Araştırmacılar, tehdit aktörlerinin maruz kalan bulut hizmetlerini ne kadar hızlı bir şekilde hedefleyeceğini ve% 80'lerinin 24 saatin altında tehlikeye girdiğini bildirmek için 320 Honeypot'u kurdu.
Kötü niyetli aktörler, iç ağlara erişmek veya diğer kötü amaçlı faaliyetler gerçekleştirmek için kullanılabilecek açıklanmış hizmetler için interneti sürekli tararlar.
Tehdit oyuncuları tarafından hangi yazılım ve hizmetlerin hedeflendiğini izlemek için, araştırmacılar halka açık olan Honeypots'u oluştururlar. Honeypots, tehdit aktörlerinin taktiklerini izlemek için çeşitli yazılımlar olarak çalışmış gibi görünecek şekilde görünecek şekilde yapılandırılmış sunuculardır.
Palo Altos Networks Ünitesi 42 tarafından yapılan yeni bir çalışmada, araştırmacılar 320 balypot'u kurdu ve ilk 24 saat içinde balyonların% 80'inin tehlikeye girdiğini buldu.
Dağıtılmış Honeypots, Uzak Masaüstü Protokolü (RDP), Secure Shell Protokolü (SSH), Sunucu Mesajı Bloğu (SMB) ve Postgres Veritabanı Hizmetleri'ne sahip olanları ve temmuz ayından Ağustos 2021'e kadar yaşandı.
Bu balipotlar, Kuzey Amerika, Asya Pasifik ve Avrupa'daki örneklerle dünya çapında konuşlandırıldı.
İlk uzlaşmaya geçme süresi, servis türünün ne kadar hedef alındığı için benzerdir.
En hedeflenen olan SSH Honeypots için, ilk uzlaşmanın ortalama zamanı üç saatti ve ardışık iki saldırı arasındaki ortalama süre yaklaşık 2 saat idi.
Ünite 42 ayrıca, deneyin% 96'sının% 96'sını ödün vermeyen bir tehdit aktörünün dikkate değer bir vakasını gözlemledi.
Bu bulgu, daha uzun olmasaydı, daha uzun olmasa da, piyasaya sürüldükleri için yeni güvenlik güncellemelerini dağıtmak, tehdit aktörlerinin maruz kalan hizmetleri sömürmek için saatlere ihtiyaç duyması için günlerce geçebileceği gibi.
Son olarak, konumun herhangi bir fark yaratıp yapmadığı ile ilgili olarak, APAC bölgesi tehdit aktörlerinden en çok dikkat çekiyor.
Saldırgan IPS'nin büyük çoğunluğu (% 85), tek bir günde gözlendi, bu da aktörlerin nadiren (% 15) daha sonraki saldırılarda aynı ipi tekrar kullandığı anlamına geliyor.
Bu sabit IP değişimi 'Katman 3' güvenlik duvarı kurallarını tehdit aktörlerinin çoğunluğuna karşı etkisiz hale getirir.
Saldırıları azaltma şansı daha iyi olabilecek şey, günlük olarak yüz binlerce kötü niyetli IP'leri tanımlayan ağ tarama projelerinden veri çizerek IPS'yi engellemektir.
Bununla birlikte, birim 42, bu hipotezi 48 balipotun bir alt grubunda test etti ve 700.000'den fazla IP'nin blokajının, alt grup ve kontrol grubu arasındaki saldırıların sayısında önemli bir fark olmadığını tespit etti.
Bulut hizmetlerini etkili bir şekilde korumak için, birim 42 yöneticilerin aşağıdakileri yapmasını önerir:
Son olarak, her zaman, tehdit aktörleri, yayınlandıkları için yeni güvenlik açıkları için kullanımı kullanmak için Tehdit Sahipleri'ni kullanabildikleri için en son güvenlik güncellemelerini yükleyin.
En İyi Kara Cuma 2021 Güvenlik, IT, VPN ve Antivirüs Fırsatları
Araştırmacılar 'Printjack' yazıcı saldırılarından şiddetli riskleri uyardı
Bu 30 $ Comptia Bundle, dört ana güvenlik sertifikası almanıza yardımcı olur
Rüzgar Türbini Dev Vestas'ın CyberAttack'ta tehlikeye atılan verileri
Bu siber güvenliği eğitim demetini 20 dolardan az
Kaynak: Bleeping Computer