האימות עבר. התוקף כבר בפנים

המשפט הכי מסוכן שאנחנו שומעים מארגונים הוא לא ״אין לנו תקציב״. המשפט המסוכן באמת הוא: ״יש לנו MFA, אז זה בסדר״. זו תחושת ביטחון יפה על הנייר, אבל בשטח היא כבר לא מספיקה. תוקפים לא חייבים לדעת את הסיסמה שלכם, ולא תמיד הם צריכים לשבור את האימות. לעיתים הם פשוט גונבים את הסשן אחרי שהמשתמש […]
הזהויות שלא עוזבות לעולם

התקיפה הבאה לא חייבת להתחיל בעובד שלחץ על קישור. היא יכולה להתחיל בחשבון שירות שפתחו לפני שנתיים בשביל אינטגרציה קטנה, בטוקן של מערכת אוטומציה, ביישום ענן שקיבל הרשאה לקרוא דואר, או בבוט שהמשיך לעבוד גם אחרי שהפרויקט נסגר. זה לא נשמע דרמטי, וזו בדיוק הבעיה. זהויות לא אנושיות לא מתלוננות, לא יוצאות לחופשה, לא מקבלות […]
האפליקציה שאישרתם הרגע פתחה לתוקף את הענן

הסכנה הכי שקטה בענן הארגוני לא תמיד נראית כמו פריצה. לפעמים היא נראית כמו כפתור כחול ותמים: התחבר עם Microsoft, התחבר עם Google, אשר גישה. העובד לא נתן סיסמה לתוקף. הוא לא הוריד קובץ נגוע. הוא פשוט אישר לאפליקציה לגשת למיילים, לקבצים, ליומן, לאנשי קשר או לנתוני CRM. מבחינת התוקף, זה מספיק. כאן נמצאת […]