Джуну было не по себе: «Получается, если нет изоляции — можно угнать машину? Если нет контроля — можно взломать целую сеть? А если…»
— А если взломают не нас, а кого-то, кому мы доверяем?
Секьюрити ресёрчер пристально посмотрел на него:
— Ты только что понял главный принцип информационной безопасности. Никому нельзя верить. Агент Малдер, только в IT.
— Но… Мы же работаем с проверенными сервисами! Мы обновляемся только с официальных репозиториев!
Безопасник с ухмылкой взял листок и написал:
SolarWinds Hack, 2020.
DevSecOps кивнул:
— В 2020 году хакеры взломали компанию SolarWinds — поставщика ПО для мониторинга. Они подменили обновление и разослали его клиентам.
Джун напрягся:
— И кто пострадал?
Сеньор откинулся в кресле:
— Все. Microsoft, Cisco, Intel, даже Минфин США. Они скачали обновление, доверившись вендору. А вендор уже был скомпрометирован.
Джун ошеломлённо выдохнул:
— Но как… Как защититься, если даже обновления могут быть заражены?
Секьюрити ресёрчер поднял палец:
— Zero Trust. Никому нельзя верить. Даже своим серверам, даже своему коду. Всё должно проверяться на каждом этапе.
DevOps хмыкнул:
— То есть, ты предлагаешь относиться к каждому пакету обновления, как к потенциальной бомбе?
— Да. И проверять, что эта бомба обезврежена, прежде чем её запускать.
Джун посмотрел на терминал. Там мигало приглашение на установку нового апдейта.
Он задумался.
Продолжение следует...
Вынос пользы для джуна:
▪️Zero Trust = не доверяй никому. Любая система может быть скомпрометирована.
▪️Обновления = возможная угроза. Перед установкой проверяй их источник и целостность.
▪️Минимизируй доверие к сторонним сервисам. Даже официальные репозитории могут быть взломаны.
▪️Логи и мониторинг — твои друзья. Если где-то что-то пошло не так, система должна это зафиксировать.
Пояснительная бригада:
SolarWinds Hack (2020): атака через цепочку поставок. Взломав поставщика ПО, злоумышленники распространили заражённые обновления по всему миру. Подробности читай тут.
Zero Trust Security Model: концепция, в которой любой запрос на доступ требует проверки, даже если он исходит из внутренней сети.
Code Signing: проверка цифровых подписей обновлений, чтобы убедиться, что они не были подменены.
Behavior-based Detection: отслеживание аномального поведения в сети, чтобы выявлять взломы даже после их проникновения.
💬 Пиши в комменты: какой неожиданный сторонний сервис подвёл вас больше всего?
#поиграемвКИ
