Zimbra spraga ir pavogti laiškai: saugumui nebeužtenka pataisos rytoj
·

Zimbra spraga buvo aktyviai naudojama atakoms, per kurias vogti el. laiškai, rašo Ars Technica.
El. paštas skamba nuobodžiai. Iki tos dienos, kai jame yra sutartys, slaptažodžių atkūrimo laiškai, klientų pokalbiai ir vadovo susirašinėjimas.
Tada nuobodulys baigiasi. Ir prasideda klausimas: kodėl pataisa dar nebuvo įdiegta?
KAS NUTIKO
Pasak Ars Technica, užpuolikai išnaudojo kritinę Zimbra pašto sistemos spragą. Tokios sistemos dažnai naudojamos įmonėse, organizacijose ir institucijose.
Pavogti laiškai yra labai patogus atakų kuras. Iš jų galima suprasti santykius, sąskaitas, tiekėjus, vidinius įpročius ir žmonių kalbėjimo stilių.
O DI laikais tai dar pavojingiau, nes pavogtas kontekstas gali būti naudojamas kur kas įtikinamesnėms apgavystėms.
PATAISOS NĖRA IT SKYRIAUS KAPRIZAS
Daug įmonių saugumo pataisas vis dar traktuoja kaip trukdį. Palauksim. Šiandien daug darbo. Sistema veikia, nelieskim.
Problema ta, kad užpuolikai nelaukia patogaus momento. Kai spraga vieša arba arti viešumo, prasideda lenktynės: kas pirmas – administratorius su pataisa ar nusikaltėlis su skriptu.
Laimi tas, kas turi procesą. Ne tas, kas turi geriausią pasiteisinimą.
KUR ČIA DI
DI nepadaro spragos savaime blogesnės, bet padeda greičiau apdoroti pavogtą informaciją. Laiškai gali būti rūšiuojami, apibendrinami, naudojami sukčiavimo scenarijams.
Įsivaizduokite apgaulingą laišką, kuris parašytas jūsų tiekėjo tonu, remiasi tikru projektu ir pataiko į realų terminą. Čia jau nebe klasikinis „paspauskite čia“ šlamštas.
Todėl saugumo higiena tampa DI strategijos dalimi. Jei duomenys prasti arba nesaugūs, protingi įrankiai tik greičiau paskleidžia žalą.
FAQ
Kas yra Zimbra?
Zimbra yra el. pašto ir bendradarbiavimo platforma, naudojama organizacijose ir įmonėse.
Kodėl el. pašto spraga pavojinga?
El. laiškuose dažnai yra jautrių duomenų, sutarčių, vidinių pokalbių ir prieigų atkūrimo informacijos.
Ką turėtų daryti įmonės?
Turėti aiškų pataisų diegimo ritmą, stebėti kritinius pranešimus ir nepalikti viešų sistemų be priežiūros.
Šaltinis: Ars Technica.
Šią savaitę verta pasitikrinti vieną paprastą dalyką: kas jūsų įmonėje atsakingas už kritines pataisas ir per kiek laiko jos įdiegiamos.


