Nem fogynak a biztonsági rések az ipari rendszereken
Az elmúlt évben több mint 400 biztonsági résre derült fény az ipari vezérlőrendszerek kapcsán. A hibajavítások sem mindig érkeztek az elvárt tempóban.A Dragos kiberbiztonsági cég elkészítette a 2019-re vonatkozó azon felmérését, amelyben az ipari vezérlőrendszerek (ICS) sérülékenységeit elemezte. Ennek során kiderült, hogy tavaly összesen 433 olyan biztonság rés került nyilvánosságra, amik alkalmasak voltak ICS-rendszerek veszélyeztetésére. Ez megfelel a 2018-as adatoknak, vagyis kijelenthető, hogy stagnált az újonnan felfedezett sérülékenységek száma.
A kutatók szerint a biztonsági hibák többsége bemeneti paraméterek és egyéb adatok nem kellő szintű ellenőrzésére volt visszavezethető, de viszonylag gyakoriak voltak a puffertúlcsordulásra, XSS (cross-site scripting) alapú támadásokra és szolgáltatásmegtagadásokra módot adó sebezhetőségek is. Mindezek mellett több esetben kellett azzal szembesülni, hogy e kritikus fontosságú rendszerek beégetetten tartalmaznak "gyári" jelszavakat.
A sebezhetőségek 77 százaléka az ICS-infrastruktúrákhoz szervesen tartozó rendszerösszetevőket sújtotta: mérnöki munkaállomások, ipari hálózati berendezések, kihelyezett eszközök, operátori panelek stb.
A biztonsági rések háromnegyede hálózaton keresztül is kihasználható volt, míg a többi kizárólag olyan módon, hogy a támadónak helyi, közvetlen fizikai hozzáféréssel kellett rendelkeznie az érintett eszközhöz ahhoz, hogy kiaknázza a sebezhetőségben rejlő "lehetőségeket". Összességében elmondható, hogy a sérülékenységek fele azzal a kockázattal is járt, hogy az adott szervezet egy támadás során elveszíthette a rendszermonitorozás lehetőségét vagy akár a teljes kontrollt a rendszerei felett.
A Dragos egy további aggasztó tényre is rávilágított: a szóban forgó sebezhetőségek 26 százalékának esetében nem volt elérhető javítás akkor, amikor a hibák nyilvánosságra kerültek. Egy jelentős részükhöz pedig nemcsak patch nem volt, hanem egyéb kockázatcsökkentő lehetőségek sem álltak rendelkezésre.
-
Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.
-
A ClamAV kapcsán egy közepes veszélyeségű sebezhetőségre derült fény.
-
Az IBM két sebezhetőségről számolt be a WebSphere Application Server kapcsán.
-
Az Oracle 71 hibajavítást adott ki az Oracle Linux operációs rendszerhez.
-
Több mint egy tucat biztonsági javítással bővült a Google Chrome.
-
Letölthető a VirtualBox legújabb kiadása benne 13 biztonsági javítással.
-
Az Oracle nyolc olyan biztonsági résről számolt be, amelyeket a Database Server kapcsán kellett orvosolnia.
-
A MySQL három tucat biztonsági frissítéssel gyarapodott.
-
Az Java több mint egy tucat biztonsági frissítést kapott.
-
A Microsoft három biztonsági rést foltozott be az Edge webböngészőn.
Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.
Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.