კიბერუსაფრთხოების სახეები

კიბერუსაფრთხოების სახეები: სრული მიმოხილვა

ჰკითხეთ ათ ადამიანს, რას ნიშნავს „კიბერუსაფრთხოება“ და უმეტესობა ერთსა და იმავე ვიწრო ნაწილს აღწერს: ანტივირუსული პროგრამული უზრუნველყოფა, firewall-ები, შესაძლოა ფიშინგის ელფოსტა, რომელზეც თითქმის დააწკაპუნეს. პრაქტიკაში, კიბერუსაფრთხოება არ არის ერთი დისციპლინა, ეს არის განსხვავებული სპეციალიზაციების ერთობლიობა, რომელთაგან თითოეული იცავს ორგანიზაციების მიერ ნივთების შექმნის, მართვისა და შენახვის განსხვავებულ ფენას. არსებული კიბერუსაფრთხოების ტიპების და მათ შორის საზღვრების გააზრება პირველი ნაბიჯია იმის გასაგებად, თუ რომელში დევს თქვენი ორგანიზაცია არასაკმარისი ინვესტიციები.

ეს მიმოხილვა აანალიზებს ინდუსტრიაში აღიარებულ კიბერუსაფრთხოების ძირითად ტიპებს იმის მიხედვით, თუ რას იცავს თითოეული მათგანი რეალურად და არა მარკეტინგული ეტიკეტების მიხედვით.

რა არის კიბერუსაფრთხოება?

კიბერუსაფრთხოება არის სისტემების, ქსელების, აპლიკაციებისა და მონაცემების არაავტორიზებული წვდომის, დაზიანების ან შეფერხებისგან დაცვის პრაქტიკა. NIST კიბერუსაფრთხოების ჩარჩო 2.0ეფექტური კიბერუსაფრთხოება ნიშნავს ორგანიზაციებისთვის დახმარების გაწევას რისკების გაგებაში, შეფასებაში, პრიორიტეტების მინიჭებასა და მათ მთელ გარემოში კომუნიკაციაში და არა ერთი სისტემის იზოლირებულად დაცვას.

სწორედ „მთლიანი გარემოს“ ჩარჩოა სწორედ ის მიზეზი, რის გამოც კიბერუსაფრთხოება სხვადასხვა ტიპებად იყოფა. კორპორატიული ქსელის დამცავი კონტროლი არაფერს აკეთებს მობილური აპლიკაციის კოდის დასაცავად. ინსტრუმენტი, რომელიც ღრუბლოვან ინფრასტრუქტურას სკანირებას უკეთებს, ვერ დააფიქსირებს მავნე ღია კოდის პაკეტს. კიბერუსაფრთხოების თითოეული ტიპი არსებობს, რადგან მის მიერ დაცულ ფენას აქვს საკუთარი შეტევის ზედაპირი, საკუთარი ინსტრუმენტები და საკუთარი სპეციალისტები.

კიბერუსაფრთხოების ტიპირას იცავს ისპირველადი შეშფოთება
ქსელის უსაფრთხოებაშიდა ქსელები, ტრაფიკი, პერიმეტრიუნებართვო წვდომა, შეჭრა, გვერდითი მოძრაობა
განაცხადის უსაფრთხოებაკოდი, დამოკიდებულებები, აწყობა pipelines, API-ებიდაუცველი ან მავნე კოდი გაიგზავნა წარმოებაში
Cloud Securityღრუბლოვანი ინფრასტრუქტურა, კონფიგურაციები, სამუშაო დატვირთვებიარასწორი კონფიგურაცია, დაუცველი საცავი, სუსტი საიდენტიფიკაციო საზღვრები
Endpoint Securityლეპტოპები, სერვერები, მობილური მოწყობილობებიმავნე პროგრამის შესრულება, კომპრომეტირებული მოწყობილობები, როგორც შესასვლელი წერტილები
მონაცემთა უსაფრთხოებისმონაცემები უმოქმედო მდგომარეობაში, გადაცემისა და გამოყენების დროსგაჟონვა, არაავტორიზებული წვდომა, გამჟღავნებული საიდუმლოებები
პირადობისა და წვდომის მენეჯმენტიმომხმარებლის და მანქანის იდენტობები, ნებართვებიზედმეტად პრივილეგირებული წვდომა, ავტორიზაციის მონაცემების კომპრომეტირება
ნივთების ინტერნეტის და OT უსაფრთხოებადაკავშირებული მოწყობილობები, სამრეწველო კონტროლის სისტემებიგაუმართავი firmware, ფიზიკური სამყაროს შედეგები
AI უსაფრთხოებახელოვნური ინტელექტის მოდელები, აგენტები, ხელოვნური ინტელექტის მიერ გენერირებული კოდი, MCP სერვერებისწრაფი ინექცია, ხელსაწყოებით მოწამვლა, ხელოვნური ინტელექტის მიერ გენერირებული კოდის დაუცველობა
ოპერატიული უსაფრთხოებაპროცესები, ინციდენტებზე რეაგირება, მონიტორინგინელი აღმოჩენა, ინციდენტის დროს საკუთრების ბუნდოვანი პოვნა

კიბერუსაფრთხოების ტიპები, ახსნილი

ქსელის უსაფრთხოება

ქსელის უსაფრთხოება იცავს ინფრასტრუქტურას, რომელიც აკავშირებს ყველაფერს: როუტერებს, კომუტატორებს, firewall-ებს, VPN-ებს და მათ შორის მოძრავ ტრაფიკს. მისი ფუნქციაა გააკონტროლოს, თუ ვის და რა შეუძლია მიაღწიოს შიდა სისტემებს და აღმოაჩინოს შეჭრა ან გვერდითი მოძრაობა პერიმეტრის გადაკვეთის შემდეგ.

ეს კიბერუსაფრთხოების ყველა სახეობიდან უძველესი და ყველაზე აღიარებულია და ბევრი ორგანიზაციისთვის უსაფრთხოების ბიუჯეტი კვლავ სწორედ აქ იყრის თავს, მიუხედავად იმისა, რომ თანამედროვე შეტევის გზები სულ უფრო მეტად გვერდს უვლის ქსელის დონეს პირდაპირ აპლიკაციის კოდის ან კომპრომეტირებული დამოკიდებულების გავლით.

განაცხადის უსაფრთხოება

აპლიკაციის უსაფრთხოება იცავს თავად პროგრამულ უზრუნველყოფას: წყაროს კოდს, ღია კოდის დამოკიდებულებებს, ბილდს. pipelines, API-ები და ინფრასტრუქტურა, რომელიც ქმნის და აგზავნის ამ კოდს. ეს მოიცავს ისეთ პრაქტიკებს, როგორიცაა SAST (სტატიკური ანალიზი), SCA (პროგრამული უზრუნველყოფის შემადგენლობის ანალიზი), DAST (გაშვების ტესტირება), საიდუმლოებების აღმოჩენა და CI/CD pipeline security.

აპლიკაციების უსაფრთხოება სპეციალიზებული საზრუნავიდან კიბერუსაფრთხოების ერთ-ერთ ყველაზე აქტიურ სახეობად გადაიქცა.cisეს იმიტომ ხდება, რომ თანამედროვე რისკების დიდი ნაწილი ახლა კოდსა და დამოკიდებულებებში მოდის და არა ქსელში. ამ დისციპლინის მიერ დაცული კონკრეტული შეტევის ნიმუშების, მიწოდების ჯაჭვში მავნე პროგრამების, საიდუმლოებების გაჟონვის, დამოკიდებულების რისკის და სხვათა სრული ანალიზისთვის იხილეთ კიბერ საფრთხეების ახსნა: ძირითადი ტიპები, რომლებიც უსაფრთხოების გუნდებმა უნდა იცოდნენ.

Cloud Security

ღრუბლოვანი უსაფრთხოება იცავს ინფრასტრუქტურას, კონფიგურაციებსა და სამუშაო დატვირთვებს, რომლებიც მუშაობს საჯარო, კერძო ან ჰიბრიდულ ღრუბლოვან გარემოში. რადგან ღრუბლოვანი რესურსები უზრუნველყოფილია კოდის მეშვეობით (ინფრასტრუქტურა, როგორც კოდი, ან IaC) და მისი აწყობა წამებშია შესაძლებელი, არასწორი კონფიგურაცია ამ კატეგორიაში დომინანტური რისკია, ღია საცავის ბაკეტმა ან ზედმეტად ნებაყოფლობითმა როლმა შეიძლება ერთი განლაგებით გააუქმოს წლების განმავლობაში არსებული მყარი უსაფრთხოების მდგომარეობა.

ღრუბლოვანი უსაფრთხოების პოზიციის მართვის (CSPM) ინსტრუმენტები სპეციალურად არსებობს ღრუბლოვანი გარემოს უსაფრთხოების საუკეთესო პრაქტიკებთან შესაბამისობის უწყვეტი შემოწმებისა და კონფიგურაციების ცვლილებისას დროშის გადახრის მიზნით.

Endpoint Security

საბოლოო წერტილის უსაფრთხოება იცავს ინდივიდუალურ მოწყობილობებს, ლეპტოპებს, სერვერებსა და მობილურ მოწყობილობებს, რომლებიც დაკავშირებულია ორგანიზაციის სისტემებთან. ანტივირუსული, EDR (დასასრულის წერტილის აღმოჩენა და რეაგირება) და მოწყობილობების მართვა - ყველა ეს პროგრამა შედის კიბერუსაფრთხოების ამ ტიპის ფარგლებში.

საბოლოო წერტილებს მნიშვნელობა აქვს, რადგან ისინი თავდამსხმელისთვის ყველაზე გავრცელებული საწყისი შესვლის წერტილია: კომპრომეტირებული ლეპტოპი ან დაუპატჩებელი სერვერი შეიძლება გაცილებით დიდი დარღვევის საყრდენად იქცეს, მაშინაც კი, როდესაც ყველა სხვა დონე კარგად არის დაცული.

მონაცემთა უსაფრთხოების

მონაცემთა უსაფრთხოება იცავს თავად ინფორმაციას, როგორც უმოქმედო, ასევე გადაცემისა და გამოყენების დროს, მიუხედავად იმისა, თუ რომელი სისტემა ინახავს მას ამჟამად. ეს მოიცავს დაშიფვრას, წვდომის კონტროლს და სულ უფრო მეტად, საიდუმლოებების მართვას: მყარი კოდირებული ავტორიზაციის მონაცემების, API გასაღებების და ტოკენების აღმოჩენას მათ გამჟღავნებამდე. ჩვენ უფრო დეტალურად განვიხილეთ ეს კონკრეტული უკმარისობის რეჟიმი, რადგან საიდუმლოების გაჟონვა კვლავაც დარღვევების ერთ-ერთი ყველაზე გავრცელებული და ყველაზე პრევენციული მიზეზია.

პირადობისა და წვდომის მენეჯმენტი

იდენტობისა და წვდომის მართვა (IAM) იცავს რწმუნებათა სიგელებსა და ნებართვებს, რომლებიც განსაზღვრავს, თუ ვის ან რას შეუძლია კონკრეტულ სისტემაზე წვდომა. ეს პროცესი ადამიან მომხმარებლებზე გაცილებით ფართოდ გავრცელდა: სერვისის ანგარიშები, CI/CD pipeline ტოკენები და API გასაღებები ახლა თავისთავად იდენტობებია და ხშირად უფრო ფართო ნებართვებს ატარებენ, ვიდრე მათი შემქმნელ ადამიანებს, გაცილებით ნაკლები ზედამხედველობით.

მინიმალური პრივილეგიის პრინციპი, რომელიც მოცემულ იდენტობას მხოლოდ იმ წვდომის მინიჭებას ანიჭებს, რაც რეალურად სჭირდება, კიბერუსაფრთხოების მთელი ამ ტიპის ფუნდამენტური კონცეფციაა.

ნივთების ინტერნეტის და OT უსაფრთხოება

ნივთების ინტერნეტის (IoT) და ოპერაციული ტექნოლოგიების (OT) უსაფრთხოება იცავს დაკავშირებულ მოწყობილობებსა და სამრეწველო კონტროლის სისტემებს, ჭკვიანი სენსორებიდან დაწყებული ქარხნის იატაკის მომუშავე დანადგარებით დამთავრებული. ამ კატეგორიას სხვებისგან განასხვავებს შედეგი: კომპრომეტირებული ნივთების ინტერნეტის ან ოპერაციული სისტემის შემთხვევაში, მონაცემები არა მხოლოდ გაჟონვა ხდება; მას შეუძლია გამოიწვიოს ფიზიკური დაზიანება, უსაფრთხოების ინციდენტები ან ოპერაციული გათიშვა.

ეს ასევე კიბერუსაფრთხოების ერთ-ერთი ყველაზე რთული მოდერნიზაციის ტიპია, რადგან დაზარალებული აპარატურის დიდი ნაწილი მოძველებულ firmware-ს იყენებს, რომელიც არასდროს შექმნილა უსაფრთხოების განახლებებისთვის და ყოველთვის არ არის შესაძლებელი მისი განახლება ფიზიკური პროცესის ოფლაინ რეჟიმში გათიშვის გარეშე.

AI უსაფრთხოება

AI უსაფრთხოება იცავს ხელოვნური ინტელექტის სისტემებს, რომლებსაც ორგანიზაციები ამჟამად აშენებენ და რომლებზეც აშენებენ: მოდელებს, ავტონომიურ აგენტებს, ხელოვნური ინტელექტის მიერ გენერირებულ კოდს და მათ დამაკავშირებელ ინფრასტრუქტურას, მათ შორის მოდელის კონტექსტური პროტოკოლი (MCP) სერვერები, რომლებიც აგენტებს რეალური ქმედებების განხორციელების საშუალებას აძლევენ. ეს ამ სიაში უახლესი ჩანაწერია და ერთ-ერთი ყველაზე სწრაფად მზარდი, რადგან ხელოვნური ინტელექტი ერთდროულად გახდა როგორც პროდუქტიულობის ინსტრუმენტი, ასევე ახალი შეტევის ზედაპირი.

ამ კატეგორიისთვის სპეციფიკურ რისკებს შორისაა სწრაფი ინექცია, ხელსაწყოებით მოწამვლა, ხელოვნური ინტელექტის მიერ გენერირებული კოდის არასაიმედო მიწოდება, რომელიც გადახედვის პროცესებზე უფრო სწრაფად ხდება და უსაქმურობა, სადაც ხელოვნური ინტელექტის კოდირების ასისტენტი რეკომენდაციას უწევს პაკეტის სახელს, რომელიც არ არსებობს და თავდამსხმელმა ის უკვე დაარეგისტრირა მავნე პროგრამით. იმის უფრო ღრმად გასაცნობად, თუ როგორ კვეთს ეს კონკრეტულად პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის რისკს, იხილეთ ხელოვნური ინტელექტის უსაფრთხოება და პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის გაფართოებადი შეტევა ზედაპირზე.

ოპერატიული უსაფრთხოება

ოპერატიული უსაფრთხოება მოიცავს პროცესებს და არა ტექნოლოგიას, რომლებიც განსაზღვრავს, თუ როგორ ამოიცნობს ორგანიზაცია უსაფრთხოების მოვლენას, როგორ რეაგირებს მასზე და როგორ აღდგება ის შემდეგ: მონიტორინგი, ინციდენტებზე რეაგირების დაგეგმვა, წვდომის მიმოხილვა და აუდიტის ჟურნალირება. ეს არის დამაკავშირებელი ქსოვილი ამ სიაში შემავალი კიბერუსაფრთხოების ყველა სხვა ტიპს შორის, რადგან ძლიერი ტექნიკური კონტროლი მხოლოდ იმდენად სასარგებლოა, რამდენადაც პროცესი მოქმედებს მის მიერ აღმოჩენილ ინფორმაციაზე.

მარეგულირებელი ორგანოების ზეწოლამ ეს კატეგორია სულ უფრო მეტად არამოლაპარაკებად აქცია და არა ამბიციურად. მაგალითად, ევროკავშირის კიბერმდგრადობის აქტის თანახმად, ორგანიზაციებს მკაცრი ანგარიშგების დრო აწუხებთ, როგორც კი დაუცველობა დადასტურდება, როგორც აქტიურად ექსპლუატირებული, იხილეთ ჩვენი ანალიზი. CRA-ს ყველა ვადა 2024 წლიდან 2027 წლამდე და როგორ რისკზე დაფუძნებული დაუცველობის მართვა მის დაკმაყოფილებაში ჯდება.

სად გადაფარავს კიბერუსაფრთხოების ეს ტიპები

არცერთი ორგანიზაცია არ იყენებს ამ კატეგორიებს იზოლირებულად და მათ შორის საზღვრები ყოველწლიურად უფრო და უფრო ბუნდოვანი ხდება. კომპრომეტირებულმა საბოლოო წერტილმა შეიძლება გამოიწვიოს ღრუბლოვანი სერთიფიკატების მოპარვა. აპლიკაციის კოდში დაუცველმა დამოკიდებულებამ შეიძლება გამოავლინოს მონაცემები, რომელთა დაცვაც პირადობის კონტროლს უნდა მოეთხოვა. კერძოდ, ხელოვნური ინტელექტის უსაფრთხოება თითქმის ყველა სხვა კატეგორიას ერთდროულად მოიცავს: ხელოვნური ინტელექტის კოდირების ასისტენტს შეუძლია კოდის დაუცველობის (აპლიკაციის უსაფრთხოება) შემოტანა, მავნე დამოკიდებულება (მიწოდების ჯაჭვი) ან საიდუმლოს გაჟონვა გენერირებულ ფაილში (მონაცემთა უსაფრთხოება), ყველაფერი ერთი და იგივე ურთიერთქმედების ფარგლებში.

სწორედ ამიტომ, ყველაზე ძლიერი უსაფრთხოების პროგრამები კიბერუსაფრთხოების თითოეულ ტიპს ცალ-ცალკე კი არა, არამედ კატეგორიების მიხედვით მიღებულ დასკვნებს ერთიან პრიორიტეტულ ხედვაში აკავშირებენ, რათა ერთი დისციპლინის მიერ აღმოჩენილი რისკი დანარჩენებისთვის უხილავი არ დარჩეს.

სადაც აპლიკაცია, მიწოდების ჯაჭვი და ხელოვნური ინტელექტის უსაფრთხოება ხვდება ერთმანეთს

ქსიგენი კონკრეტულად ფოკუსირებულია აპლიკაციების უსაფრთხოების კვეთაზე, software supply chain securityდა ხელოვნური ინტელექტის უსაფრთხოება, კატეგორიები, საიდანაც თანამედროვე პროგრამული უზრუნველყოფის რისკები რეალურად წარმოიშობა. ASPM აერთიანებს მშობლიურ სკანერებსა და მესამე მხარის ინსტრუმენტებს შორის დასკვნებს ერთ პრიორიტეტულ ხედში, რათა ამ დასტის ნებისმიერ ადგილას აღმოჩენილი რისკი არ დაიკარგოს ცალკეულ ხედში. dashboard. AI უსაფრთხოება იგივე ხილვადობას აფართოებს ხელოვნური ინტელექტის მიერ გენერირებულ კოდზე, ხელოვნური ინტელექტის აგენტებსა და MCP კონფიგურაციებზე, ხოლო საიდუმლოებები უსაფრთხოება მდე მავნე პროგრამებისგან დაცვა დახუროს მონაცემებსა და მიწოდების ჯაჭვში არსებული ხარვეზები, რომლებიც მის გვერდით დგას.

Xygeni არ ცვლის ქსელის, ღრუბლოვანი, საბოლოო წერტილის ან ნივთების ინტერნეტის უსაფრთხოებას, ესენი საკუთარ დისციპლინებად რჩება საკუთარი სპეციალიზებული ინსტრუმენტებით. ის უზრუნველყოფს, რომ სადაც კოდი, დამოკიდებულებები და ხელოვნური ინტელექტი ხვდება ერთმანეთს, რისკი დაფიქსირდება, პრიორიტეტული გახდება და გამოსწორდება მანამ, სანამ ის სხვისი ინციდენტი გახდება შესატყობინებლად.

კითხვა-პასუხი

კიბერუსაფრთხოების რამდენი სახეობა არსებობს?

არ არსებობს ერთი ოფიციალური მაჩვენებელი, რადგან კატეგორიები ერთმანეთს ემთხვევა და ტექნოლოგიური ცვლილებების შედეგად ახალი კატეგორიები ჩნდება, ხელოვნური ინტელექტის უსაფრთხოება ბოლოდროინდელი მაგალითია. ინდუსტრიული ჩარჩოების უმეტესობა ექვსიდან ათამდე ძირითად ტიპს ცნობს, რომლებიც, როგორც წესი, მოიცავს ქსელს, აპლიკაციას, ღრუბელს, საბოლოო წერტილს, მონაცემებს, იდენტურობას, ნივთების ინტერნეტს/ოპერატიულ უსაფრთხოებას და ოპერაციულ უსაფრთხოებას.

რა არის კიბერუსაფრთხოების ყველაზე მნიშვნელოვანი ტიპი?

უნივერსალური პასუხი არ არსებობს, ეს დამოკიდებულია იმაზე, თუ სად მდებარეობს ორგანიზაციის რეალური შეტევის ზედაპირი. კომპანია, რომელსაც ღრუბელში არანაირი კვალი არ აქვს, ღრუბლოვან უსაფრთხოებაში ინვესტიციებიდან მცირედ სარგებლობს, მაშინ როცა პროგრამული უზრუნველყოფის კომპანია, რომელიც ყოველდღიურად აწვდის კოდს, უფრო მეტად დაუცველია აპლიკაციებისა და მიწოდების ჯაჭვის უსაფრთხოების გამო, ვიდრე ქსელის პერიმეტრის დაცვის გამო. სწორი პრიორიტეტი რისკს მოსდევს და არა ზოგად რანჟირებას.

აპლიკაციების უსაფრთხოება იგივეა, რაც კიბერუსაფრთხოება?

არა. აპლიკაციების უსაფრთხოება კიბერუსაფრთხოების ერთ-ერთი სახეობაა, რომელიც კონკრეტულად კოდზე, დამოკიდებულებებზე და pipelineრომლებიც ქმნიან და აგზავნიან პროგრამულ უზრუნველყოფას. კიბერუსაფრთხოება უფრო ფართო დისციპლინაა, რომელიც ასევე მოიცავს ქსელს, ღრუბელს, საბოლოო წერტილს, იდენტურობას და სხვა კატეგორიებს.

როგორ უკავშირდება ხელოვნური ინტელექტის უსაფრთხოება კიბერუსაფრთხოების სხვა ტიპებს?

ხელოვნური ინტელექტის უსაფრთხოება უჩვეულოა იმით, რომ ის თითქმის ყველა სხვა კატეგორიას ემთხვევა და არა მათგან გამოყოფას. ხელოვნური ინტელექტის სისტემას შეუძლია რისკის შეტანა აპლიკაციის უსაფრთხოებაში (არაუსაფრთხო გენერირებული კოდი), მიწოდების ჯაჭვის უსაფრთხოებაში (ჰალუცინირებული მავნე დამოკიდებულება) და მონაცემთა უსაფრთხოებაში (გენერირებულ პროდუქტში გაჟონილი საიდუმლო), ხშირად ერთი ურთიერთქმედების დროს, რის გამოც ის სულ უფრო ხშირად განიხილება, როგორც ჯვარედინი დისციპლინა და არა როგორც იზოლირებული.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად