Az igazi kibervédelem: nem elég csak frissíteni

Az igazi kibervédelem: nem elég csak frissíteni
Napjainkban a kiberbiztonság messze túlmutat a vírusirtók korszakán: a támadók gyorsabbak, okosabbak, ráadásul az anyagi haszonszerzés hajtja őket. A termékfejlesztő csapatoknak ez azt jelenti, hogy szinte folyamatosan új sebezhetőségekkel és támadási módszerekkel kell szembenézniük. Különösen fontos kiemelni, hogy a támadók leggyakrabban ugyanazokat a biztonsági réseket használják ki: ellopott adminisztrátori jelszavak, hiányzó többfaktoros hitelesítés (MFA) a VPN-eken, elavult tűzfalak, vagy akár „living off the land” trükkök, például a PowerShell elindítása egy Office-dokumentumból. Egy „árva” USB-kulcs vagy egy nem frissített tűzfal is könnyedén kaput nyithat egy végzetes művelet előtt.

Incidensek hatása a fejlesztésre

Az olyan támadások, mint a Zsarolóvírus-járvány (WannaCry, 2017), amely 46 ezer zsarolóvírust indított el az SMBv1 sebezhetősége révén, arra kényszerítette a cégeket, hogy teljesen letiltsák az SMBv1-et. A Log4j sebezhetőség a Java-alapú naplózást tette veszélyessé – még ma is találkozni vele elavult tűzfalaknál. Ilyen az is, amikor Office-alkalmazások PowerShellt indítanak el (Follina/MSDT támadás) mindenféle felhasználói beavatkozás nélkül.

Hiába a gyors foltozás, mindig van egy időszak, amikor a hiba már ismert, de a javítás még nem történt meg. Ezért létfontosságú a rétegezett védelem és az incidensalapú gondolkodás.

Termékfejlesztés: a valós támadások nyomában

Az igazi változások gyakran konkrét incidensekből születnek. Ha például egy felügyelet nélkül hagyott kórházi gépen keresztül indult támadás, azután már mindenhol kötelezővé válik a jelszavas képernyővédő. Az USB-s adatlopás még mindig népszerű módszer, ezért ma már korlátozható, milyen USB-t lehet használni, vagy hogy hány fájlt lehet másolni. A régóta nem használt adminisztrátori fiókok automatikus eltávolítását, a kimenő forgalom tiltását, a kötelező MFA-t és az IP-alapú VPN-korlátozásokat is mind a megtapasztalt veszélyek hívták életre.

Proaktív menedzsment és folyamatos fejlődés

A kibervédelmi projektmenedzser feladata nem pusztán a tanácsadás: alkalmazásokat figyel, forgalmat monitoroz, kiemeli a kockázatos szoftvereket, és alkalmazkodó szabályrendszert dolgoz ki. Egyedileg szabályozott hozzáférések, beépített engedélykérések, előzetesen jóváhagyott alkalmazásboltok, egyértelmű szabálymagyarázatok segítik a biztonságot.

A folyamatos fejlődés része például az USB-használat monitorozása, az elavult szabályok eltávolítása, a rendszeres javításkezelés és a tartalékmentések szigorú védelme (hozzáférés csak MFA-val, rendszeres visszaállítási tesztekkel).

Mindezt figyelembe véve a kibervédelmi projektmenedzser ma már nem csak pajzsot tart, hanem aktív irányítója a reakciónak, ezért a valós fenyegetésekre valódi, használható megoldásokat kell nyújtania. Így csökkenthető a kockázat anélkül, hogy a csapat munkája ellehetetlenülne.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz, mennyire lehet bízni egy fejlesztő csapatban, ha nem mindenki vesz részt aktívan a biztonságban?
  • Te mit tennél, ha egy munkatársad szándékosan figyelmen kívül hagyna egy kötelező biztonsági szabályt?



Legfrissebb posztok

Terjed Az MI-látszatjáték: a dolgozók színlelik a használatot

szerda 18:51

Terjed Az MI-látszatjáték: a dolgozók színlelik a használatot

🤔 Állásban vagy az Egyesült Államokban? Nos, akkor biztosan mindenki azt hiszi, hogy az MI a te legjobb haverod! Nagy eséllyel a főnököd is elvárja, hogy használj valamilyen mesterséges...

Az új csodabevonat: Teflon nélkül, mérgező anyagok nélkül?

MA 23:50

Az új csodabevonat: Teflon nélkül, mérgező anyagok nélkül?

Egészen új megközelítéssel álltak elő a Torontói Egyetem mérnökei, akik biztonságosabb alternatívát kínálnak a főzés és sok más terület sztáranyagára, a tapadásmentes bevonatokban előszeretettel használt PFAS-vegyületekre. Ezek a...

Az európai rakéta új műholdakat juttatott az űrbe

MA 23:00

Az európai rakéta új műholdakat juttatott az űrbe

Péntek éjjel sikeresen indult el a francia Arianespace Vega C nevű rakétája Dél-Amerikából, pontosan 23:03-kor (helyi idő szerint). Az űreszköz fedélzetén öt műhold utazott, amelyeket az Airbus Defence...

Az égi pusztító kígyó: kettős csillagvihar az Apep rendszerben

MA 22:50

Az égi pusztító kígyó: kettős csillagvihar az Apep rendszerben

A James Webb Űrteleszkóp (JWST) infravörös felvételén új részletek tárultak fel a mintegy 8 000 fényévnyire található, ritka Apep csillagrendszerről. Nevét az egyiptomi káosz és pusztítás istene után...

Az internet összeomlik, amikor még a Starlink sem bírja tovább

MA 21:50

Az internet összeomlik, amikor még a Starlink sem bírja tovább

🛸 Egészen péntekig kivételes megbízhatóság jellemezte a Starlink műholdas internetet, amely az elmúlt közel öt év során szinte folyamatos kapcsolatot biztosított felhasználóinak. Csütörtökön azonban váratlan, világszintű leállás történt: a...

Ez lesz az év sci-fije? Itt a Pluribus az Apple TV Plus-on!

MA 21:25

Ez lesz az év sci-fije? Itt a Pluribus az Apple TV Plus-on!

Lényeges szempont, hogy az Apple TV Plus idén ősszel tovább bővíti sci-fi sorozatainak kínálatát: november 7-én érkezik Vince Gilligan, a Totál Szívás (Breaking Bad) alkotójának vadonatúj szériája, a...

Az elképesztő fehérítő-injekció: gyógyír vagy katasztrófa?

MA 21:02

Az elképesztő fehérítő-injekció: gyógyír vagy katasztrófa?

😱 Xuewu Liu, kínai feltaláló, aki semmilyen orvosi végzettséggel vagy engedéllyel nem rendelkezik, 20 000 dollárért – nagyjából 7,2 millió forintért – árulja rákbetegeknek egy teljesen bizonyítatlan, MI-vezérelt kezelését,...

Az új MI-alapú sztentvizsgálat: sugárzás és vágás nélkül

MA 20:50

Az új MI-alapú sztentvizsgálat: sugárzás és vágás nélkül

🧠 Az érrendszeri sztentek beültetése évente közel 2 millió ember életét javítja az Egyesült Államokban, de nyomon követésük eddig vagy invazív beavatkozást, vagy káros sugárterhelést igényelt. Egy kínai kutatócsoport...

Az MI már LeBron Jamest is teherbe ejtette?

MA 20:00

Az MI már LeBron Jamest is teherbe ejtette?

😂 LeBron James ügyvédei egy újabb online visszaélési hullámmal néznek szembe: futótűzként terjedő MI-videókkal, amelyek a kosárlabdázót egészen abszurd helyzetekben ábrázolják. Egy ügyvédi iroda felszólító levelet küldött annak a...