Dvě organizace kritické infrastruktury čelily stejnému red teamu CISA se zcela odlišným výsledkem
CISA zveřejnila výsledky dvou souběžných red teamových cvičení proti organizacím kritické infrastruktury. Zatímco jedna z nich útok vůbec nezaznamenala, druhá podezřelou aktivitu odhalila a izolovala napadené stanice v řádu minut.
Americká Agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury (CISA) zveřejnila zjištění ze dvou paralelních red teamových cvičení vedených proti organizacím kritické infrastruktury. V obou případech se týmu podařilo získat kontrolu na úrovni domény, výsledný obraz o schopnosti organizací útok odhalit se ale zásadně lišil.
První organizace, ze sektoru vládních služeb a zařízení, podlehla hned několika útočným vektorům. Tým CISA získal počáteční přístup přes webovou aplikaci s výchozími přihlašovacími údaji u několika vestavěných účtů, což umožnilo phishingovou kampaň, která zkompromitovala čtyři pracovní stanice. K eskalaci oprávnění pak posloužilo zneužití výchozího nastavení Machine Account Quota a špatně nakonfigurovaných šablon Active Directory Certificate Services – stejná třída zranitelnosti jako u dříve zdokumentovaného exploitu Certighost. Tým se dále dostal k citlivým firemním systémům díky přihlašovacím údajům uloženým v čitelném textu, včetně dešifrovaných konfiguračních souborů databází a staticky nastavených přístupových klíčů AWS, kterým nikdy nevypršela platnost. V cloudovém prostředí tým získal takzvané Primary Refresh Tokens a zneužil nadměrně oprávněné aplikace v Entra ID. Podle CISA skutečnou aktivitu red teamu navíc přehlušily „tisíce falešně pozitivních upozornění z běžného provozu firmy" a fragmentované bezpečnostní nástroje bez sdíleného přehledu.

Druhá organizace, z vodárenského a odpadovodního sektoru, si vedla zásadně lépe. Její bezpečnostní dohledové centrum (SOC) „zachytilo počáteční phishingové payloady v okamžiku jejich spuštění a izolovalo napadené stanice během dvou až dvaceti minut". Tým sice následně při testování s předpokladem již probíhajícího průniku (assume-breach) našel identické bezpečnostní nedostatky jako u první organizace, ochrana provozních technologií (OT) ale útoku odolala. CISA z rozdílu vyvozuje jasný závěr: nástroje pro detekci jsou účinné jen tak, jak dobří jsou lidé, procesy a postupy, které je obsluhují – tedy že samotná technologie bez fungujícího provozu detekci nezaručí.
Pro provozovatele kritické infrastruktury v Česku je zjištění relevantní i mimo americký kontext – ukazuje, že investice do detekčních nástrojů má smysl jen tehdy, pokud je organizace zvládne provozně vytěžit: mít nastavené procesy pro třídění a rychlou reakci na upozornění, ne jen samotný nástroj.
Zdroj
Další články

Výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 35b

