הזהויות שלא עוזבות לעולם

התקיפה הבאה לא חייבת להתחיל בעובד שלחץ על קישור. היא יכולה להתחיל בחשבון שירות שפתחו לפני שנתיים בשביל אינטגרציה קטנה, בטוקן של מערכת אוטומציה, ביישום ענן שקיבל הרשאה לקרוא דואר, או בבוט שהמשיך לעבוד גם אחרי שהפרויקט נסגר. זה לא נשמע דרמטי, וזו בדיוק הבעיה. זהויות לא אנושיות לא מתלוננות, לא יוצאות לחופשה, לא מקבלות […]
המפתח שכבר דלף: למה API Keys מסכנים את העסק

יש אירועי סייבר שלא מתחילים במייל חשוד, לא בקובץ נגוע ולא בפריצה דרמטית לשרת. הם מתחילים בשורה אחת שנשארה במקום הלא נכון: מפתח API, טוקן, סוד גישה, Client Secret או מחרוזת התחברות למסד נתונים. מבחינת התוקף זו לא שורה טכנית. זה מפתח עסקי. לפעמים הוא פותח גישה למערכת דיוור, לפעמים לענן, לפעמים לכלי AI, לפעמים […]