Эксперт Салпагаров: сложный пароль уже не защищает корпоративный доступ от перепродажи

изображение: grok
Султан Салпагаров, архитектор по информационной безопасности Getmobit, прокомментировал для CISOCLUB рост теневого рынка корпоративных доступов. По его словам, логины и пароли остаются востребованным инструментом злоумышленников, поскольку их можно получить разными способами — от социальной инженерии и OSINT до компрометации менее защищенных личных устройств.
«Логины и пароли утекают, так всегда было и будет. Простые пароли подбирают — перебором, социальной инженерией или методами OSINT. Сложные — похищают с менее защищенных личных устройств. Биометрия, второй фактор — это все можно обойти и перехватить, абсолютных защит не бывает», — отметил Салпагаров.
Эксперт считает, что сама по себе надежность учетных данных уже не может быть достаточной защитой. Важнее контролировать контекст, в котором происходит авторизация, и не позволять украденному паролю работать бесконечно.
«Правильный ключ должен не просто отпирать замок, а делать это в «нормальном» предсказуемом контексте: со знакомых адресов и устройств, в «обычное» время. И — самое главное — он не должен быть вечным. Чем чаще меняется пароль, тем меньше окно возможностей, тем короче временной интервал, когда он будет представлять ценность для хакеров», — объяснил архитектор.
По его мнению, такой подход соответствует принципам Zero Trust, при которых ни учетным данным, ни устройству нельзя доверять без дополнительной проверки контекста. Контроль должен распространяться не только на внешний периметр, но и на взаимодействие конечного устройства с внутренними системами.
«Все это базовые принципы «нулевого доверия», концепции, о которой многие говорят, но мало кто в полной мере придерживается. Zero Trust, буквально подразумевающий, что «враги повсюду», затрагивает не только вопросы надежного доступа извне. Методы «нулевого окна доверенного взаимодействия», «контроля контекста» и «мгновенного реагирования» пронизывают всю архитектуру информационных систем», — рассказал Салпагаров.
Эксперт также считает, что контроль контекста способен снизить эффективность атак, усиленных искусственным интеллектом. Если система проверяет не только пароль, но и совокупность признаков авторизации, украденные учетные данные становятся значительно менее полезными для злоумышленника.
«В наше время полагаться на сложность пароля — это защищаться только от метода полного перебора, которым все равно никто не пользуется. Контроль контекста не только защищает точку входа, но и становится барьером для ИИ-усиленных атак с использованием уязвимостей, поэтому атака захлебнется задолго до возможности эти уязвимости использовать», — заключил Салпагаров.



