Windows Uzak Masaüstü Honeypot raporundan öğrenilen dersler

3 yıl önce

Tehdit aktörleri zamanlarının çoğunu gözetim için geçiriyorlar. Tipik hizmetler, potansiyel olarak kötü niyetli olayları ayrıştırmak ve bulmak zor olabilecek birçok denetim günlüğü oluşturur.

Birçok gözetim otomatik olduğundan, internete açık olan, prob ve saldırıları bekleyen belirli bir makine oluşturmak inanılmaz derecede yararlıdır ve bir balkon olarak bilinir.

Bir balkon tarafından toplanan veri zenginliği, bilinen ve bilinmeyen saldırıların analizine izin verir, bu da bir kuruluşun proaktif olarak tehditleri izleyebileceği ve engelleyebileceği anlamına gelir.

Kesinlikle tehdit açıklamalarına güvenmek, reaktif olduğunuz anlamına gelir, ancak bir balkon ile potansiyel bir saldırıyı tanımlayabilir ve sorun haline gelmeden önce engelleyebilirsiniz!

Aktif saldırılara görünürlükle, tehdidin ölçeğini anlamak daha kolay olabilir. Örneğin, Ekim 2022'de birkaç hafta boyunca Specops, balkospot sistemlerinde 4.6 milyon girişim şifresi topladı.

Belirli bir yılda, bir saldırganın kuruluşunuza girmek için kullanabileceği milyonlarca potansiyel şifreye katkıda bulunur.

Öyleyse balkaplar nasıl çalışır? Honeypot, tehdit aktörlerini bir istismar denemeye yönlendirmek için bir sistemden başka bir şey değildir. Bağlandıktan sonra, Honeypot daha sonraki analiz için kötü niyetli girişimleri kaydeder.

Temel Honeypot'un bir örneği, İnternet'e açık bir Uzak Masaüstü Protokolü (RDP) bağlantısına sahip bir Microsoft Server Sanal Makinesi (VM). Logging ile bir saldırganın kullanıcı adları için tüm denemelerini görebilirsiniz.

Bunu bir sonraki seviyeye taşıyarak, birçok farklı yazılım türü bir sisteme çok çeşitli potansiyel yolları kapsar. Örneğin, Pyrdp ortada bir yaklaşım sunar. Bu, saldırıyı kontrol etmenin yanı sıra bir saldırı deneyen bir tehdit oyuncusu izlemenizi sağlar.

Son raporlar saldırı durumu hakkında ne gösteriyor?

Blumira, Honeypot verilerini 2019-2020 yılları arasında Google Cloud Platform (RDP) VM'ye karşı analiz etti ve en az 122 ülkeden 179.000'den fazla benzersiz kullanıcı adının denendiğini buldu.

Buna ek olarak, 2019 - 2020 yılları arasında, saldırı insidansı%85 arttı ve tehdit aktörlerinin fidye yazılımı ve altyapı saldırıları için gerekli verileri toplamak için kullandıkları giderek daha karmaşık ve otomatik gözetimi yansıttı.

İnternette RDP'nin hızlı bir şekilde açılabileceği temel bir Windows VM'nin TrustedSec'in saldırılarının analizidir.

2.800'den fazla erişim denemesi kaydedilen sadece 9 gün boyunca çevrimiçi olarak korunmasız bir Windows 7 VM buldular. Bunlardan 46'sı başarılı oldu. Birkaç kişi sadece Access'in çalışıp çalışmadığını test etti, ancak bağlandıktan birkaç dakika içinde birkaç aktif olarak kurulu fidye yazılımı!

Burada verilen örnekler RDP bağlantılarına odaklanmış olsa da, bir honeypot bu tür bağlantı ile sınırlı değildir ve herhangi bir uzaktan erişim sistemi SSH gibi saldırılara tabidir.

Bir kuruluş potansiyel hasarı en aza indirmek için ne yapmalıdır?

Üç potansiyel çözüm, birçok saldırıya karşı korunmak için uzun bir yol kat edecektir.

Bir saldırgan, en kalıcı saldırganların diğer tüm korumalara rağmen yapabileceği bir şifre iletişim kutusuna erişim kazanırsa, güçlü bir şifre politikası olması esastır. Yeterince uzun ve karmaşık şifreler, karmalar çalınırsa kolayca kırılmamalarını sağlar.

Parola bile oluşturulmadan önce, yeni şifreyi bilinen çalıntı kimlik bilgilerine karşı kontrol eden ihlal edilmiş bir şifre listesi, en yaygın varyasyonların kullanılmamasını sağlar. Eşsiz ve karmaşık şifreler, bir saldırganın işini çok daha karmaşık hale getirir.

İhlal edilen şifre koruması ile Parola Politikası, kullanıcınızın şifrelerini kontrol eder ve tehlikeye atılan bir şifre seçmelerini önler.

Birçok tehdit aktörü, hizmetler arasında paylaşılan önceden oluşturulmuş hacklenmiş şifrelerin listelerine güvenir, ancak ihlal edilen şifre koruma kontrolü ile bu kullanımın olasılığı azalır!

Güçlü bir şifre politikasının üstüne katmanlı MFA kullanımıdır. İkinci bir kimlik doğrulama gereksinimi ile, doğru tahmin edilen veya çalınan bir şifre bile erişim sağlamaz. Bu, bir kullanıcının onu uyarmasına ve uygun adımları atmasına izin veren bir girişimin yapıldığını gösterir.

Son olarak, kamu internetten bağlantıyı kaldırmak, bir saldırganın sisteme erişmeye çalışmasını zorlaştırır. Genellikle, bağlantı bir VPN'nin arkasına konur. Yine de, konfigürasyon karmaşıklığı nedeniyle, daha yeni sistemler, her bağlantının doğrulandığını ve korunduğunu doğrulayan sıfır tröst kavramını kullanıyor.

Honeypotlar aracılığıyla keşfedilen birçok aktif tehditten öğrenmek, bir kuruluşun saldırganların önünde kalmak için proaktif adımlar atmasına izin verir. VPN'ler veya sıfır-tröst hizmetleri aracılığıyla dış bağlantıları kilitlemek, en kalıcı tehdit aktörleri için kusursuz değildir.

MFA ile birleştiğinde, güçlü bir şifre politikası, bir saldırgan kaysa bile tehdit aktörlerinin istikrarlı olmasını sağlar. SpecOps Parola Politikası gibi bir çözüm aracılığıyla güçlü şifreleri uygulayın ve kuruluşunuzun güvenliğinde proaktif olun!

Specops Software tarafından sponsorlu ve yazılmıştır

Şifre gücünü daha şeffaf hale getirmenin faydaları

Şifre sıfırlama çağrıları kuruluşunuza mal oluyor

BT tükenmişliği kuruluşunuzu riske atıyor olabilir

14 Siber Güvenlik Son kullanıcılarınıza aşılamak için en iyi uygulamalar

3. taraf hizmetleri şifre güvenliğinde yetersiz kalıyor

Kaynak: Bleeping Computer

More Posts