211service.com
Cybersikkerhet kan beskytte data. Hva med heiser?
I samarbeid med Cortex Xpanse av Palo Alto Networks
Avanserte cybersikkerhetsfunksjoner er avgjørende for å beskytte programvare, systemer og data i en ny æra med sky, tingenes internett og andre smarte teknologier. I eiendomsbransjen, for eksempel, er selskaper bekymret for potensialet for kaprede heiser, samt kompromitterte bygningsforvaltning og varme- og kjølesystemer.
I følge Greg Belanger, visepresident for sikkerhetsteknologi i CBRE, verdens største kommersielle eiendomstjenester og investeringsselskap, har sikringen av bedriften blitt mer kompleks – sikkerhetsteam må være kjent med kontroller og maskinvare på nye enheter, samt hvilken versjon av fastvaren er installert og hvilke sårbarheter som er tilstede. For eksempel, hvis et varme-, ventilasjons- og klimaanlegg (HVAC)-system er koblet til internett, spør han: Er fastvaren som kjører HVAC-systemet sårbar for angrep? Kan du finne en måte å krysse nettverket og komme inn og angripe ansatte i det selskapet?
Å forstå bedriftssårbarheter er avgjørende for å sikre fysiske eiendeler, men å investere i de riktige verktøyene kan også være en utfordring, sier Belanger. Kunstig intelligens og maskinlæring trenger store sett med data for å være effektive i å levere innsikten, forklarer han. I en tid med sky-først og industriell internett av ting, blir omkretsen mye mer flytende. Ved å bruke AI og maskinlæring på datasett, sier han, begynner du å se mønstre av risiko og risikofylt atferd begynner å dukke opp.
En annen prioritet ved sikring av fysiske eiendeler er å oversette innsikt til beregninger som C-suite-ledere kan forstå, for å øke beslutningstakingen. Administrerende direktører og medlemmer av styrene, som blir mer kunnskapsrike om sikkerhet, kan dra nytte av aggregerte score for angrepsoverflatestyring. Alle vil vite, spesielt etter et angrep som Colonial Pipeline, kan det skje oss? Hvor sikre er vi? sier Belanger. Men hvis bedriften din er i stand til å tildele meritter til ulike funksjoner, eller score dem, så er det mulig å måle forbedring. Belanger fortsetter: Vår evne til å se poengsummen, reagere på truslene og deretter holde poengsummen bedre er en nøkkelmåling.
Det er derfor angrepsoverflatestyring er kritisk, fortsetter Belanger. Vi får faktisk synlighet til CBRE som en angriper ville gjort, og ofte er disse verktøyene automatiserte. Så vi ser langt mer enn noen hacker vil se individuelt. Vi ser hele miljøet vårt.
Denne episoden av Business Lab er produsert i samarbeid med Palo Alto Networks.
Full utskrift
Laurel Ruma: Fra MIT Technology Review heter jeg Laurel Ruma, og dette er Business Lab, showet som hjelper bedriftsledere å forstå nye teknologier som kommer ut av laboratoriet og inn på markedet. Temaet vårt i dag er sikring av fysiske eiendeler. Det har åpenbart vært mye fokus på cyberdelen av cybersikkerhet, men bedrifter har også fysiske eiendeler, inkludert olje- og gassinfrastruktur, produksjonsanlegg og eiendom. Når du kaster inn fusjoner og oppkjøp, ubegrensede skyforekomster, IoT-sensorer og enheter overalt, kan et selskaps angrepsoverflate være bred, sårbar og stort sett ukjent.
To ord til deg: Kaprede heiser.
Min gjest er Greg Belanger, visepresident for sikkerhetsteknologier ved CBRE. CBRE er verdens største kommersielle eiendomstjenester og investeringsselskap, med mer enn 100 000 ansatte over hele verden.
Denne episoden av Business Lab er produsert i samarbeid med Palo Alto Networks.
Velkommen, Greg.
Greg Belanger: Hallo.
Laurel: Til å begynne med sies det ofte at hvert selskap er et teknologiselskap. Så hvordan spiller cybersikkerhet en rolle innen næringseiendom? Fysisk sikkerhet er nok noe de fleste kjenner til, men hva med når det kommer til systemer, sensorer og data?
Greg: CBRE har vært på en digital transformasjonsreise de siste fem årene i påvente av at markedet vårt endrer seg. Tidligere var det ingen som tenkte på næringseiendom som et programvare- eller teknologiselskap, men vi endrer det. Vi ser på hva som har skjedd med andre bransjer som Uber. Det Uber gjorde mot drosjer og Airbnb gjorde mot hotell, vil vi sørge for at CBRE er i forkant av. Så vi har bestemt oss for å forstyrre oss selv og transformere oss til et teknologiselskap. Vi er et næringseiendomsselskap med teknologi og data som skiller. Med alt dette er det mye mer innovasjon, applikasjoner, migrering til skyen og smarte byggeteknologier. CBREs ledelse visste tidlig at vi trengte å ha en avansert cybersikkerhetsevne for å beskytte våre kunder over hele verden i den nye æra. Så å sikre sikkerheten til programvaren vår og å beskytte dataene våre er toppprioriteter for dette selskapet år etter år.
Laurel: Det er veldig interessant fordi du har rett. Folk tenker ikke nødvendigvis på hvordan et eiendomsselskap kan være et teknologiselskap. Har det vært fem vanskelige år? Tror du det har tatt tid for folk å forstå viktigheten og det haster med denne digitale transformasjonen?
Greg: Det har vært fem flotte år. Det har vært en forandring for dem, absolutt, men det var mye forandring som ble introdusert av den myke siden av huset. Så å endre fra et kommersielt eiendomsselskap til et selskap som utnytter kommersiell eiendom og programvare for å drive disse bygningene, for å utnytte dataene vi har om mennesker, det har også vært en stor endring. De endret ikke bare sikkerheten, men de gikk over til praksiser som smidig programvareutvikling, mobilteknologi og slike ting. Sikkerhet var bare enda et lag som ble lagt på toppen av den allerede eksisterende endringen. Derfor hadde vi ikke en CIO. Vi hadde en sjef for digital transformasjon ved roret.
Laurel: Det er et interessant oppsett, for da blir cybersikkerhet helt integrert i hva du enn gjør. Det regnes ikke som et eget tillegg.
Greg: Absolutt. Jeg ble faktisk ansatt for å være visepresident for devSecOps, som integrerte sikkerhet i alle disse smidige programvareutviklingspraksisene. Sikkerhet var fokusert på hvor vi var for fem år siden – når du er klar til å gå live, vil vi teste deg og fortelle deg om du kommer til å gå til produksjon eller ikke. Nå jobber vi tett med utviklerne våre som partnere, og vi prøver å flytte så langt til venstre som vi kan. Så kjører tester og gir dem designideer, trusselmodellering, ting som det for å prøve å sørge for at programvaren de slipper ut er klar til å gå på dag én.
Laurel : Bare for å gi folk en forståelse av hva devSecOps er, så er devOps en praksis med kontinuerlig programvareutvikling med fokus på IT-drift, og så legger du til sikkerhet. Så da trekker du faktisk inn alle disse teamene for å bygge bedre programvare for selskapet generelt og også beskytte den.
Greg: Helt rett. Nøkkelen til det er at vi ønsket at sikkerheten skulle være så automatisert som mulig. Når du tenker på devOps, tar det mye av prosessen med å bygge programvare og distribuere programvare og gjøre det kontinuerlig. Vi ønsket å sørge for at sikkerheten var i samme lys. Da du gjorde deg klar til å utvikle programvare og migrere programvare, var denne sikkerheten involvert i viktige trinn på veien.
Laurel: Jeg hadde en gang en hårreisende samtale med en leder om kaprede heiser. Kan du gi våre lyttere noen eksempler på spesifikke cybersikkerhetsproblemer som bygninger og eiendomstjenester kan støte på som er annerledes enn nødvendigvis, for eksempel, en Uber?
Greg: Absolutt. Kaprede heiser, bygningsstyringssystemer, HVAC-systemer er alle en bekymring. Du hører mye om disse tingene i nyhetene, noe vi har opplevd personlig. Vi ser på å utvikle mobilapplikasjoner som du kan bygge inn på telefonen din og deretter bruke ting som Bluetooth Low Energy for å faktisk åpne dører til bygningene våre. Så når du tenker på fysisk sikkerhet, er det et berøringspunkt nå med informasjonsteknologi og det industrielle tingenes internett. Vi utviklet faktisk en applikasjon som lar en ansatt komme inn og bruke telefonen sin til å låse opp en dør, for å få tilgang til arbeidsplassen sin.
Hvis du noen gang har jobbet et sted som er så stort at de må gi deg et kart for å gå fra ett sted til et annet på et kontor, utviklet vi det vi kaller veipunktteknologier for å tillate brukere med denne mobilapplikasjonen å navigere mellom der de er sitter og hvor konferanserommet var og gi dem tilbakemelding underveis. Alt dette gjøres gjennom Bluetooth og integrering til mobil. Det må vi som sikkerhetseksperter ivareta.
Vi måtte se på denne mobile enheten, som var koblet til en sensor, og den sensoren var koblet til en gateway, og den gatewayen var koblet til internett, men hvordan fungerte det hele? Hvordan kom data inn? Hvordan kom den ut? Sørg for at disse enhetene er på separate, segmenterte nettverk. Alt dette er kritiske bekymringer for oss. Vi kjørte også penetrasjonstester mot disse applikasjonene og enhetene for å sikre at de var trygge.
Vi ser på alle risikoene ved disse nye teknologiene som en del av vår moderne kompetanse, og vi ser på programvareutviklere. De lager disse teknologiene, og infrastrukturteam stiller dem opp, mens vi prøver å sikre bedriften.
Laurel: Litt mer om penetrasjonstesting eller pennetesting – det var da du faktisk prøvde å se hvor sikkert nettverket og miljøet ditt er?
Greg : Det er riktig. Vi betaler folk for å prøve å bryte seg inn. Hacking er ikke en forbrytelse. Vi prøver å betale etiske hackere for å bryte seg inn i systemene våre for å fortelle oss hvor slemme gutter, ekte skurker faktisk kan finne måter å eksplodere systemene våre på.
Laurel: Så vi snakker egentlig om noe som går utover et smart bygg. Når vi ser på de siste cybersikkerhetsbruddene, for eksempel vannbehandlingen hacker ned i Florida, det vi ser at overflatearealet til en bygning eller et selskap faktisk er ganske bredt, og kanskje viser steder som ikke er de mest åpenbare for folk eller pennetester eller uetiske hackere for å faktisk hacke seg inn i en bygning eller et selskap.
Greg : Det er riktig. Det er et relativt nytt felt. Det er en rekke flotte selskaper som ser på denne operative teknologien (eller OT) for å prøve pennetesting for å finne hvilke sårbarheter som finnes. Det er en annen disiplin. Du må være kjent med noen av kontrollene eller noe av maskinvaren som styrer disse miljøene, hva slags fastvare som brukes på disse enhetene, og deretter hva slags sårbarheter som faktisk er tilstede i den fastvaren.
Det er litt forskjellig fra IT-penetrasjonstesten eller ting som vi vanligvis forstår som drivere og biblioteker som også kan ha sårbarheter innebygd i disse. Legg så til at det nå er berøringspunkter. Så hvis du har et HVAC-system som er koblet til internett, er fastvaren som kjører HVAC-systemet sårbar for angrep? Kan du finne en måte å krysse nettverket og komme inn og angripe ansatte i det selskapet? Så det er noen viktige bekymringer for oss.
Laurel: Å ha de riktige verktøyene for å forsvare en bedrift er også en utfordring ettersom sikkerheten fortsetter å utvikle seg, for å møte ulike mottrusler. Noe av det kan være mer automatisert som kunstig intelligens, men det som er avgjørende er å forstå bedriftens sårbarhet, ikke sant? Så den mulige angrepsoverflaten til hele selskapet ditt, ikke sant?
Greg: Absolutt. Kunstig intelligens og maskinlæring trenger store sett med data for å være effektive i å levere innsikten. I en tid med cloud-first og industriell internett av tingene (IIoT), blir denne omkretsen som du prøver å få informasjon om langt mer flytende. Tradisjonelt var omkretsen godt definert. Den ble herdet mot angrep, men nå med skyforekomster kan IIoT-enheter dukke opp på nettverket ditt og kan bli eksponert for internett uten mye advarsel. Selv i en tid med tradisjonelle perimeterdagforsvar, var det en vanskelig oppgave å se bedriften din som en angriper fra utsiden og inn.
Nå har vi mer moderne verktøy som ikke bare viser disse systemene i sanntid, men som varsler deg om sårbarhetene som kan påvirke poengene dine. Vi ser ting som skygge-IT, feilkonfigurerte IoT-enheter, skysystemer, i tillegg til mye mer innsyn i hva som skjer på kontorene våre over hele verden. Ved å bruke AI-maskinlæring på det datasettet, begynner du å se mønstre av risiko og risikofylt atferd begynner å dukke opp.
Laurel: Når du vurderer utsiden og inn, hvordan ser du på det – som en utenforstående ser på bedriften din og mulige områder å utnytte?
Greg: Konseptet med noen av disse angrepsoverflateadministrasjonsverktøyene er at de gir oss samme synlighet som alle på internett ville ha til selskapet vårt. Det er vanskelig å se hele selskapet vårt. Når du tenker på et selskap på størrelse med CBRE, hvor er alle dine digitale eiendeler? Vet du for et faktum at noen ikke har opprettet et nettsted på en nettskyvertsleverandør, for eksempel i Sør-Afrika, og deretter brukt logoen din og navnet ditt, og brukt det til en slags ufarlig markedsføringsformål, men det kan fortsatt har innvirkning på merkevaren din? Den typen ting dukker ikke alltid opp gjennom vanlige verktøy som vi har skannet vårt kjente miljø.
Så ser vi på angrepsoverflatestyring, går vi ut og identifiserer alle disse eiendelene som kan være relatert til CBRE. Så er den andre oppgaven for oss å gå inn og se på disse eiendelene og faktisk korrelere dem med identitet, CBRE IP-området. Så vi får faktisk synlighet til CBRE som en angriper ville gjort, og ofte er disse verktøyene automatiserte. Så vi ser langt mer enn noen hacker vil se individuelt. Vi ser hele miljøet vårt.
Laurel : Så dette er hvordan du måler angrepsflaten din.
Greg: Nøyaktig.
Laurel: Du prøver å finne alt du kan. Noen organisasjoner bruker denne beholdningen som en beregning, for eksempel hvor raskt tar det faktisk å måle alle eiendelene dine for å gjøre en fullstendig eiendelbeholdning og deretter sammenligne den med det angriperne ser? Som du nevnte, kan en angriper bare se én ting, men angripere jobber ofte som et team, slik vi nylig så dette med Colonial Pipeline-utnyttelsen. Så hvordan gir dette bedrifter et ben opp?
Greg: Det er en reise. Du må se på når du starter med angrepsoverflatestyring, plattformen du velger, kommer til å identifisere mange eiendeler som kanskje er assosiert med bedriften din. Så det første du skal se på er hvor stor prosentandel av eiendeler har vi identifisert positivt som våre eiendeler? Den første beregningen er, hvor mange har du oppdaget? Hvor mange har vi identifisert? Hva gjenstår å gjøre? Derfra gikk vi personlig videre for å se på våre neste fem store emner. Så ting som: Avslørte angrepsoverflateadministrasjonsverktøyet vårt utløpte sertifikater, skykontoer som vi kanskje ikke var klar over? Har vi oppdaget skadelig programvare som kommer ut av et av våre tilstedeværelsessteder?
Jeg skal gi deg et eksempel: Vi hadde et tilfelle der de oppdaget skadelig programvare som kom ut fra et av kontorene våre i Europa, og derfor satte vi umiddelbart i gang. Vi prøvde å identifisere hvilken eiendel det var. For livet av oss kunne vi ikke identifisere hvilken eiendel det var. Vi så på eiendelsmerket. Det var en bærbar datamaskin, men vi hadde den ikke på nettverket vårt. Den var ikke knyttet til en bruker. Vi innså på grunn av det at gjestenettverket vårt kom ut av samme tilstedeværelse fra det kontoret, og så det var noe. Det var heldigvis ikke en ekte skadelig programvarehendelse, men noen som var gjest i nettverket vårt hadde noe som var en berørt ressurs.
Så det er den typen innsikt vi begynte å hente fra angrepsoverflateadministrasjon i løpet av de siste tre årene. Nå ønsker vi å bli mer avanserte og se på å samle alle disse tingene til en samlet poengsum, omtrent som en kredittscore.
Laurel : Det er utrolig, du kan raskt komme i gang når du la merke til at noe ikke stemte i et slikt globalt nettverk. Dette virker presserende, ikke sant? Så hvordan uttrykker du egentlig til dine kolleger og leverandører og alle partnere i hele kjeden og økosystemet, hvor viktig det er å gjenkjenne angrepsoverflatehåndtering? Også, for deg selv, finner du deg selv en pioner eller kanskje en paradeleder hvor du leder an for mange andre selskaper til å forstå at denne typen teknologi og måten å tenke sikkerhet på er her, som om det er en ekte ting?
Greg: Så mye som jeg ønsker å bli kalt en visjonær, er jeg absolutt ingen visjonær, men dette er begreper som har vært kjent en stund. De begynner akkurat nå å få storstilt adopsjon. Da jeg begynte å snakke om angrepsoverflatehåndtering, var det ikke lett å forstå.
Når du har forklart hva det er du gjør og hva verktøyene for angrepsoverflatebehandling faktisk vil gi deg, skjedde dette lyspære-øyeblikket veldig raskt. Vår CISO så umiddelbart verdien i dette verktøyet, og sa umiddelbart at vi absolutt må sørge for at vi identifiserer alle eiendelene våre. Hva mer kan vi hente ut av disse systemene? Det var flott. Vi så skygge IT. Vi så skykontoer som vi ikke visste eksisterte. Vi så feilkonfigurerte enheter eller sertifikater som var i ferd med å utløpe. Så verdien av det blir umiddelbart tydelig, men det er noe som krever litt forklaring.
Laurel: Så når du snakket om den samlede poengsummen for angrepsoverflatestyring, høres det ut som noe som er litt mer forståelig for et styre og ulike administrerende direktører og andre ledere. Så du kan si at vi forbedrer oss, eller at vi ikke gjør det like bra i år eller kvartal når vi ser på poengsummene en etter en. Tror du at denne opptellingen, eller måten å bringe et målkort til sikkerhet på, vil hjelpe den diskusjonen med administrerende direktører, ledere og styrer generelt?
Greg : Absolutt. Det har lenge vært en vanskelighet. Alle vil vite, spesielt etter et angrep som Colonial Pipeline, kan det skje oss? Hvor sikre er vi? Hva er poengsummen vår, eller er det en beregning du kan gi meg for å fortelle meg om jeg er trygg eller ikke, eller om programmet vårt er effektivt? Ofte gir vi dem en rekke beregninger. Her er alle sårbarhetene vi har. Her er forekomstene av skadelig programvare som vi har oppdaget og renset. Her er alle sikkerhetshendelsene vi ser hver dag. Men de betyr ikke nødvendigvis, er vi trygge? Blir vi bedre? Er det områder vi kan fokusere på? Så når vi ser på å gi én beregning, hjelper det absolutt med å tydeliggjøre det bildet. Hvis du kan forklare hvordan denne beregningen ble utledet, hvordan det var en rekke faktorer som sertifikater, eller sårbarheter, eller konfigurasjon, og hva med aggregatet av applikasjonen din som skanner applikasjonens sikkerhetstesting?
Hvis du ser på hvordan vi har redusert alle våre høyrisikosårbarheter fra et applikasjonssikkerhetsperspektiv, spiller det inn. Så å komme opp med den formelen, det er absolutt vanskelig. Det er noe som er en utfordring, og folk som meg selv i sikkerhet trives med den slags utfordringer. Men det er absolutt der jeg ser de administrerende direktørene og styrene som definitivt blir mer kunnskapsrike om sikkerhet, det er der jeg ser at de ønsker at denne beregningen skal gå. De ønsker å se en poengsum som gir dem en følelse av trøst at vi gjør det bedre, og dette er ikke noe statisk. Det er ikke noe som alltid vil forbedre seg fordi nye sårbarheter, nye angrep oppstår hele tiden, og den poengsummen vil endre seg. Men vår evne til å se poengsummen, reagere på truslene, og deretter holde poengsummen forbedret, er en nøkkelmåling for oss.
Laurel: Føler du at styrer og ledergrupper blir mer sikkerhetskunnskaper? Jeg mener, det er umulig, ikke sant, å ikke se overskriftene nesten hver uke nå av ett eller annet brudd, men filtrerer det gjennom?
Greg: Ja. Jeg personlig vet at for oss får vi alltid en årlig liste over prioriteringer som kommer ut av vår administrerende direktør og vårt styre. Siden jeg har vært i firmaet mitt på CBRE nå, har det vært vår prioritet nummer én eller nummer to hvert eneste år. Så det er en topp prioritet, fordi de ser overskriftene.
Som enhver sikkerhetsekspert vil fortelle deg, hver gang noe kommer ut av sårbarhet, en null dag, et angrep som Colonial Pipeline, får vi alle det samme spørsmålet. Kan det skje her? Er vi i faresonen? Så den typen ting presser styret vårt absolutt på. Det som er interessant for meg er at styrene nå ønsker å få inn medlemmer som selv er mer sikkerhetskyndige, og de stiller vanskelige spørsmål. Hva gjør du med disse sårbarhetene? Hvor raskt kan du lappe? Hva er mellomtiden din mellom sårbarhet og oppdatering?
Dette er ting som direkte snakker med vårt sikkerhetsfaglige språk. Absolutt, de er veldig relevante for oss, men de er absolutt mer direkte og mer investerte, og de gir styret en følelse av komfort som noen på deres side som snakker sikkerhetsspråket.
Laurel : Jeg mener, det er det du vil se, ikke sant? Det er klart at styrets prioriteringer er enorme, og en av dem er å tjene penger, men den andre er å ikke tape profitt, og et cybersikkerhetsangrep kan skade det. Så du må sørge for at du snakker språket på tvers av hele selskapet.
Greg : Absolutt.
Laurel : Du snakket litt om hvordan angrepsoverflatebehandling faktisk gir deg denne innsikten for å vite at datamaskinen selv har skadelig programvare på seg, men det har ikke påvirket nettverket ennå. Så er det annen innsikt du har sett fra programvare for angrepsoverflatebehandling som bare overrasket deg eller fikk deg til å innse hvor viktig det var å ha denne evnen?
Greg : Ja. Som mange store selskaper gjennomfører vi en årlig pennetest. Det vil si at vi ansetter noen utenfor selskapet vårt for å angripe oss som en skurk ville gjort. Dette gir oss en følelse av hvor langt de kan gå. Forskjellen med faktiske angrep og disse selskapene vi ansetter, er at vi gir dem et fast tidssett. Vi sier: 'Du har seks uker på deg til å bryte inn og komme så langt du kan til miljøet vårt,' og vi gir dem vilkårene for engasjement. Du har lov til å gjøre disse tingene, men ikke lov til å gjøre disse andre tingene.
I årene som vi har hatt angrepsoverflatestyring brukt, har det vært flott å se disse angrepene. De kommer tilbake og de gir deg en avlesning uke etter uke, dette er hva vi ser, dette er tingene vi har utnyttet. Vi er i stand til å se mange av de samme tingene som de kan se.
For eksempel pekte de i år ut et nettsted som er vert i Sør-Afrika. De sa at det kjører dette rammeverket, og det ser ut til å være på denne vertsleverandøren. Det ser ikke ut til å være noen sårbarheter, men vi angriper det og ser om vi ikke kan bryte inn i det. Er det din IP? Ja, ja det er det. Vi er klar over det gjennom vårt angrepsoverflateadministrasjonsverktøy. Vi er klar over applikasjonen. Vi kan ikke nødvendigvis sikre det fordi vi ikke stod opp. Det er en del av skygge-IT.
Men fordi vi har oppdaget det, kan vi nå prøve å finne ut nøyaktig hvem som drev det nettstedet, hva de må gjøre for å sikre det, om de trenger å ta det inn i vår side og være vert for det med vår standard IT-vertsleverandører for bedrifter, slike ting.
Så det har vært uvurderlig med tanke på å se på det som en pennetest, vi er i stand til å se mange av de samme tingene som penetrasjonstesterne våre ser gjennom angrepsoverflaten vår. Så det har vært trøstende å vite at vi har øyne og syn på de samme tingene som en angriper ville gjort.
Laurel : Når du snakker om det, hvordan hjelper det egentlig sikkerhetsteamet ditt til å lykkes bedre med å avvise angrep? Hvordan hjelper ASM eller angrepsoverflatehåndtering med det?
Greg : Synlighet er navnet på spillet fra et sikkerhetsperspektiv. Vi ønsket å kunne se alt i miljøet vårt. Så tar du et skritt utover det og du sier, greit, nå som vi kan se alt, hva slags oppførsel ser vi ut av disse eiendelene? Det var neste trinn, å jobbe med partneren vår innen angrepsoverflateadministrasjon, for å begynne å se oppførselen til disse ressursene, enten de indikerer at det kanskje er et kompromiss eller at det var en slags sårbarhet. Det er omtrent som utslippstesting. Så når du tenker på bilen din og tar den inn for utslippstesting, kobler de en enhet til avgassrøret ditt og de ser hva som kommer ut av bilen din, og de gir deg bestått eller ikke bestått.
Angrepsoverflatehåndtering er veldig lik det. Fra et atferdsmessig synspunkt er vi i stand til å se på alle disse punktene for tilstedeværelse, alle disse internett-IP-adressene og se hva som kommer ut av dem. Det gir oss litt innsikt i oppførselen deres. Så tar vi det et skritt videre nå, og vi integrerer faktisk alt i sanntid med vårt SIM-kort, vårt sikkerhetshendelses- og hendelseshåndteringssystem. Det overvåkes 24/7 av vårt sikkerhetsoperasjonssenter, slik at når vi ser noe som stiger til nivået av en sikkerhetshendelse, kan vi svare på det i sanntid.
Laurel: Det er akkurat det du ønsker å gjøre, la maskineriet gjøre mye av de tunge løftene, og så ta inn menneskene for å faktisk finne ut hva som skjer og foregår og sikre hele selskapet.
Greg: Absolutt, ja.
Laurel: Hvordan påvirker den nesten allestedsnærværende bruken av skytjenester måten du tenker på sikkerhet og angrepsoverflateadministrasjon. Enten det er en oppspunnet instans eller en heis, er det fortsatt en overflate, ikke sant?
Greg: Det stemmer, og det er en sentral bekymring. Når du tenker på den elastiske karakteren til de fleste skytjenesteleverandører, kan mye av infrastrukturen settes opp på få minutter, og du kan kanskje ikke være klar over den infrastrukturen, hvordan den er koblet sammen, hvilke sårbarheter den har innebygd i den. Angrepsoverflatestyring gir oss samme synlighet som en angriper ville ha. Så når ting blir snurret opp, hvis de er feilkonfigurert, for eksempel, og de lekker data på en eller annen måte, til og med metadata, rundt, hei, jeg er her, jeg er en webserver. Her er min versjon. Her er nummeret mitt, som gir en angriper en rekke informasjon som vi ikke nødvendigvis vil at de skal se. Hvilken type sårbarheter finnes for den aktuelle webserveren og versjonen, og hvilke ting kan jeg avsløre? Selve eksponeringen gir også angripere fotfeste. De kan begynne å skanne den spesielle eiendelen og se på måter å brutalt tvinge eller banke på døren på, slik at de faktisk kan finne en måte å komme inn i miljøet vårt på.
Så fra vårt perspektiv gir angrepsoverflatestyring oss denne innsikten til hvis vi ser på alle skymiljøene våre og vi kan fortelle dem hva vi bruker og hva vi er klar over, så kan de overvåke dem for endringer i holdningen vår som kommer ut, og se på om vi har eiendeler som vi ikke nødvendigvis mente å avsløre internett, og hva vi forteller verden gjennom eksponeringen av disse eiendelene. Så det har absolutt vært en game changer for oss når vi tenker på hvordan skymiljøet vårt fungerer. Det har hjulpet oss med å sørge for at skymiljøet vårt, bortsett fra svært spesifikke tilstedeværelsespunkter, stort sett er inneholdt i det private skynettverket.
Laurel : Det har vært et ganske tøft år for mange mennesker og mange bransjer, men etterklangen av pandemien i hele næringseiendomsbransjen vil bølge over i årevis, om ikke tiår. Hva tenker du annerledes på med sikkerhet på grunn av pandemien?
Greg: Absolutt, det første som kom til tankene i fjor med alle som jobber hjemmefra, og jeg tror dette vil være sant i en årrekke, er hvordan beskytter vi folk som nå jobber hjemmefra? Hvordan beskytter vi ansatte som er på et hjemmenettverk med familiene sine? Familiene deres har kanskje ikke de samme sikkerhetsverktøyene som vi har, og eiendelene våre kan bli utsatt. Så vi har sett på ting som Always On VPN, som vil beskytte våre ansatte mot hva som enn skjer på deres spesielle hjemmenettverk. Det har absolutt vært nyttig. Vi ser også på nye teknologier som Secure Access Service Edge, slik at vi kan prøve å bringe alle våre verktøy og teknologier mye nærmere folk som vil jobbe hjemmefra eller jobbe fra hvilket som helst sted for den saks skyld.
Så til slutt tror jeg det har lagt stor vekt på sikkerhet som helhet. Det er mye mer bevissthet om ting som har skjedd det siste året eller så som virkelig har ført til behovet for et godt nettsikkerhetsprogram. Så det har hatt effekten av å gjøre en allerede dårlig situasjon for å finne virkelig gode, pålitelige sikkerhetseksperter enda mer alvorlig. Det er veldig vanskelig å finne og omstendighetene deres nå er annerledes. Mange sikkerhetseksperter jobber hjemmefra, og de vil ha den økte fleksibiliteten til å fortsette arbeidet hjemmefra, eller ha en fleksibel timeplan, eller jobbe fra et annet kontor. Så det er absolutt vanskeligere å finne virkelig gode mennesker etter pandemien.
Laurel : Det er, tror jeg, et problem ikke bare for sikkerhetsfolk, men generelt, ettersom folk endrer måten de lever og ønsker å jobbe på. Noe interessant du sa var bare ideen om å sikre hjemmenettverket, noe som betyr at et selskaps ansvar begynner å strekke seg utover selskapets normalt nokså veldefinerte områder. Fordi realiteten er at hvis huset ikke er sikret, er nettverket ikke sikkert, og da er ikke din ansatte sikker.
Greg : Det er helt riktig. Når du tenker på det, har vi litt kunnskap om hvem som er våre mest angrepne. Vi kjenner noen av personene som oftere blir målrettet enten fordi de er en leder av et eller annet slag, eller de har jobbet i en leder, eller de er i en stilling, for eksempel, i juridisk eller finans der en angriper kan utnytte disse stillingene for å begå noe svindel.
Å tenke på hvordan vi beskytter disse menneskene når de jobber hjemmefra, er en viktig bekymring for oss. Dette Always On VPN, det har vært en utfordring å få det rullet ut overalt, men vi har gjort det på kort tid. Nå har vi den samme sikkerheten som tilbys for alle våre ansatte, enten de er hjemme eller ikke, enten de er på kontoret eller ikke, eller de er på en kaffebar. Jeg tror det absolutt har dempet en del risiko.
Laurel : Greg, tusen takk for at du ble med oss i dag i det som har vært en fantastisk samtale på Business Lab.
Greg: Takk skal du ha. Jeg setter stor pris på det.
Det var Greg Belanger, visepresident for sikkerhetsteknologier ved CBRE, som jeg snakket med fra Cambridge, Massachusetts, hjemmet til MIT og MIT Technology Review, med utsikt over Charles River. Det var alt for denne episoden av Business Lab. Jeg er verten din, Laurel Ruma. Jeg er direktør for Insights, den tilpassede publiseringsavdelingen til MIT Technology Review. Vi ble grunnlagt i 1899 ved Massachusetts Institute of Technology, og du kan finne oss på trykk, på nettet og i arrangementer hvert år rundt om i verden.
For mer informasjon om oss og showet, vennligst sjekk ut nettstedet vårt på technologyreview.com. Showet er tilgjengelig uansett hvor du får podcastene dine. Hvis du liker denne episoden, håper vi at du tar deg tid til å vurdere og anmelde oss. Business Lab er en produksjon av MIT Technology Review. Denne episoden ble produsert av Collective Next. Takk for at du lyttet.
Denne podcast-episoden ble produsert av Insights, den tilpassede innholdsarmen til MIT Technology Review. Den ble ikke produsert av MIT Technology Reviews redaksjon.
