דף הבית / הבדיקה הקודמת לא מצאה כלום. אנחנו מצאנו…
Engagements and Process
הבדיקה הקודמת לא מצאה כלום. אנחנו מצאנו השתלטות על חשבון האדמין.
לקוח הגיע אלינו אחרי שעבד עם ספק אחר שהדוח שלו הראה שהכל תקין למעט ממצאים מינוריים. גניבת מידע, שיבוש זהויות והשתלטות על האדמין עדיין ישבו שם.
עשינו בדיקת אבטחה לאחד הלקוחות שלנו אחרי שעבד עם ספק אחר, וגילינו ים של פרצות אבטחה מטורפות שיכלו לגרום נזק עצום לארגון.
החלק הכי מוזר זה שהבדיקה הקודמת לא העלתה דבר. איך יכול להיות שהם לא מצאו את מה שאנחנו מצאנו?
- גניבת מידע
- שיבוש זהויות
- השבתת המערכת
- השתלטות על חשבון האדמין
כל אלה אסונות שיכלו לקרות בעקבות פרצות האבטחה – ואם אתם שואלים אותי, זה היה רק עניין של זמן.
הדוח שלהם הראה כאילו הכל תקין למעט ממצאים מינוריים, יענו "הכל בסדר". איפה האזכור בדוח שלהם לכל הזוועות שמצאנו ודיווחנו בדוח שלנו, ושהחברה הקודמת הייתה אמורה למצוא?
הלקוח אמר לנו כבדרך אגב שהוא לא מצפה שנמצא משהו, כי הכל יצא תקין בבדיקה.
"הכל בסדר" זו אקסיומה ששווה לבחון אותה פעמיים
אם יש משהו שמנחה אותי ואת העובדים שלי באפסק, זה בדיוק זה. בתחום שלנו, של אבטחת אפליקציות, זה מקובל לעבוד עם עוד ספקים כדי לקבל את אותה חוות דעת.
פתאום חשבתי לעצמי: איך זה יכול להיות? כמה ממצאים! כמה חורי אבטחה! נתונים שקשורים במשתמשים, בהרשאות, בהיבטים כלכליים, מה לא. וזה עוד אחרי שעשו בדיקה. כל הבטן הרכה של העסק, חשופה.
תוך כדי עבודה, כשהתחלנו להבין יותר ויותר את גודל המחדל, ישר קבענו שיחה עם הלקוח והסברנו לו שה״הכל בסדר" של החברה הקודמת לא תקף, ושיש ממצאים שצריך לתקן בהקדם האפשרי.
הוא היה בהלם. "איך זה יכול להיות?" הוא שאל אותי בפליאה מהולה בכעס.
הסברתי לו שלפעמים, כאשר נעשות בדיקות אבטחה, ישנם ממצאים שמפספסים – אך שהפעם חל פספוס משמעותי יותר, לא של ממצאים מינוריים אלא של ממצאים משמעותיים. ובכמות.
לא רוצה לחשוב מה היה קורה אם היו מנצלים את זה.
למה זה חשוב יותר ממה שזה נראה
החברה עשתה את בדיקת האבטחה כי היא רצתה לגלות את נקודות התורפה ולפתור אותן, לא כדי להשאיר את השער ריק מול החלוץ שבא להבקיע גול. כך שאם לא היינו מטפלים בליקויי האבטחה שנמצאו, תקיפה שכזאת הייתה מפתיעה עוד יותר.
אז רשמית, כן, עשית בדיקת חוסן. אבל יכול להיות שזה ייצור בעיות לא פשוטות בטווח הארוך. אם חלילה תהיה פריצה והאקרים יתקפו, זה בגלל בדיקה רשלנית שלא עלתה על הממצאים, ועליי זה לא מקובל כאיש מקצוע.
ולכן, מייסדים יקרים של חברות תוכנה, CISOs ו-CTOs: אני מעודד אתכם להחליף את הגורם המקצועי בכל בדיקה על מערכת רלוונטית, כדי לקבל את התמונה המלאה על חורי האבטחה במערכות שלכם. אם משהו מרגיש לא טוב, תסמכו על תחושת הבטן שלכם ואולי אף תשקלו לקבל חוות דעת שנייה.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2024-07-16. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Engagements and Process
Learn mode ו-enforce mode נמכרים באותה נשימה. הם לא אותו דבר.
agent שסורק, מוצא ומציע ובן אדם מחליט – זה בדיוק לאן שהתחום צריך ללכת. agent שכותב ומריץ exploits על פרודקשן לבד –…
לקריאהEngagements and Process
אני מנהל חברה של פנטסטרים, ואני רואה בוטים של AI עושים את העבודה שלהם
יותר מהר, יותר בזול, ויותר הרבה מזה. השאלה היא לא אם AI יחליף פנטסטרים – אלא אילו פנטסטרים ישרדו, ומה הם יצטרכו…
לקריאהEngagements and Process
„תשלח לי הצעה ובוא נראה” – למה אני לא עובד ככה
לקוח פוטנציאלי ביקש מחיר לפני שסיפר לי מה המערכות עושות. בבדיקות אבטחה, הצעה בלי סקופ היא ניחוש, ומי שמשלם על הניחוש זה…
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.