Glasswing obtuvo el código. El resto depende de ti
OPINIÓN
Como anunció Anthropic Proyecto Ala de Vidrio Este mes, la mayor parte de la cobertura se centró en los titulares: una vulnerabilidad de OpenBSD de hace 27 años, una falla de FFmpeg de hace 16 años, una cadena de exploits del kernel de Linux ensamblada sin control humano. La coalición detrás de esto, que incluye a AWS, Apple, Cisco, CrowdStrike, Google, Microsoft, Palo Alto Networks y otros, no está ahí por la óptica; Están ahí porque las capacidades del modelo son reales y el proceso de divulgación coordinado es importante.
La parte en la que vale la pena centrarse es el resultado de FFmpeg en particular. Al menos cinco millones automatizados Prueba de fuzzer Los pases alcanzaron esta línea de código vulnerable y nadie la detectó. Mythos Preview leyó el código, entendió lo que estaba haciendo y encontró el error.
Esta brecha pone de relieve un malentendido fundamental en materia de seguridad de las últimas dos décadas.
Enumeradores construidos por la industria. Necesitaba lectores.
En esencia, las herramientas de seguridad automatizadas casi siempre funcionan de la misma manera: definir un patrón, escanear para identificar el patrón, marcar la coincidencia. Los SIEM recopilan registros de eventos y concilian reglas. Las herramientas de análisis estático verifican el código con firmas conocidas. Los escáneres de vulnerabilidad comparan versiones de software con bases de datos CVE, etc. En su mayoría, se basan en enumeraciones, y la enumeración solo puede encontrar lo que ya necesita buscar.
Cinco millones de pases utilizando herramientas estándar de la industria, sin capturas. Estas herramientas sabían contar. Pero no sabían leer.
Mythos Preview tuvo éxito porque abordó el código como lo haría un analista humano capacitado: con una comprensión de la intención, de las relaciones entre los componentes, de lo que hace una secuencia de operaciones, en lugar de cómo se ve en la superficie. La seguridad a esta profundidad era dominio exclusivo de la rara y costosa experiencia humana. Un modelo que lo reproduzca a escala es en realidad algo completamente distinto, y la industria hace bien en prestarle atención.
Las vulnerabilidades del código están llamando la atención y Glasswing merece reconocimiento por su trabajo allí. Sin embargo, el mismo error de enumeración que permitió que una vulnerabilidad de hace 16 años sobreviviera a cinco millones de análisis está actualmente integrado en todas las demás capas de los programas de seguridad de la mayoría de las organizaciones.
La mayoría de los incidentes y violaciones de seguridad que he rastreado a lo largo de mi carrera no fueron el resultado de un exploit de día cero. Eso no significa que los exploits de día cero no sean el mismísimo diablo en muchos ataques de cibercrimen organizados y patrocinados por estados, de gran escala y de alto impacto. Pero la mayoría de los incidentes todavía ocurren debido al almacenamiento o base de datos (DB) que alguien hizo pública y olvidó, un conjunto de credenciales que permanecieron en una base de datos de violación de seguridad durante seis meses mientras la cuenta permaneció activa, una excepción de firewall para un contratista que dejó la empresa hace dos años, un portal de administración con credenciales predeterminadas todavía conectadas a Internet y otras historias de terror de mala configuración. Los atacantes van donde sea posible acceder fácilmente. Esto es exactamente lo que pueden lograr a través de recursos de nube/SaaS mal configurados y credenciales filtradas. Encontrar estas puertas no requiere un modelo de IA fronteriza: solo un escaneo de puertos, un script para completar credenciales y algo de paciencia.
Sin embargo, el mayor problema para la mayoría de los equipos de seguridad, a pesar de las soluciones existentes en el mercado, sigue siendo el agotamiento de los datos de seguridad sin contexto y esas configuraciones erróneas contra las que nadie hizo una sola prueba porque nadie recordaba la existencia del activo. Las integraciones olvidadas, la TI en la sombra, el SaaS y ahora la IA y los agentes en la sombra están en todas partes. Los equipos crean recursos durante un sprint y nunca los revisan. La infraestructura de la nube y las herramientas de inteligencia artificial están creciendo más rápido de lo que cualquier práctica de seguridad puede seguir. Explotar estos agujeros no requiere una IA novedosa, sino oportunidades, y los atacantes sólo necesitan ser pacientes.
Las herramientas de gestión de configuración señalan desviaciones de estados buenos conocidos. Las plataformas de gobierno de identidad realizan revisiones programadas basadas en políticas estáticas. Las soluciones Clous Security Posture Management (CSPM) verifican los recursos de la nube en función de conjuntos de reglas predefinidas. Basado principalmente en una lista y limitado por las expectativas del autor de la regla cuando la escribió.
La ironía más profunda es evidente en los resultados publicados por el propio Glasswing. Uno de los escenarios en los que trabajó el equipo de Anthropic involucró un modelo que escapaba de un entorno sandbox. La fuga se basó en un servicio con una conexión de red saliente que se dejaba abierta para la entrega de correo electrónico y que nadie había controlado ni restringido. La ruta fue habilitada por una vulnerabilidad a nivel de código. Debido a un error de configuración, la puerta quedó desbloqueada. Puede cerrar cada cadena de exploits en el código base y aún así perder contra una regla o permiso de red que alguien aprobó en 2019 y nunca volvió a revisar.
La seguridad del código es el primer nivel. Lo que realmente sucede en todo el entorno, en cada servicio, cada identidad, cada integración, es el panorama general que la mayoría de los equipos nunca pueden ver con claridad.
Comprender la capa postural
Para la mayoría de los equipos de seguridad, el problema de actitud no es un problema de conocimiento. El conocimiento está ahí. Las herramientas están ahí. La brecha es la capacidad de ensamblar una imagen coherente a partir de datos fragmentados y libres de contexto distribuidos en una docena de sistemas con la suficiente rapidez como para actuar en consecuencia antes de que lo haga un atacante.
El cambio que representa Mythos Preview a nivel de código, inteligencia que comprende en lugar de enumerar, es el mismo cambio que necesita el resto de la pila de seguridad. Sistemas que analizan un entorno, comprenden lo que hay allí, piensan en ello continuamente y descubren lo que es importante antes de que un atacante lo encuentre primero: no más escáneres con mejores reglas. Una forma verdaderamente diferente de trabajar con datos de seguridad.
A nivel de identidad y acceso, a nivel de configuración y a nivel de postura, este trabajo está mucho menos presionado que la caza de día cero. Para la mayoría de los equipos, es el lugar donde están realmente expuestos todos los días.
¿Qué sigue? Lo obvio: espere una ola significativa de avisos y parches de seguridad en las próximas semanas. Divulgaciones coordinadas de Glasswings desenrollar. Los equipos de infraestructura deben prepararse para un ciclo intenso. Es tiempo bien invertido en validar su inventario de activos y su lista de materiales de software ahora, antes de que lleguen las recomendaciones.
Mythos Preview realmente traspasa los límites de la seguridad de las aplicaciones y las iniciativas que lo acompañan son serias. El principio que demuestra que comprender es mejor que enumerar se aplica mucho más allá de la base del código.
Las empresas que tomen en serio esta lección en todos los ámbitos saldrán victoriosas.
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/glasswing-secured-code-stack-on-you