Trinaest tisuća firewallova, svaki skuplji od auta kojim se voziš na posao, poslušno su se otvorili...
Palo Alto Networks je napravio vatrozid koji je trebao biti neprobojna barijera između korporacije i kaosa, a ispalo je da je to vratašca od staje koju je netko zaboravio zaključati, i to ne jedna, nego dvije brave koje su, kad se spoje, dale ključ svakome tko je znao okrenuti rukom. CVE-2024-0012 s ocjenom 9.3 i CVE-2024-9474 s ocjenom 8.3 — pojedinačno izgledaju kao ozbiljne prijetnje, ali zajedno su postale ono što sigurnosni analitičari zovu "chain exploit", a normalni ljudi "jebeni propust koji košta milijune". Jer kad ih spojiš, ne dobiješ 17.6, dobiješ root pristup na 13 tisuća uređaja koji su trebali čuvati najosjetljivije podatke na planetu.
Ovdje nije problem u tehnologiji. Problem je u ljudima koji su odlučili da je dovoljno pogledati jedan broj, lupiti "pass", i nastaviti s ručkom. CVSS sustav je odličan dok ga ne počneš koristiti kao zamjenu za mozak. Ocjena 9.3 je ozbiljna, reći ćeš — ali eto, prošla je jer su mislili da je izolirana. Kao da vidiš čovjeka s temperaturom 39 i kažeš "nije strašno, samo je vrućica", ne shvaćajući da je uzrok upala slijepog crijeva koja će ga ubiti do sutra. Ista logika. taj rezultat.
Operacija Lunar Peek, kako su je nazvali istraživači, nije bila neka egzotična zero-day čarolija iz podruma u Minsku. Bila je to kombinacija dvaju propusta koje je Palo Alto Networks znao postojati, koje su trijažirali, ocijenili i — pustili da stoje. I tako su 13 tisuća management sučelja postala besplatni all-you-can-eat bife za svakoga tko je imao malo vremena i malo znanja. Nije trebalo biti genij. Trebalo je samo čitati upute.
A najgore od svega je što ovo nije izoliran incident. Ovo je obrazac koji se ponavlja u industriji kao loš refren na radiju kojeg se ne možeš riješiti. Svaki put ista priča: netko dobije ocjenu, netko kaže "može proći", netko stavi na backlog, i za šest mjeseci ekipa iz Kine, Rusije ili bilo koje druge države s dobrom internet vezom i lošom moralnom kompasom uđe u sustav kao u svoju kuću. I onda se čudimo. I onda dižemo paniku. I onda plaćamo forenzičare da nam kažu ono što smo znali od početka — trebali smo zakrpati na vrijeme.
Ovdje se radi o nečemu dubljem od tehničkog propusta. riječ je o kulturi u kojoj su sigurnosni timovi postali puki izvršitelji trijaže, a ne čuvari vrata. Netko je odlučio da je 9.3 "upravljivo" jer je rok bio kratak, jer je klijent bio nestrpljiv, jer je management mislio da je bolje pustiti proizvod na tržište nego čekati da bude siguran. I gle čuda — uvijek ispadne da je brže i jeftinije napraviti ga kako treba prvi put, nego čistiti nered poslije. Ali ljudi očito ne uče. Kapitalizam uči da je bolje tražiti oprost nego dopuštenje, a sigurnost je uvijek ta koja plaća ceh.
Palo Alto Networks je kompanija koja zarađuje milijarde dolara godišnje na sigurnosti. Njezini proizvodi su u svakoj drugoj firmi na planetu. I oni su napravili ovakvu grešku. Ne zato što ne znaju, nego zato što su, kao i svi drugi, pod pritiskom da isporuče, da zadovolje, da ne zaustave liniju. I tako se desi da 13 tisuća firewallova postane otvoreno pismo svima koji znaju čitati.
A najljepši dio priče? Ovi propusti su otkriveni u studenom 2024. godine. I od tada je prošlo dovoljno vremena da svaka firma koja koristi Palo Alto opremu može zakrpati, provjeriti, osigurati. Hoće li? Naravno da neće. Jer uvijek ima važnijih stvari. Jer uvijek je "sutra". Jer dok se ne dogodi eksplozija, svi misle da je bomba lažna. I tako će netko za tri mjeseca otkriti da mu je network kompromitiran, da su mu podatci procurili, da mu je ugled uništen — i okrivit će hakere, a ne svoju lijenost.
Ovo nije samo priča o sigurnosti. Ovo je priča o ljudskoj prirodi. O tome kako smo programirani da podcjenjujemo rizik dok ne postane stvaran, da vjerujemo brojkama više nego instinktu, da mislimo da je "dovoljno dobro" isto što i "dobro". Nije. Nikad nije. I dok god budemo ocjenjivali sigurnost kao zadatak na popisu, umjesto kao temelj na kojem sve stoji, ovakve vijesti će se ponavljati. Svaki put s novim brojem. Svaki put s istom lekcijom.
Ali hej, barem su CVSS ocjene bile točne. To je valjda neka utjeha.
Izvor: venturebeat.com
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari