל בסדר”. איפה האזכור בדוח שלהם לכל הזוועות שמצאנו ודיווחנו בדוח שלנו, ושהחברה הקודמת הייתה אמורה למצוא?

הלקוח אמר לנו כבדרך אגב שהוא לא מצפה שנמצא משהו, כי הכל יצא תקין בבדיקה.

“הכל בסדר” זו אקסיומה ששווה לבחון אותה פעמיים

אם יש משהו שמנחה אותי ואת העובדים שלי באפסק, זה בדיוק זה. בתחום שלנו, של אבטחת אפליקציות, זה מקובל לעבוד עם עוד ספקים כדי לקבל את אותה חוות דעת.

פתאום חשבתי לעצמי: איך זה יכול להיות? כמה ממצאים! כמה חורי אבטחה! נתונים שקשורים במשתמשים, בהרשאות, בהיבטים כלכליים, מה לא. וזה עוד אחרי שעשו בדיקה. כל הבטן הרכה של העסק, חשופה.

תוך כדי עבודה, כשהתחלנו להבין יותר ויותר את גודל המחדל, ישר קבענו שיחה עם הלקוח והסברנו לו שה”הכל בסדר” של החברה הקודמת לא תקף, ושיש ממצאים שצריך לתקן בהקדם האפשרי.

הוא היה בהלם. “איך זה יכול להיות?” הוא שאל אותי בפליאה מהולה בכעס.

הסברתי לו שלפעמים, כאשר נעשות בדיקות אבטחה, ישנם ממצאים שמפספסים – אך שהפעם חל פספוס משמעותי יותר, לא של ממצאים מינוריים אלא של ממצאים משמעותיים. ובכמות.

לא רוצה לחשוב מה היה קורה אם היו מנצלים את זה.

למה זה חשוב יותר ממה שזה נראה

החברה עשתה את בדיקת האבטחה כי היא רצתה לגלות את נקודות התורפה ולפתור אותן, לא כדי להשאיר את השער ריק מול החלוץ שבא להבקיע גול. כך שאם לא היינו מטפלים בליקויי האבטחה שנמצאו, תקיפה שכזאת הייתה מפתיעה עוד יותר.

אז רשמית, כן, עשית בדיקת חוסן. אבל יכול להיות שזה ייצור בעיות לא פשוטות בטווח הארוך. אם חלילה תהיה פריצה והאקרים יתקפו, זה בגלל בדיקה רשלנית שלא עלתה על הממצאים, ועליי זה לא מקובל כאיש מקצוע.

ולכן, מייסדים יקרים של חברות תוכנה, CISOs ו-CTOs: אני מעודד אתכם להחליף את הגורם המקצועי בכל בדיקה על מערכת רלוונטית, כדי לקבל את התמונה המלאה על חורי האבטחה במערכות שלכם. אם משהו מרגיש לא טוב, תסמכו על תחושת הבטן שלכם ואולי אף תשקלו לקבל חוות דעת שנייה.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2024-07-16. — ארז מטולה