Cyber Security Brasilby Igor Deungaro

Os desafios da cibersegurança aplicada a banco de dados

Os desafios da cibersegurança aplicada a banco de dados
Com o aumento da conectividade da internet e da economia digital, alimenta-se um crescimento exponencial de dados acumulados por organizações. Segundo a Forbes, em 2015, o volume de dados criado nos dois anos anteriores foi maior que a quantidade produzida por em toda história da humanidade.
Com esse crescimento, aumentou muito o interesse dos cibercriminosos por promoverem invasões – e o fato de haver grande quantidade de informações em um só lugar favorece isso – e também o números de ferramentas e recursos de proteção contra ataques. Como os dados se tornaram protagonistas nas empresas, o vazamento de informações estratégicas pode resultar em processos milionários e até mesmo na quebra do negócio.
A detecção de intrusões tem sido muito estudada no setor de tecnologia e no meio acadêmico. O objetivo ainda é alcançar um nível maior de precisão de alerta e análise geral de ameaças para proteger seus sistemas no ciberespaço pelos analistas de segurança cibernética.
Melhorias na detecção de intrusões podem ser alcançadas adotando uma abordagem mais abrangente no monitoramento de eventos de segurança de várias fontes heterogêneas. A correlação de eventos de segurança de fontes heterogêneas pode fornecer uma visão mais holística e uma maior percepção situacional das ameaças cibernéticas. Um problema com essa abordagem é que atualmente, mesmo uma única fonte de eventos (por exemplo, tráfego de rede) pode enfrentar desafios de Big Data quando considerada de forma isolada. As tentativas de usar fontes de dados mais heterogêneas representam um desafio ainda maior ao Big Data.
Um ponto bem interessante a ser considerado de maneira positiva no Brasil foi que, em 2018, o projeto de Lei Geral de Proteção de Dados (LGPD) foi sancionada, estabelecendo critérios maiores de segurança para as informações e amparando em lei as punições para quem vier a transgredi-las.

Fragilidade
Apesar da área de segurança ter tido uma grande evolução, ela não está imune a invasões, porém pode-se mitigar bastante o risco. Um desses riscos é o fator humano, pois sempre alguém vai ter acesso e, às vezes, em um descuido, a invasão acontece.
Umas das vulnerabilidades são os rootkits ou malwares que podem atacar um BD (Banco de Dados) tanto por dentro (através de SQL Injection, alteração de códigos PL/SQLleaks de Java, etc) quanto por fora (através de alteração de arquivos do usuário Oracle, tais como binários / libs / crontab / etc) onde o invasor começa o escalonamento de privilégios a partir de um usuário com baixas permissões.
Outro cenário diz respeito a usuários que já têm permissão ao BD e utilizam senhas de fácil dedução ou com permissão além do necessário para realização das tarefas. Esse tipo de superpermissão pode ocasionar problemas futuros, pois se o usuário executar um determinado script sem atenção, pode atualizar ou remover registros de forma culposa, ou seja, sem a intenção de modificar dados.
As duas ferramentas utilizadas para invadir bancos de dados são o Pangolin e o Malware. O Pangolin é uma ferramenta automática de teste de penetração de SQL Injection desenvolvida pela NOSEC. Seu intuito é detectar e tirar proveito das vulnerabilidades de SQL Injection em aplicativos da web.
Já os Malwares são programas que englobam vírus, worms e trojans (cavalos-de-troia) que infectam máquinas e servidores. Tais programas maliciosos podem ser utilizados de diversas formas como, por exemplo, roubar informações, corromper arquivos ou até mesmo inviabilizar o uso do computador ou servidor.

Prevenção
Assim como as ferramentas de invasão evoluíram, as de prevenção também para combater ataques, porém, não há como garantir 100% de sucesso. Devido a isso, sempre deve-se ter o backup para recuperação dos dados e evitar problemas muito maiores. Até mesmo os usuários do BD podem um dia executar algo errado de forma culposa e o backup irá ajudar na velocidade da recuperação, como no caso que aconteceu no Tribunal de Contas do Estados do Amazonas, no qual um funcionário executou um script indevidamente e apagou 16,5 mil processos.
Outra prevenção é a autenticação. Da mesma forma que uma corrente é medida pelo elo mais fraco, um sistema pode ser medido pela autenticação mais fraca. Alguns usuários ainda continuam colocando autenticação simples com senhas como a data de aniversário ou a sequência 12345 ou mantém a senha padrão, que vem de fábrica. Esses tipos de senhas serão as primeiras a serem tentadas em uma invasão. E depois que o invasor consegue acesso, basta consultar a lista de usuários e tentar invadir outro com maior privilégio. Deve-se limitar ao máximo a quantidade de usuários com privilégio excessivo para tornar a lista mais restrita, pois dará muito mais trabalho para o invasor descobrir o usuário que tem a permissão para aquele determinado evento.

Fonte: itforum365.com.br
Este blog publica em português e inglês. / This blog publishes in Portuguese and English. EN · PT

Denunciar abuso

As inseguranças do sucesso da segurança cibernética

As inseguranças do sucesso da segurança cibernética. Tornar-se um grande profissional não precisa custar sua felicidade, mas a cultura da moagem torna isso provável. Nos últimos anos, a questão da saúde mental no setor de segurança cibernética ganhou destaque. Uma  pesquisa de 2019  revelou que 1 em cada 6 CISOs admitiu se  automedicar  para lidar com o estresse de seu trabalho. A tensão passa pelo escritório do CISO e permeia todo o setor. Um perfil que está crescendo  mais rápido que o orçamento  e uma sofisticação cada vez maior e  o impacto financeiro  dos ataques se combinam para transformar o que antes era um canto do departamento de TI em uma panela de pressão. John Hammond  , pesquisador de segurança cibernética da Huntress, falou sobre “ Hard Truths and Unexpected Realities: Lamentations in Producing Cybersecurity Content ” na  Intigriti 1337UP Live  , uma conferência online sobre bugs, em março de 2022. Seus...

DICA: comandos para pentest e segurança ofensiva

Fala galera, blz ? Segue uma lista de comandos maravilhosa, voltada para teste de vulnerabilidades. Observação Pertinente: Os TIPOS de COMANDOS e as INSTRUÇÕES estão em INGLÊS! NÂO ME RESPONSABILIZO POR USO INDEVIDO. Pré-requisitos: ✔️  Python 3.5 ✔️  OS que suporte Python (eu utilizei Kali) Reconnaissance / Enumeration Extracting Live IPs from Nmap Scan nmap 10.1.1.1 --open -oG scan-results; cat scan-results | grep "/open" | cut -d " " -f 2 > exposed-services-ips Simple Port Knocking for x in 7000 8000 9000; do nmap -Pn –host_timeout 201 –max-retries 0 -p $x 1.1.1.1; done DNS lookups, Zone Transfers & Brute-Force whois domain.com dig {a|txt|ns|mx} domain.com dig {a|txt|ns|mx} domain.com @ns1.domain.com host -t {a|txt|ns|mx} megacorpone.com host -a megacorpone.com host -l megacorpone.com ns1.megacorpone.com dnsrecon -d megacorpone.com -t axfr @ns2.megacorpone.com dnsenum domain.com nslookup -> set type=any -> ls -d domain.com for ...

Atacantes precisam de menos de 10 horas para encontrar fraquezas

Atacantes precisam de menos de 10 horas para encontrar fraquezas. Configurações vulneráveis, falhas de software e serviços da Web expostos permitem que hackers encontrem pontos fracos exploráveis ​​nos perímetros das empresas em apenas algumas horas, não em dias. O hacker ético médio pode encontrar uma vulnerabilidade que permite a violação do perímetro da rede e, em seguida, explorar o ambiente em menos de 10 horas, com testadores de penetração focados na segurança da nuvem obtendo acesso mais rapidamente aos ativos direcionados. Além disso, uma vez que uma vulnerabilidade ou fraqueza é encontrada, cerca de 58% dos hackers éticos podem invadir um ambiente em menos de cinco horas. Isso está de acordo com uma pesquisa com 300 especialistas do SANS Institute e patrocinada pela empresa de serviços de segurança cibernética Bishop Fox, que também descobriu que as fraquezas mais comuns exploradas pelos hackers incluem configurações vulneráveis, falhas de software e serviços da Web expost...

Quem sou eu

Minha foto
Igor Deungaro
Bem Vindo ao Cyber Security Brasil, espero que goste !!!
Ver meu perfil completo

Cyber Security

SSRF in an MCP Server: How a URL Becomes an IAM Credential

There is a four-step chain that turns an unremarkable MCP server feature into cloud account compromise. It relies on nothing exotic. It relies on a server that fetches a URL supplied by whoever is on the other end. The chain, step by step First, the MCP server exposes a tool that accepts a URL — convert a document, fetch a page, read a feed. Second, it performs the request server-side without validating the destination. Third, it runs on a cloud instance that can reach the provider's metadata endpoint. Fourth, someone points the tool at that endpoint and receives temporary IAM credentials. This is not hypothetical. BlueRock Security analysed over 7,000 MCP servers and found roughly 36.7% potentially vulnerable to SSRF. In their proof of concept against Microsoft's MarkItDown MCP server, researchers pulled AWS access keys, secret keys and session tokens from an EC2 instance metadata endpoint. A misconfigured server became a direct path to cloud infrastructure credentials. ...

Marcadores