Οι σύγχρονες επιχειρήσεις επενδύουν σημαντικά ποσά σε firewalls, endpoint protection, EDR, SIEM, identity platforms, cloud security και δεκάδες ακόμη τεχνολογίες. Ωστόσο, η ύπαρξη ενός ακριβού security stack δεν εγγυάται από μόνη της την ασφάλεια. Η πραγματική αξία κάθε λύσης κρίνεται από τον τρόπο με τον οποίο έχει σχεδιαστεί, παραμετροποιηθεί, ενσωματωθεί και δοκιμαστεί απέναντι σε πραγματικές επιθέσεις.
Αυτό είναι ένα από τα δυσκολότερα ζητήματα που αντιμετωπίζει σήμερα ο IT Director. Η αγορά και η εγκατάσταση ενός security control δεν αρκεί για να θεωρηθεί ένας οργανισμός προστατευμένος. Default ρυθμίσεις, εξαιρέσεις για λόγους ευκολίας, ασυμβατότητες μεταξύ συστημάτων και ελλιπές hardening, μπορούν να περιορίσουν δραστικά την αποτελεσματικότητα ακόμη και προηγμένων τεχνολογιών.
Ο ρόλος του σύγχρονου Tech Leader, επομένως, δεν είναι να προσθέτει συνεχώς νέα προϊόντα στο security stack. Είναι να διασφαλίζει ότι κάθε επένδυση μειώνει μετρήσιμα τον κίνδυνο, υποστηρίζει τις επιχειρησιακές προτεραιότητες και λειτουργεί ως μέρος μιας ενιαίας αρχιτεκτονικής άμυνας. Για να το πετύχει, χρειάζεται ανεξάρτητο έλεγχο, τεχνική τεκμηρίωση και δοκιμές που προσομοιώνουν τη συμπεριφορά ενός πραγματικού επιτιθέμενου.
Ένα πρόσφατο έργο μας, ανέδειξε ακριβώς αυτή την πραγματικότητα. Ένας IT Director είχε επενδύσει σε μεγάλο αριθμό λύσεων ασφαλείας, εγκατεστημένων από διαφορετικούς παρόχους. Στα χαρτιά, η υποδομή διέθετε πολλαπλά επίπεδα προστασίας. Στην πράξη, αρκετές πλατφόρμες λειτουργούσαν με default ρυθμίσεις και χωρίς συνολικό έλεγχο της αρχιτεκτονικής.
Κατά τη διάρκεια Red Team assessment, η ομάδα κατάφερε να παρακάμψει διαδοχικά αρκετά από τα διαθέσιμα controls. Το συμπέρασμα δεν ήταν ότι οι τεχνολογίες ήταν ανεπαρκείς. Το πρόβλημα ήταν ότι δεν είχαν προσαρμοστεί στο πραγματικό περιβάλλον απειλών, στις επιχειρησιακές διαδικασίες και στον τρόπο λειτουργίας του οργανισμού. Ο οργανισμός είχε αγοράσει δυνατότητες που, λόγω ελλιπούς παραμετροποίησης, δεν αξιοποιούνταν ουσιαστικά.
Αντί να προτείνουμε την αγορά ακόμη μίας λύσης, βοηθήσαμε τον IT Director να εντοπίσει τα κενά σχεδιασμού και παραμετροποίησης. Προχωρήσαμε σε Security Configuration Reviews, αξιολόγηση της αρχιτεκτονικής ασφαλείας και στοχευμένες ενέργειες hardening. Εξετάσαμε όχι μόνο κάθε τεχνολογία ξεχωριστά, αλλά και τον τρόπο με τον οποίο τα συστήματα συνεργάζονταν, αντάλλασσαν δεδομένα, παρήγαγαν alerts και υποστήριζαν την απόκριση σε περιστατικά.
Η σειρά των ενεργειών έχει σημασία. Ένα Security Configuration Audit πρέπει πρώτα να αποτυπώσει την πραγματική κατάσταση, να εντοπίσει αποκλίσεις από ασφαλείς πρακτικές και να καθοδηγήσει το hardening. Στη συνέχεια, το Penetration Testing και το Red Teaming επαληθεύουν αν οι αλλαγές έκλεισαν τα attack paths, και αν οι ομάδες μπορούν να ανιχνεύσουν και να αντιμετωπίσουν μια συντονισμένη επίθεση. Έτσι, ο έλεγχος παύει να είναι μια αποσπασματική άσκηση συμμόρφωσης, και μετατρέπεται σε κύκλο συνεχούς βελτίωσης.
Εδώ βρίσκεται η ουσιαστική αξία του offensive security. Το Penetration Testing εντοπίζει εκμεταλλεύσιμες αδυναμίες σε εφαρμογές, δίκτυα και υποδομές. Το Red Teaming προσομοιώνει έναν αποφασισμένο αντίπαλο και δοκιμάζει συνολικά ανθρώπους, διαδικασίες και τεχνολογία. Τα Security Architecture Assessments εξετάζουν αν ο σχεδιασμός των αμυντικών μηχανισμών υποστηρίζει τους επιχειρησιακούς στόχους, ενώ τα Security Configuration Reviews επιβεβαιώνουν ότι κάθε control είναι σωστά ρυθμισμένο και ευθυγραμμισμένο με το πραγματικό risk profile του οργανισμού.
Για έναν IT Director, το ζητούμενο δεν είναι να διαθέτει περισσότερα εργαλεία, αλλά να γνωρίζει ποια λειτουργούν, σε ποιο βαθμό, και απέναντι σε ποιες απειλές. Το offensive security παρέχει αυτή την απόδειξη. Μετατρέπει τις υποθέσεις σε μετρήσιμα ευρήματα, αποκαλύπτει τη λανθασμένη αίσθηση ασφάλειας και επιτρέπει την ιεράρχηση επενδύσεων με βάση τον πραγματικό κίνδυνο.
Το επιχειρησιακό όφελος είναι άμεσο. Περιορίζεται η σπατάλη budget, βελτιώνεται η απόδοση των υφιστάμενων τεχνολογιών, μειώνονται τα attack paths, και η διοίκηση αποκτά σαφέστερη εικόνα για το επίπεδο ανθεκτικότητας του οργανισμού. Παράλληλα, οι ομάδες IT και Security αποκτούν ένα πρακτικό roadmap με συγκεκριμένες ενέργειες, υπευθυνότητες και προτεραιότητες, που μπορούν να υλοποιηθούν και να επανελεγχθούν.
Η κυβερνοασφάλεια αποκτά αξία όταν μετριέται και επαληθεύεται διαρκώς. Οι IT Directors πρέπει να γνωρίζουν ποια ευρήματα επαναλαμβάνονται, ποια controls αποτυγχάνουν, και πόσο γρήγορα κλείνουν τα κρίσιμα κενά. Μόνο τότε η ασφάλεια παύει να αντιμετωπίζεται ως τεχνικό κόστος, και γίνεται μετρήσιμη επιχειρησιακή επένδυση.
Από το 2008, η Logisek υποστηρίζει οργανισμούς που θέλουν να αντιμετωπίζουν την κυβερνοασφάλεια ως επιχειρησιακή ικανότητα, και όχι ως κατάλογο προϊόντων. Η εμπειρία μας σε Penetration Testing, Red Teaming, Security Architecture και Security Configuration Reviews, επιτρέπει την αξιολόγηση των συστημάτων με τη νοοτροπία του επιτιθέμενου, και την πρόταση λύσεων με την ευθύνη στρατηγικού συνεργάτη.
Η επόμενη ημέρα της επιχειρησιακής τεχνολογίας δεν θα ανήκει στις εταιρείες που αγόρασαν τα περισσότερα security tools. Θα ανήκει σε εκείνες που μπορούν να αποδείξουν ότι τα εργαλεία τους, λειτουργούν όταν χρειαστεί πραγματικά.



