На этой неделе полезные слова — скучные: инспектировать, кэшировать, компилировать, хранить, доверять. Каждое звучит безобидно. Каждое может стать путём атаки, когда система делает чуть больше, чем ожидают люди. Проверка модели может выполнить код. Кэш может перепутать запросы. Публичный секрет может оставаться полезным годами.
Таков урок, проходящий через весь список. Злоумышленникам не всегда нужен блестящий новый трюк. Они могут прятать команды в общедоступной инфраструктуре, повторно использовать старые уязвимости, злоупотреблять слабыми настройками по умолчанию или позволять автоматизации создавать грубый, но всё ещё рабочий путь. Более быстрые инструменты меняют темп, но базовые ошибки по-прежнему делают значительную часть работы.
Поэтому интересный вопрос на этой неделе не «что сломалось?». А «что мы считали безопасным, потому что оно выглядело обыденно?» Полный список содержит ответы.
Полезно не запоминать каждую историю. Важно замечать мелкие решения, стоящие за ними: чему доверяют, что остаётся открытым, что работает без особой проверки и на что никто не смотрит, потому что это кажется рутиной. Именно там злоумышленники продолжают находить лазейки.
Инструменты становятся быстрее, а некоторые атаки — всё более странными, но основной урок остаётся довольно простым. Знайте, к чему имеют доступ ваши системы, что им разрешено делать и какие старые предположения всё ещё актуальны. Это будет важно и на следующей неделе.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




