Всеки път, когато прочетеш „компанията закърпи критична уязвимост“, звучи като признание за провал. Обратното е вярно. Това е доказателство, че някой изобщо гледа вратата. По-долу разказвам кой точно я пази, как се казва дупката, преди да я запушат, и защо новината за кръпка е добрата новина, не лошата.
Обратното на провал е вярно тук. Кръпка означава, че някой изобщо е гледал вратата. Долу обяснявам кой точно я пази, как се казва дупката, преди да я запушат, и защо новината за кръпка е добрата новина, не лошата.
Дупката си има име, преди да я запушат
Представи си сграда с нова входна врата: майсторът монтира брава, но я сглобява криво. Отвън изглежда заключено, но при точния натиск вратата се отваря без ключ. Никой не го е направил нарочно, просто така се е случило при монтажа. В софтуера е същото: програмата е писана бързо, от много хора, и някъде остава процеп, през който може да мине непоканен гост. Този процеп се нарича уязвимост. Не е вирус, нито е атака сама по себе си, а просто пропуск, който чака някой да го намери.
Щом някой го намери, светът има нужда от общ език за него. Затова всяка такава дупка получава номер, все едно ѝ издават ЕГН. Системата се казва CVE, съкращение от английски израз, който на български значи горе-долу „познати пробойни в системите“. Тя е международна и се води предимно в Съединените щати. Благодарение на нея, когато твоята фирма за антивирусен софтуер каже „затворихме проблема“, а доставчикът на друга система каже „ние също“, всички са сигурни, че говорят за една и съща дупка, не за нещо, описано с различни думи.
Има и по-лош вариант: дупка, която вече се ползва, преди изобщо да съществува кръпка за нея. На професионален жаргон се нарича дупка с нулев ден, защото на защитниците не им остава нито ден да се подготвят. Все едно портиерът да завари вратата на склада отворена и празна, и едва тогава да разбере, че ключалката отдавна е била разбита. Нямало е никакъв момент, в който е можел да я поправи предварително.
Кой бие тревога
В Съединените щати има агенция, която не пише софтуер и не продава нищо. Тя следи кои дупки в реалния свят вече се ползват за проникване, не кои теоретично биха могли. Казва се CISA, което е съкращение от американската агенция за киберсигурност и защита на инфраструктурата. Работата ѝ прилича на портиер, който обикаля сградите в целия квартал: не строи сградата и не монтира ключалките, но проверява кои от тях вече са разбивани, за да знаят собствениците къде да сложат резе първи.
Списъкът, който тя пази, се казва KEV, което идва от „известни, вече използвани уязвимости“. Разликата с обикновения регистър на дупки е съществена. Обикновеният регистър казва „тук има процеп, теоретично опасен“. KEV казва „през този процеп в момента минават хора и крадат“. Второто е приоритет. Първото е за после.
Защо повечето пробиви не са работа на гении
Когато чуеш за пробит сайт или изтекла база данни, представата е за хакер с качулка, който разбива невъзможен код в тъмна стая. В по-голямата част от реалните случаи истината е по-скучна и по-неприятна. Някой е знаел за дупката с месеци. Излязла е кръпка. Никой не я е сложил. Все едно да знаеш, че катинарът на склада е счупен от месец, да имаш нов катинар в чекмеджето, и просто да не си намерил половин час да го смениш. Крадецът не е бил гений. Просто е минал покрай отворената врата, докато е търсел следващата.
Защо кръпката е добрата новина
Сигурността не е състояние, което постигаш веднъж и приключваш. Прилича повече на поддръжка на сграда: покривът се проверява всяка година, защото знаем, че рано или късно ще протече, не защото вече е пропаднал. Никой не смята за скандал факта, че портиерът сменя катинар. Тревожното е обратното: сграда, в която двайсет години никой не пипа нищо, защото или никой не гледа, или се крие нещо.
Затова, когато прочетеш, че някоя компания е закърпила уязвимост, това означава, че някой в нея работи, следи списъците, чете какво публикува агенцията отсреща, и си върши поддръжката. Мълчанието е по-лошият сигнал, не кръпката.
Кое е новото
Не питам вече „хакнаха ли компанията“. Питам „откога знаеха и колко бавно реагираха“. Разликата между двата въпроса е разликата между лош късмет и лоша поддръжка. Първото прощавам. Второто не.