Introductie
Cybercriminaliteit is tegenwoordig een gigantische business. De verwachte schade hiervan voor het jaar 2021 bedraagt wereldwijd 6 biljoen dollar (een snelle herinnering: een biljoen is een miljoen maal een miljoen – ja, zóveel). Om dit in perspectief te plaatsen: wat betreft inkomsten, doet cybercriminaliteit reuzen als Tesla, Facebook, Microsoft, Apple, Amazon en Walmart verbleken. Hun gecombineerde jaaromzet bedraagt “slechts” $1,28 biljoen.
De eenvoudige waarheid dat informatie macht is in dit tijdperk, is actueler dan ooit. Bedrijven en zelfs levens lopen gevaar door waardevolle en gevoelige cybergegevens die hackers kunnen benaderen en misbruiken. Er is niets aan te doen om cyberaanvallen volledig te voorkomen. Gelukkig kunt u uw beveiligingssysteem verbeteren. Neem het initiatief! Huur een team van professionele testers in om uw systeem onder gecontroleerde omstandigheden aan te vallen en de zwakke punten ervan te ontdekken, om zo zeker te stellen dat het bestand is tegen kwaadaardige inbraken.
Preventieve ethische cyberaanvallen zijn goed georganiseerde penetratietests, en in dit artikel zullen we alle details en specificaties onthullen, de potentiële risico’s waarmee ze gepaard gaan, en nogmaals het belang benadrukken van tijdige detectie van cyberkwetsbaarheden.
Wat is penetration testing?
Penetration testing, ook wel bekend als pen testing, security testing of ethisch hacken, is een zeer effectieve methode om de huidige beveiligingsstatus van een systeem te beoordelen. Met penetratie bedoelen we de mate waarin een hypothetische kwaadwillende gebruiker (hacker) beveiligingsmaatregelen en protocollen kan doorbreken. Penetratietesten is dus een geautoriseerde poging om ongeautoriseerde toegang te verkrijgen – simpel gezegd, om het te hacken.
Wat is de grootste kans dat u gehackt wordt?
Hieronder hebben we een lijst samengesteld van de meest voorkomende doelwitten van kwaadaardige aanvallen, samen met de belangrijkste cyberdreigingen. Dit is onze lijst «Grootste kans dat u gehackt wordt»:
Mobiele applicaties
-
Gebrek aan binaire bescherming – dit wordt beschreven als het ontbreken van mechanismen om te voorkomen dat een applicatie binair wordt omgekeerd-engineered en gemodificeerd. Zonder adequate binaire bescherming is het mogelijk om een app te decompleren en de broncode in te zien.
Voorbeeld: Android vereist dat alle apps digitaal worden ondertekend met een certificaat voordat ze geïnstalleerd kunnen worden. Android gebruikt dit certificaat om de auteur van een app te identificeren, en het certificaat hoeft niet door een certificeringsinstantie te zijn ondertekend. Android-apps gebruiken vaak zelfondertekende certificaten. Daarom kan een kwaadwillende gebruiker elke informatie in het certificaat plaatsen om hun applicatie te ondertekenen – geen enkele instantie valideert de authenticiteit van certificaten.
-
Zwakke encryptie – dit type op kwetsbaarheden gebaseerde aanval richt zich op encryptie-algoritmen die verouderd, zwak zijn of uitgebreide kwetsbaarheden vertonen.
Voorbeeld: De Amerikaanse supermarktketen Wegmans Food Markets heeft aangekondigd dat ze een datalek hebben geleden nadat twee databases online toegankelijk waren geworden. Vaak staat deze formulering voor zwakke encryptieproblemen.
-
Onveilige dataopslag – bestandssystemen zijn doorgaans een gemakkelijk doelwit voor kwaadwillende gebruikers. Onvoldoende bescherming kan leiden tot datalekken.
Voorbeeld: Tinder maakte de locaties van app-gebruikers bekend, die niet correct waren versleuteld. In 2013 werden de locaties van Tinder-gebruikers gedeeld, waardoor ontvangers snel de exacte locaties konden trianguleren. Tinder reageerde door de kwetsbaarheid te verhelpen.
Websites en web-API’s
-
Authenticatie- en autorisatiefouten – verrassend genoeg de meest voorkomende, maar toch veelvoorkomende en gevaarlijke API-beveiligingsfouten. Het uitbuiten van deze kwetsbaarheden geeft aanvallers gemakkelijke toegang om wachtwoorden, sleutels of sessietokens te misbruiken.
Voorbeeld: Een ex-Cisco medewerker kreeg ongeautoriseerde toegang tot de cloudinfrastructuur van het bedrijf en implementeerde kwaadaardige code, wat 16.000 WebEx-klantaccounts wekenlang ontwrichtte. Het kostte Cisco $1,4 miljoen aan medewerkerstijd om hun infrastructuur te auditen en de schade te herstellen. Blijkbaar was toegang tot gevoelige bronnen niet beschermd met tweefactorauthenticatie of andere toegangsbeheerhulpmiddelen.
-
Injectiefouten – SQL-, NoSQL-, OS- en LDAP-injecties treden op wanneer niet-vertrouwde gegevens worden verzonden als onderdeel van een commando of query. Dit type kwetsbaarheid is het gevolg van het niet filteren van invoer uit niet-vertrouwde bronnen.
Voorbeeld: Het RedHack collectief gebruikte SQL-injectie om de Turkse overheidswebsite te doorbreken en schulden aan overheidsinstanties te wissen.
-
Beveiligingsconfiguratiefouten – een vrij wijdverbreide kwetsbaarheid die zich manifesteert door een gebrekkige implementatie van beveiligingscontroles. Configuratiefouten of onveilige configuratie-opties resulteren in de vatbaarheid van een applicatie voor aanvallen die gericht zijn op elk deel van de applicatiestack.
Voorbeeld: Verkeerd geconfigureerde HTTP-headers op de website van het Amerikaanse ministerie van Defensie (https://www.sfl-tap.army.mil/). Hoewel de beveiligingsbewuste X-XSS-Protection-header was opgenomen, was deze geconfigureerd met de waarde DENY, die gebruikt moet worden voor de X-Frame Option. De onderzoeker adviseerde terecht dat dit gewijzigd moest worden in 1; mode=block.
Scripts
-
Cross-Site Scripting (XSS) – dit type fout treedt op als gevolg van kwaadaardige scripts in de webbrowser van het slachtoffer, als gevolg van geplaatste kwaadaardige code op een legitieme webpagina of webapplicatie.
Voorbeeld: Vanwege een gebrek aan invoervalidatie van het zoekveld op lert.uber.com, was het mogelijk om een Reflected XSS te verkrijgen vanuit het URL-pad, bijvoorbeeld
https://lert.uber.com/s/search/All/Home”>PAYLOAD. -
Onveilige deserialisatie – deze kwetsbaarheid treedt op wanneer niet-vertrouwde gegevens worden gebruikt om de logica van een applicatie te misbruiken, een denial-of-service (DoS) aanval te veroorzaken, of zelfs willekeurige code uit te voeren wanneer deze wordt gedeserialiseerd.
Voorbeeld: In september 2018 verschenen op HackerOne informatie over een onveilige deserialisatiekwetsbaarheid in Vanilla Forums. De kwetsbaarheid stelde een vastberaden aanvaller in staat om code op afstand uit te voeren.
-
XML External Entities (XXE) – dit type aanval maakt gebruik van externe entiteiten om interne bestanden te onthullen via de bestands URI-handler, interne bestandsshares, interne poortscanning, code-uitvoering op afstand en denial-of-service aanvallen.
Voorbeeld: Een XXE-kwetsbaarheid die in 2018 werd ontdekt, leidde tot een exploit in de embleem-editor van Rockstar Games. Bekijk het openbaar gemaakte rapport met codefragmenten en gedetailleerde aanvalsverklaringen.
Softwareapplicaties
-
Gebroken toegangscontrole – zwakheden in toegangscontrole zijn vrij gebruikelijk. Het treedt op wanneer permissie-configuratiefouten aanvallers toegang en/of de mogelijkheid verlenen om gegevens/bestanden/accounts te wijzigen waar ze anders geen toegang toe zouden mogen hebben. Pentesting is de veiligste manier om ontbrekende of ineffectieve toegangscontrole te detecteren, inclusief HTTP-methoden (GET vs. PUT, etc.), controllers, directe objectreferenties, enz.
Voorbeeld: Een bug maakte het mogelijk om alle activeringssleutels (ook bekend als CD-sleutels) te downloaden via het Steam-gamingplatform, voor elk spel.
-
Gebruik van componenten met bekende kwetsbaarheden – de prevalentie van dit probleem is vrij wijdverbreid. Componenten, waaronder bibliotheken, frameworks en andere softwaremodules, draaien vaak met dezelfde privileges als een applicatie. Als een component dus kwetsbaar is, kunnen die zwakheden worden uitgebuit om een applicatie aan te vallen.
Voorbeeld: Een passend rapport werd in 2016 openbaar gemaakt over Uber. Uber gebruikte een verouderde versie van WordPress, samen met het draaien van een q-and-a plugin die sindsdien uit WordPress was verwijderd vanwege een Full Path Disclosure kwetsbaarheid.
-
Onveilige directe objectreferenties – deze kwetsbaarheid staat een geautoriseerde gebruiker toe om informatie van andere gebruikers op te halen. Met de groeiende hoeveelheid apps die persoonlijke informatie verzamelen, winnen preventieve maatregelen tegen deze kwetsbaarheid aan kracht.
Voorbeeld: In februari 2014 werd deze kwetsbaarheid gevonden in Yahoo!. Een hacker ontdekte de kwetsbaarheid in een subdomein ‘suggestions.yahoo.com’. Het stelde een aanvaller in staat om objecten te wijzigen, zoals het verwijderen van alle geplaatste threads en opmerkingen op de Suggestieforumwebsite van Yahoo, in totaal meer dan anderhalf miljoen records.
Netwerkhardware en servers
-
Gebrek aan encryptie – onversleutelde gegevens kunnen worden verzameld via het netwerk of gestolen apparaten die onversleutelde gegevens direct bevatten.
Voorbeeld: In februari 2018 gaf een incident in het Pennsylvania Office of Administration toegang tot persoonlijke informatie van bijna 360.000 gebruikers, waaronder leraren, schoolbesturen en medewerkers van het ministerie van Onderwijs. Het versleutelen van toegang tot vitale informatie en het zorgvuldig beheren van de identiteiten van de machines die deze gegevens huisvesten, voorkomt datalekken.
-
Ransomware – dit type aanval is vrij wijdverbreid. Wanneer het wordt toegepast op kwetsbare servers en netwerkhardware, betekent het grote problemen, vaak resulterend in het falen van systemen en netwerkcommunicatie.
Voorbeeld: De ransomware bekend onder de naam ‘Cring’ maakt gebruik van een kwetsbaarheid in Fortigate VPN-servers (CVE-2018-13379). Fortinet heeft in 2019 een beveiligingspatch uitgebracht om de kwetsbaarheid te verhelpen, maar cybercriminelen kunnen de exploit nog steeds inzetten tegen netwerken die de beveiligingsupdate nog niet hebben toegepast.
-
Identiteitsdiefstal (MAC-spoofing) – gebeurt wanneer de bedrieger het netwerk afspeurt naar geldige en originele MAC-adressen om zich als een geldig adres voor te doen. In theorie zou elke netwerkadapter in een verbonden apparaat een uniek Media Access Control (MAC)-adres moeten hebben dat nergens anders voorkomt. In de praktijk kan een slimme hack deze situatie echter op zijn kop zetten.
Voorbeeld: De Identity Fraud Study van 2021, uitgebracht door Javelin Strategy & Research, toont aan dat identiteitsfraudeoplichting resulteerde in $43 miljard (USD) aan verliezen voor Amerikaanse consumenten. Identiteitsfraudeoplichting is relatief gemakkelijk te organiseren, wat criminelen de mogelijkheid biedt om de fraudedetectiedrempels van financiële dienstverleners te omzeilen.
Bekabelde en draadloze netwerken
-
Kwaadaardige associatie – een dreiging die ontstaat wanneer een draadloos netwerk wordt benaderd door een draadloos apparaat zoals een hackende laptop in plaats van een bedrijfstoegangspunt (AP). Wanneer een aanvaller toegang krijgt tot het draadloze netwerk, kunnen ze wachtwoorden stelen of Trojans plaatsen.
Pro Tip: Dit type aanval wordt meestal gecombineerd met andere benaderingen om de beveiliging van systemen te doorbreken. Zorg ervoor dat u tijd-bewezen strategieën voor bedrade en draadloze netwerkbeveiliging hanteert.
-
Man-in-the-Middle Methode – dit type aanval wordt gekenmerkt door de onderschepping van communicatie tussen twee systemen of personen door een ongeautoriseerde partij.
Voorbeeld: In 2017 haalde creditscorebedrijf Equifax zijn mobiele apps van Google Play en de APP Store van Apple offline na een lek, wat resulteerde in het lekken van gevoelige gebruikersgegevens. Beide versies van de app gebruikten niet consequent HTTPS, waardoor ze kwetsbaar waren voor onderschepping.
Pro Tip: bekijk S2.E6 van de tv-serie Mr. Robot voor een nieuwe kijk op Karma Attacks.
-
Denial of Service Attack – treedt op wanneer het systeem opzettelijk wordt overladen met overbodige verzoeken, waardoor de juiste stroom van legitiem gebruik wordt belemmerd.
Voorbeeld: Een grote DDoS-aanval op Dyn DNS zette Spotify, Twitter, Github en PayPal offline door de sites te overspoelen met een overweldigende hoeveelheid internetverkeer in oktober 2016. Het bleek dat Mirai malware achter de aanval zat.
Besturingssystemen
-
Remote Code Execution – systeemkwetsbaarheden kunnen een aanvaller de mogelijkheid bieden om kwaadaardige code uit te voeren en gebruikersprivileges te verkrijgen. Remote code execution is een van de meest voorkomende kwetsbaarheden die tegenwoordig in besturingssystemen worden gevonden, en opent poorten voor andere aanvallen.
Voorbeeld: Blueborne, een beveiligingskwetsbaarheid die potentieel elk apparaat op de planeet met Bluetooth (naar schatting meer dan 8 miljard) open kan stellen voor een RCE-aanval.
-
Privilege Escalation – geeft een aanvaller de mogelijkheid om functionaliteit te verkrijgen (boven de initieel toegekende) zonder de juiste autorisatie. Meestal wordt privilege-escalatie uitgebuit in combinatie met andere kwetsbaarheden, bijvoorbeeld remote code execution.
Voorbeeld: Metasploit is een bekend hackframework. Het bevat privilege-escalatieaanvallen tegen gerootte Android-apparaten. Zodra het apparaat is geroot, creëert het een uitvoerbaar bestand, bekend als een superuser (SU) binary, dat de aanvaller in staat stelt commando’s uit te voeren met root-toegang. De aanvaller kan vervolgens commando’s uitvoeren zoals “show advanced” en “show options” als root.
-
Informatieverstrekking – dit type aanval treedt op wanneer softwarebugs worden uitgebuit om persoonlijke gegevens te verkrijgen. Verkregen gegevens dienen vaak als een bouwsteen voor toekomstige cyberaanvallen.
Voorbeeld: 533 miljoen telefoonnummers en persoonlijke gegevens van Facebook-gebruikers zijn in april 2021 online gelekt.
Wat zijn de verschillende benaderingen voor penetration testing?
Elke pentester kiest een specifieke benadering voor beveiligingstesten, gebaseerd op timing, beveiligingseisen en, het belangrijkst: de mate van verstrekte informatie. Laten we het uitleggen: het uitbuiten van zwakheden in een systeem kan succesvol zijn met of zonder informatie over het doelsysteem – bijvoorbeeld, een pentester kan kennis hebben van hoe een netwerk is gemapt, of het ontdekken van deze informatie kan ook deel uitmaken van de taak. De hoeveelheid verstrekte informatie bepaalt de benadering.
Hieronder de drie benaderingen voor pentesting en de voor- en nadelen van elk:
Wat is het doel van penetration testing?
Het belangrijkste idee achter elke penetratietest is het simuleren van een aanval van kwaadwillende buitenstaanders om mogelijke aanvalscenario’s en systeemkwetsbaarheden te identificeren. Daarom is het doel van pentesting het blootleggen van kwetsbaarheden en het uitbuiten van zwakheden van het betreffende systeem.
Cyberbeveiligingstesten biedt waardevolle inzichten in de sterke en zwakke punten van bestaande beveiliging. Het is echter vermeldenswaard dat het primaire doel van elk pentesting-geval gekoppeld is aan een specifiek bedrijfsscenario, dus er zijn tal van testvectoren die niet onder één algemeenheid vallen.
Weet u hoe vaak een ransomware-aanval op bedrijven naar verwachting zal plaatsvinden tegen het einde van 2021? Er zal elke 11 seconden een poging tot een beveiligingslek worden gedaan. Dit is een stijging ten opzichte van een schatting van 1 per 40 seconden in 2016. Kwetsbaarheidsbeoordelingen en daaropvolgende verbeteringen zijn een beproefde maatregel om daadwerkelijke digitale inbraken te voorkomen.
Wat zijn de risico’s van penetration testing?
De verborgen kosten en risico’s van het zoeken naar hiaten in beveiligingssystemen voordat de echte hackers erin kunnen komen, kunnen behoorlijk ernstig zijn. De belangrijkste risico’s waarmee rekening moet worden gehouden voordat wordt begonnen met het onderzoeken van mogelijke manieren om een systeem te penetreren, zullen zonder verder uitstel worden besproken.
-
Onrealistische omstandigheden = zinloze resultaten. Het doel van elke beveiligingsbeoordeling is om een realiteitscheck te krijgen en toekomstige verbeteringen te prioriteren. Als pentesting wordt uitgevoerd in een onrealistische omgeving, is er weinig hoop op betekenisvolle resultaten. Gesimuleerde cyberaanvallen kunnen bevooroordeelde resultaten opleveren die de daadwerkelijke perspectieven van potentiële hackers niet weerspiegelen. Toch zijn er veel variabelen te overwegen om bruikbare resultaten te verkrijgen, zoals het expertiseniveau van de pentester, de gebruikte tools en de pentesting-benadering die zij zullen volgen.
-
Meer schade dan voordeel. Beveiligingstesten kunnen leiden tot onbedoelde openbaarmaking van vertrouwelijke informatie en gegevensincidenten als deze niet correct worden uitgevoerd. Fouten tijdens tests kunnen potentieel leiden tot crashes van servers en gevoelige gegevens blootleggen. Uw systeem moet worden beschermd tegen dit beveiligingsrisico met de juiste menselijke en technische middelen.
-
Verloren productiviteit. Pen-testen kunnen de prestaties van een doelsysteem beïnvloeden. Testen moeten goed worden georkestreerd en het pentestersteam moet in contact blijven met de getroffen medewerkers.
-
Vals vertrouwen. Gemiste kwetsbaarheden zijn een andere potentiële dreiging. Succesvolle beveiligingstesten wekken vertrouwen in de beveiliging van het systeem. Zoals we echter hebben vermeld in de beschrijving van de verschillende testbenaderingen, brengt elk risico met zich mee dat bedreigingen van verschillende ernst, van laag tot kritiek, worden over het hoofd gezien. Er is nooit een garantie dat alle nadelen binnen het tijdsbestek van de test zullen worden ontdekt. Een belangrijk punt om te onthouden: niet te veronderstellen dat u immuun bent voor een kwetsbaarheid, alleen omdat deze niet is gevonden, is het dichtst dat u bij immuniteit kunt komen.
Waarom is penetration testing belangrijk?
De waarde van professionele cyberbeveiligingstesten kan voor geen enkel bedrijf, ongeacht de branche, worden onderschat. Het vertrouwen van een team van pentesters om kwetsbaarheden van een systeem te identificeren, brengt risico’s met zich mee, maar het kiezen van bekwame experts zal helpen deze te minimaliseren en de voordelen te vergroten. QAwerk pentesters bieden de volgende externe penetratiediensten:
- Detectie van datalekken
- Preventie van interne dreigingen
- Website beveiligingsaudit
- Web penetratietesten
- Statische applicatie beveiligingstesten (SAST)
- Externe netwerkbeveiligingsaudit
- Remote computerforensics
Cyberkwetsbaarheden en dreigingen komen elke dag voor. Nieuwe soorten aanvallen worden gebruikt die enorm kunnen verschillen van bestaande aanvallen, en zelfs sommige oude kwetsbaarheden kunnen na verloop van tijd opnieuw worden benut. Daarom is het voor uw bedrijf cruciaal om de vinger aan de pols van de cyberbeveiliging te houden met regelmatige ethische hacks, waarbij geen middel onbenut wordt gelaten om zwakheden in beveiligingsprotocollen voor netwerken, systemen en webgebaseerde applicaties bloot te leggen.
Tot slot
De hoeveelheid nieuwe cyberdreigingen is nu op zijn historisch hoogtepunt, met een dagelijkse toename van 50-100. Het pentesten van uw infrastructuur, software en netwerk is een betrouwbare beveiligingsmaatregel die tegenwoordig een zakelijke noodzaak is geworden. Onthoud dat 95% van de cyberbeveiligingslekken terug te voeren is op menselijke fouten. Bescherm uzelf door professionals in te huren voor routinebeveiligingstesten die de kans op aanvallen van cyberindringers aanzienlijk verminderen. Onze klanten vermijden downtime en gegevens- en gelddiefstal.