In dit tijdperk van toenemende cyberdreigingen is de beveiliging van webapplicaties van cruciaal belang geworden. Kwaadwillenden zijn voortdurend op zoek naar nieuwe kansen, zoals gebrekkige logging en monitoring. Ze besteden veel tijd aan het onderzoeken van applicaties en systemen om fouten en kwetsbaarheden te vinden.
Het is dan ook niet verrassend dat zonder adequate logging en monitoring IT- en softwareontwikkelteams zich niet bewust zijn van eventuele afwijkingen wanneer (en als) er cyberaanvallen of hackpogingen plaatsvinden. De ‘slechteriken’ profiteren van het venster van mogelijkheden en vallen rustig systemen aan zonder opgemerkt te worden, waardoor verdedigingen worden overweldigd en potentieel aanzienlijke schade wordt aangericht.
Maar… Goed nieuws voor iedereen! Dit artikel biedt een enorm arsenaal aan preventieve methoden om organisaties te helpen met vertrouwen en zekerheid te opereren over de beveiliging van hun systemen. Laten we er dus meteen induiken!
Uitleg over mislukkingen op het gebied van beveiligingslogging en -monitoring
Voordat we dieper ingaan op de impact van kwetsbaarheden op het gebied van beveiligingslogging en -monitoring, nemen we even de tijd om de kwetsbaarheid zelf te begrijpen.
Security Logging and Monitoring Failures stond oorspronkelijk op de 10e plaats in de OWASP-editie van 2017. Sindsdien is de kwetsbaarheid echter één plaats gestegen en bezet nu de 9e plaats in de lijst van 2021. Zoals de titel al aangeeft, impliceert de kwetsbaarheid het risico dat apps en API’s niet over de juiste logging en monitoring beschikken om fouten op te sporen en te debuggen.
Onvoldoende logging en monitoring onderscheidt zich van andere categorieën in de OWASP Top 10, omdat het niet direct kan worden uitgebuit. In plaats daarvan draait het om inadequate detectie- en reactiemogelijkheden, of het ontbreken daarvan. Zonder efficiënte logging en monitoring kunnen organisaties dagen, weken of zelfs maanden kwijt zijn met het detecteren van een inbreuk en het uitvoeren van digitale forensisch onderzoek nadat het incident heeft plaatsgevonden.
OWASP stelt dat bijna alle grote beveiligingsincidenten voortkomen uit de uitbuiting van onvoldoende logging en monitoring. Aanvallen op basis van onvoldoende logging en monitoring worden doorgaans hoog gerangschikt qua prevalentie, gemiddeld qua kans en laag qua detecteerbaarheid.
Hoe kunnen hackers misbruik maken van onvoldoende beveiligingslogging en -monitoring?
Wanneer adequate logging en monitoring ontbreken, biedt dit ransomwarecriminelen voldoende ruimte om kwaadaardige activiteiten uit te voeren die schadelijk zijn voor uw bedrijf. Wat kunnen ze mogelijk doen? Ongewone toegang krijgen tot uw systeem, u bespioneren, gegevens manipuleren, extraheren of vernietigen, meerdere componenten van het ecosysteem verder binnendringen en ermee wegkomen.
Hier zijn enkele van de exploits van logboekfouten:
- Wachtwoordaanvallen. Imago’s kunnen onvoldoende logging en monitoring uitbuiten om onbevoegde toegang tot gebruikersaccounts te verkrijgen. De methoden omvatten brute force-aanvallen, woordenboekaanvallen en wachtwoord-sniffers.
- Man-in-the-middle-aanval (MITM). Hierbij onderscheppen daders de communicatie tussen twee partijen en wijzigen ze berichten. Dergelijke aanvallen omvatten e-mailkaping, Wi-Fi-onderschepping, sessiekaping en DNS-spoofing.
- Denial of Service (DoS). Tijdens deze aanval proberen dreigingsactoren eerst toegang te krijgen tot het systeem, het netwerk uit te schakelen en vervolgens het reactievermogen op gebruikersverzoeken te verminderen door het doelsysteem te overweldigen met enorm veel bot-gegenereerd verkeer.
- Advanced Persistent Threats (APT’s). APT’s zijn gerichte aanvallen die fraudeurs in staat stellen om een netwerk binnen te dringen, hun greep op het systeem te verdiepen en lange tijd onopgemerkt te blijven.
Het aanvalsoppervlak is groter dan u zich kunt voorstellen, toch? Op het eerste gezicht lijkt onvoldoende logging en monitoring misschien niet zo’n big deal, maar als we onder de motorkap kijken, is er veel meer te ontdekken.
Voorbeelden van aanvallen
Om de aanval te illustreren, laten we de volgende scenario’s bekijken:
- Een videoplatform had te maken met een aanzienlijke credential stuffing-aanval. Ondanks het loggen van mislukte inlogpogingen, werden er geen waarschuwingen geactiveerd tijdens de aanval. Als reactie op klachten van gebruikers analyseerde het bedrijf de API-logs en ontdekte de inbreuk. Platformmanagers moesten het incident publiekelijk aankondigen en gebruikers aansporen hun wachtwoorden opnieuw in te stellen en sterkere aan te maken.
- De hacker begint met het scannen naar gebruikers met een gedeeld wachtwoord. Zodra deze zijn geïdentificeerd, maken ze misbruik van deze kwetsbaarheid om alle dergelijke accounts over te nemen. Voor andere accounts wordt één enkele verkeerde inlogpoging achtergelaten, mogelijk om detectie te ontwijken of verwarring te veroorzaken. Na een wachttijd herhaalt de aanvaller het proces met een ander wachtwoord, met als doel zwakke of veelgebruikte wachtwoorden uit te buiten voor onbevoegde toegang.
- Toegangssleutels, gebruikt voor administratieve API-toegang, werden gelekt in een openbare repository. Iemand identificeerde het potentiële beveiligingsrisico en informeerde de eigenaar van de repository via e-mail. Ondanks een e-mailmelding duurde het meer dan 48 uur voordat de eigenaar van de repository reageerde. Deze blootstelling kon onbevoegde toegang tot de administratieve API verlenen. Onvoldoende logging belemmert het bedrijf om de inbreuk volledig te beoordelen en te bepalen welke gegevens door kwaadwillende actoren zijn benaderd.
Zoals u ziet, kunnen aanvallers altijd manieren vinden om een organisatie te verrassen. Geen enkel systeem is volledig immuun voor mogelijke beveiligingsinbreuken. Helaas wordt onvoldoende logging en monitoring doorgaans pas aangepakt nadat er aanzienlijke schade is aangericht. De gevolgen kunnen ernstig zijn en verder reiken dan technische problemen, met impact op de reputatie van een bedrijf.
Hoe detecteert u mislukkingen op het gebied van beveiligingslogging en -monitoring?
De uitdagingen zijn divers, maar de oplossingen ook. Om uw API-beveiligingsstatus te behouden, is het belangrijk om regelmatig penetration tests uit te voeren.
Schakel de hulp in van cybersecurityprofessionals om te controleren op afwijkingen. Het proces omvat het simuleren van netwerk- en applicatieaanvallen om zwakheden te ontdekken en ongebruikelijke patronen te identificeren. De acties van de testers moeten goed gedocumenteerd zijn, zodat u de omvang van de schade veroorzaakt door kwaadwillende operatoren kunt begrijpen.
Zonder penetration testing, hoe kunt u er dan zeker van zijn dat uw systeem correct functioneert? Nu kwaadwillende aanvallers hun spel opvoeren, moeten organisaties er alles aan doen om hun digitale bezittingen intact te houden.
Praktijkvoorbeelden
Wat kan er gebeuren als mensen nalaten om logging- en monitoringtools goed te implementeren? Duizenden datalekken waren succesvol door onvoldoende logging en monitoring. De lekken waren te voorkomen, maar organisaties maakten blunders. Dit leidde tot aanzienlijke financiële verliezen en geschaadde reputaties. Lees verder om real-life voorbeelden te ontdekken van slachtoffers die getroffen zijn door dergelijke aanvallen.
Target
De Target datalek was een van de grootste datalekken in de detailhandel in de geschiedenis, waarbij 70 miljoen klanten werden getroffen. Tijdens de feestdagen van 2013 werd de op een na grootste kortingswinkelketen in de VS gehackt. Een enorme hoeveelheid persoonlijke klantgegevens werd gestolen, waaronder 40 miljoen credit- en debitcardrekeningen.
Het simpelweg nalaten om mislukte inlogpogingen correct te loggen, was voldoende om kwaadwillende actoren aan boord te laten komen. Deze schijnbaar kleine fout stelde hackers in staat om vanaf hetzelfde IP-adres verschillende gebruikersnamen en wachtwoorden te proberen totdat ze slaagden. De gevolgen waren verwoestend: Target verloor niet alleen meer dan $200 miljoen, maar ook het vertrouwen van hun klanten, die hun veiligheid niet meer vertrouwden.
Yahoo!
Laten we verdergaan met een datalek waarbij Yahoo!, een Amerikaanse provider van webservices, betrokken was. Het was een lek van epische proporties — 896 miljoen Yahoo! gebruikersaccounts werden gecompromitteerd. Gedurende 191 dagen wisten ransomware-criminelen privégegevens te kopiëren, zoals geboortedata, telefoonnummers, e-mailadressen voor wachtwoordherstel en zelfs uitdaging-antwoordsystemen voor wachtwoorden.
Ondanks state-of-the-art beveiligingssoftware en honderden beveiligingsprofessionals, hoe faalde Yahoo!? Het lek leek mogelijk gemaakt te zijn door een simpele spear-phishing e-mail die begin 2014 naar een medewerker van Yahoo! werd gestuurd. Pas eind augustus 2016 werd de volledige omvang van het lek duidelijk.
Er waren een veelvoud aan misstappen binnen het bedrijf — ze implementeerden geen basisbeveiligingsmaatregelen zoals het versleutelen van identificerende informatie. Het duurde te lang voordat Yahoo! het lek ontdekte, wat het vertrouwen van hun gebruikers kostte.
Citrix
Op vergelijkbare wijze leed het gigantische bedrijf Citrix in 2019 een aanzienlijk datalek, waarbij meer dan 6 TB aan e-mails, documenten en geheimen werd blootgelegd. Bestuurders van Citrix hoorden van het lek via de FBI, en wat ze ontdekten was verwoestend. Met grote bezorgdheid startte Citrix onmiddellijk een forensisch onderzoek.
Attackers gebruikten ‘password spraying’, een methode die zwakke wachtwoorden uitbuit. Dit incident gebeurde omdat Citrix onvoldoende beveiligingsmaatregelen had genomen, wat enorme financiële schade aan het bedrijf veroorzaakte. Medewerkers, contractanten, stagiairs, sollicitanten, begunstigden en afhankelijken die getroffen werden door een datalek bij Citrix, hebben een schikking van $2,28 miljoen weten te bewerkstelligen in de rechtbank.
Het Citrix-lek benadrukt het belang van eenvoudige beveiligingsmaatregelen zoals het hebben van sterke wachtwoorden en het gebruik van tweefactorauthenticatie (2FA). Bedrijven moeten gebruikerswachtwoorden regelmatig controleren tegen lijsten met veelgebruikte wachtwoorden en alert blijven op tekenen van compromittering.
Preventiestrategieën en Best Practices
In de complexe wereld van digitale vooruitgang is beveiliging een cruciale pijler. Als algemene richtlijn geldt: hoe waardevoller de gegevens, hoe meer beveiligingsmaatregelen — zoals logging en monitoring — er moeten zijn om potentiële bedreigingen te signaleren.
Verschillende stappen moeten worden gevolgd om te beschermen tegen falende beveiligingslogging en -monitoring:
- Specificeer de vereisten voor logging en monitoring. Geef aan welke informatie moet worden gelogd en gemonitord, bepaal de frequentie en identificeer de verantwoordelijke partijen
- Log applicatiefouten, verbindingsproblemen, runtimefouten, configuratiewijzigingen en fouten in het bestandssysteem
- Gebruik encryptie voor centrale logging
- Configureer waarschuwingen. Als er storingen of fouten optreden, moet uw beveiligingsteam hiervan op de hoogte worden gesteld
- Zorg ervoor dat functionaliteit met een hoog risico wordt gelogd. Dit omvat inlogpogingen, transacties met hoge waarde, wijzigingen in gebruikersaccounts, wachtwoordwijzigingen, enzovoort
- Houd uw software up-to-date. Update uw systemen regelmatig met beveiligingspatches
- Voer regelmatig beveiligingsscans uit. Dit helpt u kwetsbaarheden veel eerder te identificeren, waardoor de daaropvolgende en consequente schade wordt verminderd
- Voer interne en externe penetratietests uit om de logzijde van het risico te bevestigen. Red (whitehat hackers) en blue (interne dreigingsopsporingsspecialisten) teaming worden gebruikt om de monitoringszijde van het risico te bevestigen
- Monitor en reviseer. Als u helemaal niet monitort, wat is dan het nut van überhaupt loggen? Monitor en reviseer regelmatig uw log- en monitoringsoplossingen om ervoor te zorgen dat ze correct functioneren en alle benodigde gegevens vastleggen
- Voer anti-phishing trainingen uit. Train uw medewerkers in veilige codeerpraktijken, procedures voor incidentrespons en beveiligingsbewustzijn
Bij QAwerk begrijpen we het belang van een proactieve aanpak voor anomaliedetectie die aansluit bij de specifieke behoeften en context van een organisatie. De hierboven genoemde stappen bieden een routekaart voor organisaties die hun digitale activa effectief willen beveiligen.
Onvoldoende beveiligingslogging en -bewaking met QAwerk
QAwerk helpt organisaties bij het bereiken van aanvalsbeveiliging in een cloud-first, API-gedreven wereld. Wij zijn gespecialiseerd in het stoppen van aanvallen op webapplicaties en API’s door middel van holistische penetratietesten. Onze pentesters zullen uw systeem onderzoeken en proberen binnen te dringen in een gecontroleerde omgeving. Dit wordt gedaan om de risico’s voor uw webapplicaties te begrijpen en de effectiviteit ervan bij het reageren op beveiligingsincidenten te testen.
Hier zijn de talloze voordelen die QAwerk biedt:
- Biedt een uitgebreid beeld van fraudeorganisaties
- Voorkomt downtime van websites en servers
- Analyseert logs en vindt er problemen in
- Biedt gedetailleerde beveiligingsrapporten (kwetsbaarheidsernst, potentiële impact en waarschijnlijkheid van exploitatie)
- Bespaart tijd en geld voor uw bedrijf
Belangrijkste conclusies
In het snelle dreigingslandschap, waar kwaadwillende actoren hun tactieken ontwikkelen, wordt het opvoeren van de verdediging een Herculeaanse taak. Falende beveiligingslogging en -bewaking vormen een grote uitdaging op het gebied van cyberbeveiliging.
Te midden van deze uitdagingen is het essentieel om een alomvattende aanpak te hanteren, die het opzetten van een sterk beveiligingsprogramma voor applicaties omvat. Dit programma moet gericht zijn op het versterken van de beveiligingspositie van een organisatie door middel van continue monitoring, regelmatige penetratietesten en training van ontwikkelaars in veilige codeerpraktijken.
Door de onderzoekstechnieken van cybercriminelen na te bootsen, kunnen onze ervaren pentesters potentiële kwetsbaarheden in uw systemen detecteren voordat ze uw bedrijf ontwrichten. Laat de beveiliging van uw API’s niet aan het toeval over – neem contact op met beveiligingsprofessionals om uw verdedigingslaag te stroomlijnen en de beveiligingscomplexiteit te verminderen!