Skip to main content

Cyber Security 2019

Page 1

21. 11. 2019, Praha Erbia Congress Centrum

Závěrečná zpráva


ÚVODNÍK

2020

Vážení čtenáři,

při čtení všech bezpečnostních reportů a statistik z blížícího se konce roku můžeme snadno nabýt dojmu, že během závěru druhé dekády jednadvacátého století probíhá pro běžného uživatele neviditelná válka. Ať už kupujeme jízdenku na tramvaj, platíme za dárky, nebo jenom voláme svým nejbližším, abychom je ujistili, že na sváteční večeři nebudeme chybět, všude zanecháváme digitální otisky a naše data a kybernetické životy jsou v neustálém ohrožení. Jsou v ohrožení, protože se samy od sebe neumí bránit. Nechci být politický, nejde ani tak o válku mezi mocnostmi a boje nejsou vedeny na plážích, ani v ulicích, ale na pozadí našich počítačů. Je to neustávající boj těch, kteří chtějí škodit a těch, kteří jim v tom brání, odborníků, kteří naše neviditelná digitální já udržují v bezpečí. A pro takové odborníky jsme k blížícímu se konci chladného listopadu uspořádali přednáškovou konferenci Cyber Security 2019. Prostory sedmadvacátého patra restaurace Aureole na Pankráci se rozezvučily tématem bezpečnosti, hrozbami minulými i současnými a nakonec i predikcemi do blízké budoucnosti. A ty nejsou nijak růžové. Blížící se konec roku bude podle všeho žněmi pro lstivé podvodníčky, kteří se budou snažit svým malwarem získat z kapes důvěřivých uživatelů nějakou tu korunu či bitcoin. Čeká se nárůst spamu hrajícího na Vánocemi pookřálé lidské city a na nový rok, až dozní všechen silvestrovský křik, se můžeme těšit na pochybné radosti v podobě útoků na internetové platební systémy a portály. Je pravda, že ze všech informací a prognóz v oblasti kyberbezpečnosti, které na jednotlivých seminářích zazněly, se může ona neviditelná válka zdát marná a prohraná. Boj proti hrozbám je nejspíše už ze svého principu nekonečný a výsledky jsou často stejně mlhavé, jako pražské panorama v ráno konání naší konference. Jenže poselství konference je opačné. Nešlo o to předat si obavy, ale najít řešení, povzbudit se tím, co se v oblasti bezpečnosti již podařilo a uvědomit si, že bezpečnost je v rukách nás všech a začíná u samotného uživatele. Přenášející se vzácně shodli: důležité je prověřovat a vzdělávat se, třeba pomocí našich přednášek anebo tohoto časopisu.

2

Přeji tedy příjemné čtení a vzdělávání se a těším se na viděnou na příští Cyber Security. Jan Hanáček


2020

působí jako CCO společnosti VPGC – distributora s přidanou hodnotou v oblasti kyberbezpečnostní a síťové infrastruktury. Dříve působil jako šéfredaktor magazínu ChannelWorld v IDG, kde organizoval kulaté stoly, moderoval webcasty, videorozhovory a IT konference, na kterých občasně přednáší. Pracoval také jako PR Officer v Mediaresearch (dnes Nielsen Admosphere) – výzkumné agentuře poskytující měření médií a marketingové výzkumy.

Řečníci konference

Jan Mazal

Peter Šinaľ

působí ve společnosti TNS, kde řídí projekty penetračních testů, analýz rizik, ale také projekty zaměřené na audit nebo zavádění procesní bezpečnosti. Dlouhodobě vykonává funkci externího bezpečnostního manažera pro významné české organizace. Věnuje se výzkumu potenciálního zneužití HW zařízení a behaviorální psychologii – sociálnímu inženýrství, se zaměřením na kombinaci těchto technik, při realizaci testů odolnosti uživatelů a návrhu efektivních nápravných opatření.

3


2020

Řečníci konference

Jindřich Rosička

je certifikovaný architekt bezpečnostních řešení Sophos. IT security se věnuje již 18 let, a nasbíral tak mnoho praktických zkušeností. Ve společnosti awin IT navrhuje a implementuje IT řešení, která poskytují kompletní zabezpečení a ochranu dat s jednoduchou správou.

Nino Kuzma

Head Of B2B Department (CZ/SK), WESTech/iStores

Vladimír Brož

v současnosti pracuje ve společnosti Entec Solutions a.s. na pozici Senior Business Development Managera se zaměřením na rozvoj oblasti cyber security. Ve své pozici je zodpovědný rozvoj produktového portfolia a za chod partnerského kanálu a podporu zákazníků v České a Slovenské republice. Jeho cílem je umožnit zákazníkům přístup k posledním bezpečnostním produktům, které jim pomůžou obstát v rychle a neustále se měnícím prostředí počítačové bezpečnosti, ve kterém se pohybuje již 20 let. Před příchodem do společnosti Entec Solutions působil například jako Country Manager CZ/SK/HU společností Fortinet a McAfee.

4


2020

ve svém profesním životě se zabývá analýzou dat za pomoci sofistikovaných nástrojů, matematiky, logiky a selského rozumu. Ve společnosti Visitech a.s., kde se se podílí na budování a provozu Security operations centra už od jeho počátku, jsou to data převážně z nástrojů pro analýzu flow a SIEM nástroje. Za své největší nepřátele v oblasti Cyber Security pokládá špatně nastavené nástroje, nevědomé falešně pozitivní nálezy a neznalost skutečnosti prostředí

Martin Haller

je spoluzakladatel společnosti PATRON-IT a celým srdcem technik. IT se profesionálně věnuje již 15 let a za tu dobu získal prestižní certifikace. Jeho vášní je etický hacking a „řešení neřešitelných“ problémů. Jak rád říká: „Vše je možné, je to jen otázkou času“.

Řečníci konference

Jiří Lokaj

Luděk Tichý

absolvent VUT Brno, fakulta strojní, obor přístroje, regulace, automatizace a měření. Od roku 1993 v oboru IT, z toho 12 let ve veřejnoprávní sféře. Kybernetické bezpečnosti se věnuje od roku 2000 a posledních 5 let na pozicích manažer kybernetické bezpečnosti. Významná působiště: Software602, KPNQwest, Magistrát města Brna, Národní knihovna ČR, NAKIT a nyní Česká pošta s.p.

5


bezpečnost

2020

Společnost Mastercard ohlásila únik dat Německému a belgickému Úřadu pro ochranu osobních údajů (DPA) byl nahlášen únik informací, který se týkal zákaznických údajů z věrnostního programu společnosti – Priceless Specials.

6

Na internetu byla zpřístupněna veškerá data o zákaznících – jejich jména, čísla platebních karet, e-mailové adresy, telefonní čísla, korespondenční adresy, pohlaví či datum narození. Jakmile se zjistilo, že data unikla, společnost Mastercard pozastavila program Priceless Specials v Německu, i své webové stránky, kde zanechala krátkou zprávu o tom, že problém nemá co do činění s platební sítí MasterCard. Předseda belgického Úřadu pro ochranu osobních údajů sdělil, že od oznámení tohoto incidentu Úřad obdržel mnoho dotazů a stížností, a že případ pečlivě sleduje spolu s dalšími dotčenými orgány. Dále, že očekává od společnosti Mastercard další informace. Únik byl zaznamenán až po zveřejnění dat z věrnostního programu na internetu, které proběhlo 19. srpna 2019. Společnost prý jednala rychle, aby zveřejněné osobní údaje odstranila z internetu a ochránila tak zájmy dotčených uživatelů. O několik dní později, 21. 8. 2019, byl uveřejněn druhý soubor s osobními údaji. Na jejich odstranění společnost Mastercard začala ihned pracovat. Agentura Heise Media informovala o tom, že poté, co došlo k napadení věrnostního programu Priceless Specials, viděla na internetu excelové tabulky obsahující zhruba 90 000 a 84 000 řádků. Podle společnosti Mastercard však nebyla zveřejněna hesla, ani informace o kartě, jako jsou bezpečnostní kódy (CVC) nebo data expirace. Z dostupných informací vyplývá, že unikly následující osobní údaje: číslo karty, titul, jméno, datum narození, pohlaví, e-mailová adresa,

doručovací adresa, telefonní číslo držitele karty a datum jeho první registrace u Priceless Specials. Společnost Mastercard okamžitě zahájila vyšetřování a požádala všechny weby, kde byly informace o zákaznících Priceless Specials publikovány, o jejich vymazání. Sledování pohybů na účtě zdarma Společnost nyní aktivně monitoruje, zda jsou osobní informace jejích klientů nadále zveřejňovány. Zajímá se o to, na jakých webech jsou údaje dostupné, a má je v úmyslu okamžitě odstraňovat. Při vyšetřování incidentu Mastercard úzce spolupracuje s příslušnými úřady. Přezkoumává se stávající zabezpečení společnosti a hledá se vhodné vylepšení pro ochranu před podobnými útoky do budoucna. Úřad pro ochranu osobních údajů v Belgii potvrdil, že všichni potenciálně dotčení klienti byli o úniku dat informováni. Ohroženým uživatelům společnost nabídla roční bezplatné sledování pohybů na účtu a dále službu prevence proti krádeži identity. Držitelům karet bylo doporučeno, aby přezkoumali své měsíční výpisy a informovali instituci vydávající karty o jakýchkoliv platbách, o nichž nevěděli, nebo jim připadají podezřelé. Na otázku, kolik bylo ovlivněno klientů, nedodala společnost Mastercard žádný odhad, pouze prohlásila, že bezpečnost svých klientů bere vážně, a že podnikla veškeré možné kroky k prozkoumání a vyřešení Zdroj: bleepingcomputer.com problému.


Byli byste schopni odhalit útok hackera? Všichni se snažíme dělat to nejlepší, abychom ochránili své IT prostředí. Nicméně jako obránci jsme ve značné nevýhodě. Musíme totiž vše znát a mít dobře zabezpečeno. Což kvůli rostoucímu počtu technologií není úkol pro běžného smrtelného IT správce. Útočníkům naopak stačí najít jedinou chybu, aby obranu prolomili.

Musíme počítat s tím, že je jen otázkou času, než dojde k bezpečnostnímu incidentu. Z toho důvodu si při správě nevystačíme jen s „restrikcemi/obranými opatřeními“, ale musíme mít i plán, jak úspěšný útok či prolomení sítě odhalit co nejdříve. Z reportu společnosti „M-Trends 2019“ společnosti FireEye vyplývá, že v polovině případů trvá odhalení úspěšného útoku více jak 177 dní a toto číslo se neustále zvyšuje. Musíme na tom zapracovat! Čím dříve útok/prolomení odhalíme, tím dříve se můžeme začít bránit a minimalizovat tak škody. Jak útok odhalit? Musíme své prostředí (počítače, sítě, servery) monitorovat a hledat známky útoku. Známkám útoku se říká indikátory útoku (IoA – indicator of attack) či indikátory kompromitace (IoC – indicator of compromise). Jednoduše řečeno hledáte v síti chování/ situace, které se v ní objevují jen v případě útoku/nelegitimní aktivity (např. když na serveru najdete ransomware, pak je to poměrně jistá známka toho, že je vaše síť prolomená). Dobré indikátory kompromitace mají být: ● včasné: pokud například detekujeme útok tím, že najdeme ransomware, na reakci už je pozdě; ● na správném místě: čím cennější aktivum (server, data, výrobní stroj), tím více IoC k němu potřebuji; ● přesné: když se IoC objeví, budete s určitostí vědět, že jde o kompromitaci.

bezpečnost

2020

IoC na vnitřní síti Síťová IoC jsou užitečná tehdy, když máte síť pod kontrolou a jsou na ni i vaše cenná „aktiva“. Komunikace v síti Pokud se útočník dostane do vnitřní sítě, většinou nemá hned přístup na počítač/server/data, ke kterým se chce dostat. Z toho důvodu síť prozkoumává a snaží se dostat ke svému cíli. Během této fáze však zároveň generuje spoustu neobvyklého síťového provozu. Jednou z možností, jak detekovat nevhodnou aktivitu na síti, je nasadit si IDS (Intrusion Detection System). Například nainstalovat si open-source IDS Snort na vyřazený počítač nebo virtuální server. Ten je schopen na základě signatur detekovat nelegitimní aktivitu v komunikaci na LAN (případně mezi VLAN, či WAN). Výhodou jsou pořizovací náklady „pouze“ v ceně vašeho času. Po odladění má systém vysokou přesnost, dobré pokrytí a včasnost. Další možností je nasadit si do sítě honeypot (např. OpenCanary). Jde o program, který se na síti tváří jako snadná oběť pro hackera. Pokud jej hacker při skenování sítě spatří, velice pravděpodobně na něj zaútočí. Pokus o útok vám honeypot okamžitě hlásí. Vy tak víte, že máte v síti problém a z jakého zařízení útok přišel. Výhodou honeypotu je rychlejší nasazení, vysoká přesnost i skvělá včasnost. Avšak nepokryje tolik případů jako třeba IDS. Pro svou potřebu si však můžete vyvinout i vlastní honeypoty.

7


2020

bezpečnost

Následně je užitečné přidat sledování programů, ovladačů, skriptů a dynamických knihoven, které se automaticky spouští se zapnutím PC a přihlášením uživatele. K tomu velice dobře poslouží nástroj „Autoruns“ od Microsoftu, který má i CLI verzi, takže se dá skriptovat a také umožňuje vše automaticky zkontrolovat oproti Virustotal.com. Stejně tak je dobré sledovat uživatelské účty, které v systému existují (ať už lokálně či v doméně) a členství ve skupinách. Útočníci často zakládají nové účty, které v dalších fázích útoků používají, nebo zvedají oprávnění účtům, které již kompromitovali.

Komunikace DO a Z internetu Pokud máte všechna zařízení ve své LAN, musí se k nim útočník nejdříve dostat. To může provést skrze Wi-Fi, přímým připojením do LAN (viz kapitola níže), nebo skrze internet. Je tedy dobré mít možnost detekovat útok/kompromitaci přímo na hraničním (LAN/WAN) routeru. To umožňují NGFW/UTM routery (nextgeneration firewall/unified threat management). Jejich pořizovací cena je vyšší než u běžných routerů a zároveň je nutné platit roční předplatné. Nicméně získáte funkci, která vám pomáhá lépe zabezpečit síť a detekovat útoky. Tato zařízení jsou schopna detekovat komunikaci se známými botnety, servery obsahujícími viry, DNS dotazy na domény se špatnou reputací, exploity v datové komunikaci, využívání anonymizačních a VPN služeb, velké datové toky do cizích zemí. Toto řešení má skvělou včasnost (dokáže odhalit/zastavit hackera ještě předtím, než zařízení kompromituje) a dobré pokrytí s přesností. Neznámá zařízení na síti Pokud do uzavřené sítě připojí někdo cizí zařízení, vždy je to problém. Zařízení může v síti způsobovat výpadky, nebo to může být zařízení útočníka. Je proto třeba sledovat zařízení, která se na vaší síti nacházejí. Např. pomocí pravidelných skenů sítě (třeba s Angry IP Scanner), nebo vyčítáním ARP tabulky routeru. U nás jsme si detekci zařízení zautomatizovali vlastním Powershell skriptem, který data vyčítá přímo z routerů a porovnává oproti databázi monitorovacího systému. Jaké IoC můžete sledovat na počítačích, serverech a dalších síťových zařízeních? Lidé s notebooky se s nimi často zdržují mimo firemní síť, mimo dosah síťových IoC. Pokud dojde k jejich prolomení v kavárně nebo hotelu, nemusíme si toho bez IoC přímo na zařízeních všimnout. Stejně tak nemusí síťové IoC odhalit útok v šifrovaném spojení nebo nový typ útoku, pro který ještě není signatura.

8

Změny na zařízeních Je dobré sledovat změny v nainstalovaném softwaru na počítači. Zvláště když uživatelé nemají administrátorská práva, aby mohli software instalovat. V takovém případě buď software instalujete (či admin), nebo útočník či virus.

Logy Centrálně sbírat a vyhodnocovat logy. Zejména u síťových zařízení jako switche, UPS, NASy nebo routery jsou to často jedny z mála možných IoC. Co v log souborech sledovat záleží na typu zařízení. Nicméně stejně jako v minulém případě je dobré sledovat záznamy o úspěšných i neúspěšných přihlášeních (přeci jen tak často se na ta zařízení nikdo nepřihlašuje) a změnách v uživatelských účtech. Antivirus Antivirus je ve všech firmách standardem a slouží hlavně k prevenci. Brání uživatelům stáhnout a spustit malware, který by mohl zařízení kompromitovat. Nicméně data z antiviru se dají použít i jako IoC. Když hacker nějaké zařízení prolomí, většinou si na něj stáhne další hackerské nástroje. A antiviry dokáží tyto nástroje detekovat. Většina antivirů má centrální správu, ve které se informace o detekovaných virech sbírají. Správce sítě by je tak měl pravidelně kontrolovat, nebo si nechat zasílat pravidelné reporty. Nachystané pasti Obdobně jako je honeypot síťová past na hackera, tak i na zařízeních si na něj můžeme nalíčit pasti. Například vytvořit soubor se zajímavým jménem a uložit jej tam, kde jej běžný uživatel nenajde, nebo nebude mít oprávnění k jeho otevření. Hacker na prolomeném zařízení získává většinou správcovská práva a zároveň je při vyhledávání dat důkladnější, takže soubor objeví. Když soubor následně otevře (ať již na daném zařízení nebo na svém serveru), přijde o tom správci sítě notifikace. Bezplatnou službou/technologií, která toto umí, jsou např. Canarytokens. Stejně tak můžete tyto „pasti“ nastražit mezi běžná data. Pokud dojde k jejich zcizení, je pravděpodobné, že nastražený soubor někdo otevře a vy se tak dozvíte, že se to stalo, kdy se tak stalo a z jaké IP adresy byl soubor otevřen. Pro každou firmu mohou fungovat jiná IoC. Záleží na jejím prostředí, používaných programech a stylu práce zaměstnanců. Zmíněná IoC nám prokazují dobrou službu při správě sítí našich zákazníků a věřím, že i pro vás mohou být dobrou inspirací. Pokud jste již nějaké IoC implementovali, tak také víte, že vymyslet, jaké IoC sledovat, je jen první krok. Druhý a těžší krok je, jak je efektivně sledovat, aby to nezabralo příliš času a udržel se ve věcech pořádek. Nám k tomu pomáhá monitorovací systém – ten spouští skripty, které měří, co potřebujeme a výsledky vrací zpět do monitorovacího systému, kde jsou prezentovány v přehledné podobě. Autor: Martin Haller, PATRON-IT


2020

25. 2. 2020, Praha KC City, Empiria

registrace zde


bezpečnost

2020

10

Šest kroků k efektivní správě softwarových aktualizací Rostoucí počet aplikací, utilit a mobilních zařízení zvyšuje zranitelnost firemních sítí a tím i rizika potenciálních útoků. K vytvoření efektivního systému pro správu softwarových aktualizací je potřeba splnit řadu bodů, které umožní zvýšit zabezpečení firemních IT, snížit rizika napadení a zároveň splnit přísné požadavky ze strany nejrůznějších regulačních nařízení. Vytvoření funkčního systému je stále naléhavější, když např. vloni došlo k opětovnému nárůstu softwarových zranitelností, jak u operačních systémů, tak u stolních i mobilních aplikací. Vloni bylo zaznamenáno celkem 16 555 zranitelností, tj. o 12,5 % více, než v roce 2017, kdy bylo zjištěno 14 714 zranitelností. Nejvíce nových zranitelností bylo zaregistrováno v operačních systémech Debian Linux, Google Android, Ubuntu Linux a ve firmwaru Qualcomm, z aplikací potom Mozilla Firefox a Adobe Acrobat Reader. Šest kroků k efektivní správě aktualizací dle zkušeností GFI Software zahrnuje: 1. Stanovit pravidla pro softwarové záplatování (patch management) – zahrnuje stanovení rozsahu záplatování, termínů a výjimek, a správu aktualizovaného inventáře aktiv. 2. Stanovit zodpovědnost za identifikaci záplat a jejich distribuci – znamená stanovit tým či osobu zodpovědnou za správu rizik, hodnocení zranitelností, testování záplat a jejich instalaci. 3. Ověřovat instalace aktualizací a řešit závady – Efektivní

správa aktualizací nezapomíná ani na ověření, které zajistí funkčnost záplat po instalaci, a na řešení případných závad. 4. Automatizovat v co nejvyšší míře – Manuální aplikovaní záplat není dlouhodobě udržitelný postup, cestou k efektivní správě je automatizovaná aplikace aktualizací, pokud možno vícefázová. 5. Vytvořit si databázi nápravných opatření – Databáze rizik, nápravných opatření a výjimek ze záplatování pomůže udržet přehled a kontrolu nad procesy správy aktualizací. 6. Kontrolovat efektivitu systému pro správu aktualizací – Výkonnost systému se muže měřit průběžným vyhodnocováním např. vyspělosti systému pro správu záplatování, nákladů na zavedení a provoz systému, a shody s regulačními požadavky. „Efektivní správa aktualizací je klíčovou součástí každé strategie kybernetické bezpečnosti,“ řekl Zdeněk Bínek, zodpovědný za prodej GFI Software v ČR a na Slovensku. „Systém aktualizací postavený na technických nástrojích umožňující automatizaci procesů záplatování přináší vyšší bezpečnost, vyšší produktivitu zaměstnanců, lepší fungování IT infrastruktury, vyšší shodu s regulačními požadavky a v celkovém důsledku i nižší náklady.“


digitální médiA

2020

Marketingový servis V éře digitálních médií je správná prezentace firmy napříč online kanály zcela zásadní pro rozvoj obchodních aktivit i pro vnímání samotné značky. Moderní, funkční a plně responzivní web s relevantním a „SEO friendly“ obsahem a aktivita na sociálních sítích jsou dnes základním předpokladem úspěchu. Schopnost obstát v online světě je klíčová nejen pro klienty a partnery, ale i pro potenciální zaměstnance. Cílem komplexu služeb označovaných jako Marketingový servis je uvést společnosti do digitálního světa tak, aby byly dobře viditelné a dohledatelné a byly schopné se efektivně prezentovat. Pro tyto účely se soustředíme zejména na tvorbu a redesign webových stránek a správu sociálních sítí.

kódování, provedeme analýzu klíčových slov, vytvoříme obsah, zajistíme testování i nasazení na hosting. Samozřejmostí je propojení s nástrojem Google Analytics.

Tvorba a redesign webu Kompletně vytvoříme moderní a plně responzivní webové stránky, včetně unikátního a SEO optimalizovaného obsahu. Veškeré fáze vývoje nového webu s vámi budeme konzultovat – od počátečních návrhů, po finální spuštění. Postaráme se o grafický design, správné rozvržení,

Mailing Pomůžeme vám s přípravou a realizací interního mailingu a komunikací na vaše zákazníky, včetně obsahu. Umíme pro vás vytvořit digitální časopis v podobě závěrečné zprávy z konference, eventu nebo třeba při příležitosti oslav nějakého výročí.

Sociální sítě Díky sociálním sítím budete vidět tam, kde se denně pohybují vaši zákazníci i potenciální zaměstnanci. Připravíme vám firemní profil na vybraných sociálních sítích, zajistíme vám pravidelnou správu firemní stránky a tvorbu obsahu pro konkrétní cílovou skupinu. Pomůžeme vám tak efektivně komunikovat zákazníky v reálném čase nebo oslovit nové zaměstnance.

11


reportáž 2020

12


reportáž

2020

13


Aktuality ze světa kybernetické bezpečnosti na jednom místě. Nejnovější hrozby, produktové novinky, případové studie, analýzy a mnoho dalšího. Bezpečnost jako atraktivní téma V roce 2O18 jsme napříč svými kanály (Reseller Magazine, RMOL.CZ, Professional Computing) vydali 279 textů o bezpečnosti. Jedním z nejčtenějších článků se v roce 2O18 stal text o regulaci e-privacy. Nejčtenější texty o bezpečnosti se týkaly GDPR.

Obsah je král

S přispěním odborníků chceme na webu uveřejňovat informace o aktuálních hrozbách, bezpečnostních incidentech a trendech v oboru. Prostor dostanou také komentáře, tipy nebo rozhovory s bezpečnostními experty.

TÉMATA Aktuality

Průzkumy a analýzy

Návody

Případové studie

Produktové novinky

Videa

www.bezpecneit.cz


Turn static files into dynamic content formats.

Create a flipbook
Cyber Security 2019 by DCD Publishing s.r.o. - Issuu