美伊冲突可能引发网络报复
2013年夏天,据美国起诉书称,伊朗黑客哈米德·菲鲁齐侵入了纽约一座水坝的控制系统。
这次水坝入侵事件是一系列黑客攻击的高潮——据称可追溯到2011年冬天——期间美国联邦网站遭到篡改,主要银行也遭受分布式拒绝服务(DDoS)攻击而中断。
专家认为这些网络事件是德黑兰对破坏伊朗核离心机的震网病毒的回应。
时间快进到上周,美国通过空袭伊朗核设施介入了持续的以色列-伊朗冲突。虽然以色列和伊朗已同意停火,但美国联邦当局——包括国土安全部——正在警告与伊朗有关的黑客活动分子和政府间谍可能对美国关键基础设施发动数字攻击。美国广播公司新闻报道称,一些报复性DDoS攻击已经开始。
好在伊朗威胁组织很少展示出入侵强化美国目标所需的技能和创造力。水坝入侵就是一个例子:尽管对美国工业控制系统的任何入侵都很可怕,但劫持纽约小型鲍曼大道水坝只会淹没几个地下室,远不是CISO的噩梦。
然而,最近的全球事件凸显了需要像对手一样审视计算机网络。即使缺乏基本黑客知识的脚本小子,如果组织的关键资产暴露、未打补丁或配置错误,也可能造成麻烦。对抗性AI工具也在降低希望造成严重破坏的黑客活动分子的门槛。
“盾牌竖起”,前网络安全和基础设施安全局局长詹·伊斯特利周日如此表示。“伊朗有报复性网络行动 targeting 民用基础设施的记录,包括:供水系统;金融机构;能源管道;政府网络;等等。”
盾牌竖起的口号是受欢迎的,它可以适用于各种网络紧急情况。北京可能对其对台湾的军事威胁采取行动,很可能引发不局限于西太平洋的网络冲突。俄罗斯可能通过破坏基辅支持者的关键基础设施网络来加大在乌克兰战争中的赌注。国防部每天都在为这些情况做准备。任何拥有全球业务和称职安全团队的大型组织都应该思考如何准备。
但在地缘政治动荡时期,防御者如何知道他们的盾牌不会在真实世界攻击者的压力下崩溃?
渗透测试是任何成熟网络安全计划的重要组成部分,但要获得真正的对抗性视角说起来容易做起来难。攻击者将带来各种技能和创造性方法来攻击你的网络;在安全预算有限的时代,在渗透测试中捕捉这种视角多样性是一个挑战。
同样的安全预算还必须考虑强大网络安全计划的所有其他部分:培训和意识、访问控制、云安全管理、事件响应、端点保护——你懂的。
希望伊朗的网络报复不会比德黑兰对美国一个空军基地有限、预先警告的攻击更深入。那些攻击很容易被击退,没有造成人员伤亡。但俗话说,希望不是策略。
要了解更多关于全球Synack红队经过审查的道德黑客社区如何帮助提供对您网络的对抗性视角,请访问 https://www.synack.com/red-team/。