
Kyberbezpečnost v malé firmě potřebuje vlastníka dřív než další nástroj
Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

CISA, americká agentura pro kybernetickou bezpečnost, nařídila federálním úřadům, aby do 3 dnů opravily aktivně zneužívanou chybu v Ray. Zranitelnost umožňuje vzdálené spuštění kódu a ohrožuje organizace, které Ray provozují.
Ray je nástroj s otevřeným zdrojovým kódem pro rozdělování výpočetních úloh. Často se používá u aplikací v Pythonu a v oblasti umělé inteligence. Vzdálené spuštění kódu, označované zkratkou RCE, umožňuje útočníkovi spustit na napadeném systému vlastní příkazy bez fyzického přístupu. Aktivní zneužívání znamená, že nejde pouze o teoretické riziko.
Krátká lhůta stanovená CISA platí pro federální úřady v USA, nikoli automaticky pro soukromé firmy. Ukazuje však, že americká agentura považuje opravu za naléhavou. Zpráva zároveň upozorňuje na phishing a škodlivou internetovou reklamu, které by mohly cílit na vývojáře. Úspěšný útok by mohl útočníkům otevřít přístup do neveřejných firemních sítí.
Malá firma by měla nejprve zjistit, zda Ray používá přímo nebo prostřednictvím některého ze svých dodavatelů. Pokud Ray nepoužívá, tato zranitelnost sama o sobě nevyžaduje změny firemních systémů. Pokud ho používá, krátká lhůta pro americké úřady je důvodem rychle ověřit stav u správce systému nebo dodavatele. Ve zprávě však chybí označení zranitelnosti, dotčené verze, konkrétní způsob opravy i přesné datum, od kterého se 3denní lhůta počítá. Bez těchto údajů nelze určit, které instalace jsou zasažené ani jak rychle lze nápravu nasadit.

Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Kdo drží obnovovací slova, může s bitcoinem nakládat, zatímco logo banky v aplikaci z něj bankovní vklad neudělá a pojištění vkladů se na něj nevztahuje.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.