Ugrás a fő tartalomra

Közeleg a felhőalapú kiberbűnözés kora?



2012. november 7., 08:30
A cloud szolgáltatók sok esetben nem kísérik kellő figyelemmel a hálózataik adatforgalmát, ami ahhoz vezethet, hogy a kiberbűnözés is felfigyel a felhős infrastruktúrákban rejlő lehetőségekre.
A BAE Systems leányvállalataként működő ausztrál Stratsec cég kutatói egy érdekes vizsgálatot végeztek, amelynek során több kísérlettel igazolták azt, hogy a felhőalapú megoldásokat nyújtó szolgáltatók hálózatai viszonylag egyszerűen foghatók be kártékony tevékenységek elvégzésére. Ez pedig alátámasztotta azokat a feltételezéseket, miszerint a kiberbűnözés is élhet a felhőalapú infrastruktúrák adta előnyökkel, ami a károkozások új típusának adhat táptalajt.
A kutatók a kísérleteik során alapvetően három szempontból vizsgáltak öt széles körben használt - de pontosan meg nem nevezett - cloud infrastruktúrát. Egyrészt kíváncsiak voltak arra, hogy az öt szolgáltató miként szűri a hálózatából kimenő ártalmas adatforgalmat, másrészt milyen védelmi megoldásokat alkalmaz a bejövő adatkapcsolatok ellenőrzésére. Harmadrészt pedig azt is szimulálták, hogy a szolgáltatókon belüli kommunikációs kapcsolatok mennyire védettek. Az alkalmazott technikák között megtalálhatóak voltak a következők: DoS-támadás teszt webszerverek ellen,port szkennelés, FTP-jelszavak brute force-szal való törése, SQL injection támadások adatbázisok ellen, XSS (cross-site scripting) alapú károkozások, vírusterjesztés, exploitok küldözgetése, stb. Ráadásul az egyik vizsgálatuk során egyes támadásokat (például a port szkenneléseket) 48 órán keresztül futtatták, miközben várták a reakciókat a szolgáltatóktól.
A kísérleti rendszer felépítése - Forrás: Stratsec
"A kísérleteink eredményei azt mutatják, hogy az adatkapcsolatainkat nem szakították meg, nem állították le, amikor kártékony adatokat forgalmaztunk mind kimenő, mind bejövő irányba. Nem kaptunk riasztást a tesztbe bevont felhasználói fiókok esetében, és semmiféle korlátozás nem lépett életbe" - mondta Pedram Hayati, a Stratsec biztonsági kutatója. Majd hozzátette, hogy ezen eredmények ismeretében kijelenthető, hogy a kiberbűnözők könnyen hozhatnak létre, és használhatnak botneteket cloud alapokon.
Előnyök, hátrányok
A cloud infrastruktúrák segítségével végrehajtott károkozások több előnnyel és hátránnyal is szolgálnak az internetes bűnözők számára. Az alvilági szereplők szempontjából előnyös lehet, hogy a felhőalapú rendszereket gyorsabban tudják hadra fogni, mint a hagyományos botneteket, miközben stabil, megbízható és megfelelő sávszélességgel rendelkező infrastruktúrához jutnak a károkozásaikhoz. Ugyanakkor számukra hátrány, hogy ha egy cloud szolgáltató tudomására jut egy-egy akciójuk, akkor a szolgáltató gyorsan léphet, és pillanatok alatt megbéníthatja a támadók rendszereit. Napjainkban akár már 10 dollár körüli költséggel is igénybe vehetők olyan szolgáltatások, virtuális gépek, amelyek bevonásával egy kisebb weboldal DoS-technikákkal néhány órára megbéníthatóvá válhat. Ugyanakkor a cloud alapú károkozások még így költségesebbek a kiberbűnözés számára, mintha a hagyományos vírusterjesztésre épülő botnetekkel akarna károkat okozni.
Biztonsági szakértők szerint a Stratsec felmérése azt bizonyítja, hogy a cloud szolgáltatók még nem ülhetnek a babérjaikon, legalábbis ami a biztonságot illeti. Jelenetős védelmi intézkedéseket kellene foganatosítaniuk annak érdekében, hogy a hálózataik minél kisebb valószínűséggel legyenek bevonhatók online támadásokba. Ugyanakkor a kísérletek arra is felhívták a figyelmet, hogy a nyilvános cloud szolgáltatásokból érkező adatforgalmat sem célszerű automatikusan megbízhatónak tekinteni.

Megjegyzések

Népszerű bejegyzések ezen a blogon

Az IT és információbiztonsági szakma tetoválásainak jelentésmorfológiája

Az IT és információbiztonsági szakma tetoválásainak jelentésmorfológiája Blogzóna IT Itt az ideje, hogy az IT és a biztonsági szakmán belül elterjedt és gyakori tetoválásokat összegyűjtsük és közelebbről megvizsgálva a képi világukat, leírjuk, milyen jelentéssel bírnak, mit is jelképeznek, kik és hogyan, hol viselik őket. 1-89-19-68 A hackerek kedvelt tetoválása. A számok a periódusos rendszer elemein keresztül a HACKER feliratot adják ki (H- 1 Hidrogén, AC- 89  Aktínium, K- 19  Kálium, ER- 68  Erbium). Az öt pont jelentheti a feketekalapos hacker börtönviseltségét (bérletvásárlás után), etikus hacker esetében azonban az éles projekteken edződést és a field tapasztalatot szimbolizálja. Más értelmezésben az éles projekt során az etikus hackert (középső pont) bekeríti saját projektvezetője és salese, az ügyfél projektvezetője és az ügyfél biztonsági vezetője. Vörös háromszög a bal mellbimbó körül, „People, Process, Technology” felirattal az élek...

Mesterséges intelligencia startupot vett a Nike

A cég azért hajtotta végre a felvásárlást, mert szeretné megfejteni, hogy mit akarnak az ügyfelei. A tengerentúli székhelyű edzőcipő-, sportruházat- és sportszergyártó  megvásárolta  a  Celect nevű bostoni székhelyű mesterséges intelligencia startupot. A Nike azért döntött a tranzakció mellett, mert úgy érezte, hogy a vállalkozásban ott van a potenciál arra, hogy többet tudhasson meg az ügyfeleiről és arról, hogy miért döntenek egy adott termék megvétele mellett. A Celect a megadott kiskereskedelmi adatok alapján készíti el a számításait, amelyek komoly segítséget jelenthetnek akkor, ha például egy sportszergyártó költség-haszon elemzéseket akar elvégezni. Eric Sprunk, a Nike ügyvezető igazgatója kijelentette, hogy miután a termékeik iránt egyre nagyobb a kereslet, ezért kiemelten fontos számukra az adatok optimalizálása és az, hogy reagálni tudjanak a fogyasztói magatartásokra. Így nagyon is személyre szabott módon tudják kiszolgálni a vásárlóikat. A két fél az ü...

Sziszifuszi robotok és túlontúl menő házak az IKEA központjában

CSURGÓ DÉNES KÖVETÉS 2018.06.17. 17:11 Van valami gyermekien lenyűgöző, ugyanakkor szomorkás egy robot látványában, amelynek az a dolga ezen a világon, hogy nagyon finoman, óvatosan kinyisson majd becsukjon egy kutyafej formájú uzsonnásdobozt, és ezt elismételje úgy 15-20 ezerszer. Pedig ez az egyszerre mechanikus és egyszerre drámai látvány fogadott, amint beléptem az IKEA teszlaborjába a festőien semmi közepén lévő Älmhult városában, ahol az IKEA központja is van. Itt a tesztlabor mellett megnézhettem, hogy hogyan is rendezik be a lakásukat az IKEA dizájnerei, vagy hogy milyen bútorokat tervez a cég egy Mars-expedícióra. Az IKEA volt olyan kedves, hogy még vagy 200 másik újságíróval együtt meghívott a Democratic Design Days nevű rendezvényére, ami valójában egy kétnapos PR esemény, amelyen a világ talán legnagyobb bútorgyártója megmutatja, hogy mik kerülnek majd a boltokba jövőre, bejelenti, hogy milyen menőséget tervez a...