ESET верит в уязвимость американской выборной системы

Хакеры обязательно взломают выборную систему

Хакеры обязательно взломают выборную систему

Результаты президентских выборов в США рано или поздно окажутся под влиянием хакеров. Основной вопрос заключается в том, когда это произойдет. Таковы пессимистические прогнозы Стивена Кобба из ESET-North America. В статье на сайте Dark Reading он честно признается: «Я удивлен, что это до сих пор не произошло».



По его мнению, ситуация с системой проведения выборов в США обострилась в последнее время. С одной стороны, сейчас активизируются группы взломщиков, вроде Anonymous и LulzSec. Они используют утонченные методы взлома, а также краудсорсинг. С другой стороны, базы данных избирателей все чаще выкладывают на местные компьютерные системы, которые остаются абсолютно незащищенными.

Обычно на серверах хранится достаточно безобидная информация, вроде имени избирателя и его адреса, однако хакеры могут произвести в этой системе настоящий хаос, полностью изменив весь избирательный процесс.

Хакер мог бы, например, поменять адрес человека из списка избирателей, поместив его в совершенно другой избирательный округ. Самое опасное, что такое изменение можно сделать прямиком перед выборами – его бы не заметили вплоть до судьбоносного дня. Это особенно важно для США, где результат выборов часто определяется перевесом в пару процентов. Например, в 2008 году во время выборов сенатора в Миннесоте, кандидат Эл Франклин выиграл с перевесом в 312 голосов. Достаточно взломать только один аппарат для голосования, чтобы обеспечить весомое преимущество.

Человек в маске Гая Фокса - символе группы Anonymous.

Между тем, в штатах Вашингтон и Мэрилэнд информация о регистрации пользователей хранится прямиком в сети. «Любая система подключенная к сети, особенно к Интернету, становится уязвимой для атак», – говорит Стив Санторелли – директор исследовательской группы Team Cymru, специализирующейся на системах безопасности.

Хью Томпсон – председатель правления комитета на конференции RSA, одной из самых больших опасностей взлома – подрыв уверенности избирателей. «Страшно даже не то, что может выиграть не тот человек. Гораздо хуже, что хакер может сделать весь процесс выборов совершенно бессмысленным», – говорит Томпсон.

Есть и другая опасность – у многих муниципалитетов вообще нет никаких средств, чтобы предотвратить взлом. Отсутствует и законодательная база, которая бы обговаривала последствия взлома. Нужно ли проводить пересчет голосов? Нужно ли проводить еще одни выборы? Пока ответа на эти вопросы нет даже у Конгресса.

Уязвимости существуют, но многие эксперты считают, что воспользоваться этими лазейками современным хакерам будет сложно. Дело в том, что во многих системах имеется несколько копий базы данных избирателей в совершенно разных местах. Заурядный хакер здесь ничего не сделает, а вот серьезная группа вроде Анонимусов или даже целенаправленная атака другого правительства может натворить немало дел.

Иран или Китай обладают достаточными ресурсами, чтобы осуществить такой избирательный саботаж. Уже сейчас ходят слухи о том, что Китай нанимает миллионы людей для создания кибер-армии. В то же время в Иране собираются целые школы, где проводится обучение для сетевого джихада.

Впрочем, проблемы наблюдаются не только с базами данных, но и с самими аппаратами для осуществления голосования. Проблема с такими машинами обострилась в последнее время, так как все больше и больше людей предпочитают голосовать через электронику. На предстоящих выборах в США, которые пройдут 6 ноября), 30% избирателей будут использовать для голосования электронику.

Многие из аппаратов для выборов работают на Windows и открыты для огромного количества самых разнообразных видов нападения. У таких машин часто остаются слабая защита пароля, переполнение буфера и пр. Исходя из этого исследователи из Argonne National Laboratory (Чикаго) считают, что электронными избирательными машинами легко можно манипулировать.

Самое забавное, что сейчас существует так мало способов проверить заявленные производителями подобной техники элементы безопасности. Обычно все ограничивается тем, что производители используют собственное программное обеспечение. Возможно, хакерам будет сложнее его взломать, но и проверить надежность такой системы независимым экспертам становится намного сложнее.

Так что впереди у США еще масса потенциальных проблем, связанных с системами компьютерной защиты. Вероятно, большая часть из них будет решаться уже после проведения выборов в президенты США.

прогнозы Стивена Кобба из ESET-North America. В статье на сайте Dark Reading он честно признается: «Я удивлен, что это до сих пор не произошло».

" />

Почти 70% компаний не контролируют доступы ИИ-агентов

Ещё несколько лет назад под привилегированным доступом в первую очередь понимали доступ системного администратора: человек получает права root или Administrator и может управлять сервером, базой данных или другой критичной системой.

Но в современной инфраструктуре важными правами обладают не только люди, но и программы, сервисы и автоматизированные системы.

И чем активнее компании используют облачные хранилища, системы непрерывной интеграции и непрерывной доставки (CI — Continuous Integration и CD — Continuous Delivery), интерфейс программирования приложений (Application Programming Interface или API) и AI-агентов, тем больше становится таких машинных идентичностей — и тем сложнее контролировать их привилегии. 

Сегодня программа может самостоятельно разворачивать приложения на production, резервный сервис — получать доступ к базам данных, а облачная роль — создавать и удалять виртуальные машины. Формально это не пользователи, но фактически они обладают серьёзными привилегиями.

Рост количества киберугроз повышает спрос на системы управления привилегированным доступом (Privileged Access Management или PAM).

Это хорошо видно по результатам опроса, проведенного «АМ Медиа» среди зрителей и участников эфира «Как выбрать лучший PAM в 2026 году?». По данным опроса, чаще всего за пределами полноценного контроля оказываются привилегии ИИ-агентов и автоматизированных сервисов — 68%. Почти столько же приходится на API-ключи, токены и секреты — 67%, а доступы CI/CD и DevOps-инструментов — 63%. Облачные роли и права набрали 52%.

 

То есть, главный вызов сегодня заключается уже не только в том, чтобы защитить администратора, а в том, чтобы понять, сколько привилегированных машинных идентичностей существует в инфраструктуре, какими правами они обладают и действительно ли им нужны все эти права.

Для сравнения, доступы системных администраторов находятся на уровне 34%, а сервисных учётных записей — 26%. 

Иными словами, специалисты по информационной безопасности (ИБ) научились лучше контролировать привилегированные аккаунты, а вот новые типы машинного доступа зачастую остаются в стороне. При этом зачастую они могут обладать большими правами, чем «человеческие» учётки, отметил менеджер по продукту PAM Infrascope компании NGR Softlab Дмитрий Симак.

«В отличие от человеческой учётной записи, машинная или сервисная учётная запись часто используется сразу для взаимодействия с несколькими системами. Поэтому ей могут предоставлять довольно широкие привилегии. Сервисные учётные записи нередко остаются вне такого контроля. В результате их компрометация может привести не просто к взлому одной системы, а к получению доступа ко всем системам, с которыми эта учётная запись взаимодействует»

При этом человек зачастую неспособен самостоятельно отражать угрозы, создаваемые искусственным интеллектом. Об этом заявил Менеджер по развитию бизнеса Safeinspect ГК Солар Руслан Шарифуллин:

«Человек должен задавать границы и правила, но он физически не способен реагировать на угрозы за миллисекунды. Главная задача PAM сейчас — поставить нечеловеческие сущности: сервисы, программы и ИИ-агентов — в чёткие рамки и не позволять им выходить за пределы тех полномочий, которые действительно необходимы для их работы».

В то же время, зрители эфира отметили, что при выборе PAM они в первую очередь руководствуются удобством сервиса для администраторов и пользователей. Такой вариант выбрали 72% респондентов. Ещё 63% отметили простоту внедрения и эксплуатации сервисов. При этом вопрос цены заботит всего 41% проголосовавших. Эти данные показывают, что рынок хорошо осознает важность PAM для информационной безопасности, но потребители стремятся к улучшению условий работы.

Одним из способов упрощения работы с системой в будущем может стать интеграция ИИ в структуру PAM, отметил генеральный директор JumpServer PAM Денис Морозов:

«ИИ - единственная система достаточно мощная, чтобы разобраться в матрице прав и выдать PAM вердикт, что с риском там 92% у нас будет проблема если мы дадим такие права. И вывести это всё в таблицу с объяснениями. Дальше IT-специалист или специалист по информационной безопасности получит, условно, табличку, что пришла заявка на такие то права и такие то риски из этого следуют».

В целом участники дискуссии сошлись во мнении, что угрозы, создаваемые ИИ -агентами, не отменяют существование PAM как инструмента информационной безопасности Однако его функциональные возможности должны расширяться в сторону контроля нечеловеческих сущностей.

RSS: Новости на портале Anti-Malware.ru