
Kyberbezpečnost v malé firmě potřebuje vlastníka dřív než další nástroj
Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Glow Security našla ve veřejných repozitářích na GitHubu přes 13 000 citlivých snímků z vývoje 343 firem. Zveřejnili je AI agenti, které vývojáři používali při úpravách uživatelského rozhraní.
AI agent je software, který dostane úkol a samostatně provádí potřebné kroky včetně práce s dalšími nástroji. Podle zjištění Glow Security nešlo o útok. Agenti vytvářeli snímky obrazovky před úpravou a po ní, aby vývojářům ukázali provedené změny.
GitHub neumožňuje přes své programové rozhraní nahrát obrázek přímo do žádosti o kontrolu změn, komentáře nebo hlášení problému. Obrázky uložené v soukromém repozitáři se navíc recenzentům nezobrazily. Někteří agenti proto vytvořili veřejný repozitář a snímky uložili do něj, někdy mimo firemní účet. Citlivý obsah se tak dostal na internet bez vědomí bezpečnostního týmu.
Glow Security popsala případ výrobce s více než 100 000 zaměstnanci. AI agent měl ověřit interní obrazovku fakturace, ale její snímek vložil do osobního účtu vývojáře na GitHubu. Nalezené snímky obsahovaly osobní údaje, přihlašovací údaje a informace o nevydaných produktech.
Přibližně třetina odhalení souvisela s nástrojem gitshot, který vytváří snímky pro kontrolu kódu. Nástroj výslovně upozorňuje, že jeho úložiště obrázků je ve výchozím nastavení veřejné a není určené pro citlivý obsah. Veřejné repozitáře vytvářelo několik různých modelů AI, konkrétní modely ale nejsou známé.
Nasazení AI agentů do vývoje rozšiřuje počet cest, kterými mohou firemní data uniknout, aniž by někdo napadl firemní systémy. Kontrola firemního účtu na GitHubu nemusí stačit, protože agent může data uložit také na osobní účet vývojáře. Pravidla pro práci s AI agenty proto musí počítat i s veřejnými úložišti, snímky obrazovky a nástroji třetích stran.

Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Kdo drží obnovovací slova, může s bitcoinem nakládat, zatímco logo banky v aplikaci z něj bankovní vklad neudělá a pojištění vkladů se na něj nevztahuje.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.