במטרה לשפוך אור על איומי הסייבר בתעשיות בינלאומיות מרכזיות, הצוות של Wizcase מבצע מחקר מתמשך בנושאי אבטחת סייבר מזה זמן רב. בתקופה האחרונה, הצוות בחן פרצות מידע בתעשיה הרפואית ו פרצות מידע בתעשיית החינוך המקוון, שתי תעשיות מרכזיות וחשובות שסובלות מהתעלמות חמורה. לאחר שבדקנו מספר תעשיות ספציפיות, חשבנו שזה יהיה רעיון טוב לנתח פרצות שרתים כלליות שעשויות להשפיע על כל חברה שמפעילה מאגרי מידע. במהלך 10 השנים האחרונות אירעו יותר מ-300 פרצות מידע של שרתים שהכילו יותר מ-100,000 רישומים – כמויות אדירות של מידע שיכול לעשות שמות בחברות עצמן ובמשתמשים שלהן כאחד.
הכלי עוקב ומציג מספר משתנים כדי לחשוף את החומרה ואת סדר הגודל של פרצות בינלאומיות:
הזינו ידנית תקופת זמן כדי לקבל עליה ניתוח שרתים.
סך מספר השרתים שנסרקו בתקופת הזמן הנתונה.
כמה מהשרתים שנסרקו הפעילו מאגר מידע Elasticsearch.
כמה ממאגרי המידע Elasticsearch היו נגישים ללא אימות מאובטח.
כמה אחוזים ממאגרי המידע היו נגישים ללא אימות מאובטח, דרשו סיסמא, או חסמו את הגישה לגמרי.
כמה אחוזים ממאגרי המידע Elasticsearch שנסרקו היו מתחת ל-1GB, בין 1-100GB, או מעל ל-100GB.
מספר הקבצים שהיו נגישים לציבור מכל מאגרי המידע Elasticsearch הלא מוגנים בתקופת הזמן הנתונה.
כמה שרתים לא מאובטחים נפגעו ממתקפות כגון Meow, שגררו גניבת או אובדן מידע.
Depending on the type of data stolen during a breach, there are multiple ways in which it can
be used against those who had their data exposed:
ניתן להשתמש במידע גנוב כדי לעשות רווח מיידי אם המידע הכיל פרטי כרטיס אשראי לדוגמא, או שניתן להשתמש בפרטים לגניבת זהות אם נחשפו פרטים אישיים רגישים..
תוקפים עלולים להשתמש במידע שהם השיגו כדי לסחוט את הגורמים שנחשפו, במיוחד עם מידע רפואי רגיש או פרטים פיננסיים.
ניתן להשתמש במידע הגנוב כדי לגשת לחשבונות בשירותים שונים אם פרטי ההתחברות ששומשו היו זהים, או כדי לגשת לחשבון המקושר לספק השירות אליו פרצו.
אם מספיק מידע אישי נאסף, אפשר לנצל אותו כדי להתאים מתקפות או הונאות פישינג יעילות ביותר. כך אפשר להערים על אנשים ולגרום להם לחשוף אפילו יותר מידע רגיש כמו פרטי כרטיס אשראי או פרטי חשבונות בנק.
Data breaches don’t only affect those whose data was stolen, but also those who were initially entrusted to keep the data safe.
Companies affected by a data breach are likely to suffer from:
מכיוון שהמון עסקים עובדים באופן בינלאומי, פרצת מידע עלולה לגרור בעיות משפטיות במספר תחומי שיפוט בעולם. תהליכים אלה עשויים לגרור עלויות משפטיות קיצוניות שעשויות אפילו להעמיד את קיום החברה בסכנה.
סביר להניח שאובדן אמון הלקוחות לאחר פרצה משמעותית יהיה עצום. לקוחות סומכים על חברות לשמור על המידע שלהם מוגן, וכאשר חברות לא מצליחות לעשות זאת, רוב הסיכויים שהלקוחות יבחרו לעזוב אותן לטובת חברות אחרות. העלות הממוצעת של ההפסד בעסקים לאחר פרצת מידע עומדת על כ-1.4 מיליון דולר.
מקניין רוחני ועד פרטים פיננסיים, המידע שנגנב עלול להוביל להפסדים משמעותיים בצורות שונות.
חוסר יכולת לעמוד בתקנות לאבטחת מידע מגיעה במחיר ישיר יותר בצורת קנסות. למשל, פרצת המידע של Equifax ב-2017 הובילה לכך שועדת הסחר הפדרלית של ארצות הברית קנסה את החברה ב-700 מיליון דולר.
פרצות המידע הגדולות ביותר בהיסטוריה עד היום קרו עם כמה מהחברות הגדולות והמהימנות ביותר בעולם. לכן, זה לא מפתיע שלשני שליש מכל המשתמשים באינטרנט גנבו או נחשפו פרטים נכון לשנת 2018.
חשוב לציין שכל החברות המובילות שנפגעו היו אמריקאיות, איפה שהעלות הממוצעת לפרצת מידע משמעותית יותר גבוהה מבשאר העולם, ועומדת על כ-8.2 מיליון דולר.
There are a few things you can do to ensure that the impact of a data breach on you
personally remains as small as possible:
אם אתם משתמשים באותה הסיסמא למספר חשבונות, פרצת מידע באחד מהם עשויה להוביל לכך שיפרצו למספר חשבונות שלכם באותו הזמן. השתמשו במנהל סיסמאות אמין כדי שתהיה לכם סיסמא חזקה וייחודית לכל שירות.
אם יגנבו את הפרטים שלכם בפרצה, אבל יש לכם 2FA מופעל, כמעט בלתי אפשרי שהתוקף יצליח לגשת לחשבון שלכם בלי הקוד הנוסף.
כלי כזה מתריע לכם כאשר הפרטים האישיים שלכם מופיעים באתר שמכיל מידע גנוב, בבקשות לקבלת הלוואות, בפוסטים במדיות חברתיות, בהזמנות לשירותים, ועוד. בצורה זו תוכלו להגיב ברגע שתהיו מודעים לכך שחלק מהפרטים שלכם נגנבו.
תחילה 100%, אבל אנחנו מצמצמים זאת ל-0.06% לאחר מכן. פעם בשבוע אנו סורקים את הרשת כולה ומחפשים כתובות IP שעשויות להריץ Elasticsearch – בערך 250,000 סה"כ. בדרך זו אנו מצמצמים את הרשת כולה ל-0.06% הרלוונטיים, אותם אנו סורקים על בסיס קבוע כדי להיות מעודכנים ככל האפשר.
העוקב אחרי פרצות מידע מספק דרך פנטסטית להעריך חולשות שרתים בינלאומיים ולנתח איך אפשר לשפר את אבטחת מאגרי המידע ברחבי העולם. בהתחשב במספר העצום של מאגרי מידע רגישים, אנו מקווים שהכלי ישמש כקריאת השכמה לחברות ולכל אחד ששומר מידע רגיש על שרתים לא מאובטחים. בהתחשב בעובדה שהעלות הממוצעת לפרצת מידע בעולם עומדת על כ-4 מיליון דולר, כדאי מאוד שחברות יאבטחו מאגרי מידע רגישים מהר ככל האפשר.
Elasticsearch הוא מנוע חיפוש של מאגרי מידע שמאפשר למיין ולחפש סוגים שונים של מידע. יש לו הרבה שימושים, כולל חיפוש תוכנות, ניתוח רישומים, פיקוח על ביצועים, וניתוח אבטחה. משתמשים אוהבים אותו במיוחד כי הוא מהיר מאוד ומאפשר להם לסרוק כמויות אדירות של מידע באלפיות השניה. המנוע מדורג כאחד ממנועי החיפוש של מאגרי מידע הפופולריים ביותר בעולם.
מתקפת הסייבר Meow היא סוג מתקפה הרסני במיוחד, שבשונה ממתקפות רבות אחרות, המטרה שלה היא לא לעשות רווח כלשהו. תוכנת התקיפה מחפשת מאגרי מידע לא מאובטחים, מוחקת את כל מה שהם מכילים, ומשאירה מאחוריה את סימן ההיכר "Meow" שלה כתוב על גבי כל מאגר המידע שהותקף. התוכנה לא משפיעה רק על מאגרי מידע Elasticsearch, אלא גם על MongoDB, Cassandra, Hadoop, ועוד.
חוץ מ-Meow, שהוזכרה לעיל, ישנם אינספור סוגים של מתקפות שמכוונות על שרתים, כולל:
כמעט כל מאגר מידע יכול להיות לא מאובטח וחשוף למתקפות באינטרנט. עם זאת, מאגרי מידע שנשארים חשופים למתקפות לעיתים קרובות כוללים את MongoDB, Cassandra, Hadoop, ו-Jenkins.
מכיל מספר מנגנונים מובנים לאימות משתמשים, כך שרק משתמשים מאומתים יכולים להתחבר לצפות במידע מהשרת. עם זאת, מגנונים אלה לרוב לא מספיקים כי משתמשים צריכים לקבל הרשאות רלוונטיות כדי לצפות רק במידע שהם אמורים לראות. ב-Elasticsearch מנגנון זה נקרא "מנגון בקרת גישה מבוססת תפקיד" (RBAC) – בעקרון, כל משתמש מקבל תפקיד והרשאות רלוונטיות כדי להגביר את אבטחת המידע.
כמובן שאפשר ללכת הרבה יותר עמוק עם אבטחת מידע לשרתים, אבל אפילו רק עם הגדרות אימות מתקדמות יותר, המון שרתים יהיו הרבה יותר בטוחים.
העוקב אחרי פרצות מידע שלנו סורק את הרשת כל שבוע, ומחפש באופן ספציפי מאגרי מידע Elasticsearch לא מאובטחים שעלולים להיות מותקפים (או שכבר פרצו אליהם בעבר). לאחר מכן, הכלי שומר את המידע הזה ומנגיש אותו בתרשים מפורט עם מספר משתנים כדי לאפשר לכם לנתח את תקופת הזמן והפרטים המדויקים שאתם רוצים.
WizCase נתמך על ידי קוראיו, אז יתכן שנקבל עמלה כאשר תבצעו רכישות דרך קישורים באתר שלנו. אתם לא משלמים אפילו שקל נוסף על רכישות דרך האתר שלנו - העמלה שלנו מגיעה ישירות מבעלי המוצרים. חלק מהספקים נמצאים בבעלות חברת האם שלנו.
.