वेब एप्लिकेसनमा खुलासा गरिएको प्रमाणपत्र विकासमा सीमित समस्या जस्तो लाग्न सक्छ, तर अत्यधिक अनुमतिहरू र लक्षित त्रुटिहरूसँग मिल्दा, यसले जोखिमहरूको धेरै फराकिलो दायराको लागि मार्ग प्रशस्त गर्न सक्छ। भल्टसको, आक्रमण श्रृंखला पहिचान गरिएको थियो जुन लगभग सात घण्टामा क्लाउड वातावरण, उत्पादन पूर्वाधार, र ठूलो ब्राजिलियन संस्थाको व्यक्तिगत र वित्तीय डेटामा पुग्यो।
यो केसलाई एरेस किल चेन्स ब्रेकडाउन। यो पहलले वास्तविक जीवनका केसहरू प्रयोग गर्दछ, जसमा पहिचान र संवेदनशील जानकारी सुरक्षित गरिएको हुन्छ, जसले किल चेनहरूले व्यवहारमा कसरी काम गर्छन् भनेर व्याख्या गर्दछ - अर्थात्, कसरी देखिने रूपमा स्वतन्त्र चरणहरूले व्यवसायमा महत्त्वपूर्ण प्रभाव उत्पन्न गर्न जडान गर्न सक्छन्।
विश्लेषण गरिएको परिदृश्यमा, प्रविष्टि बिन्दु अनुप्रयोगको सार्वजनिक कोडमा उपस्थित प्रमाणीकरण प्रमाण थियो। यो प्रमाणले निदानात्मक अन्त्य बिन्दुमा पहुँच गर्न अनुमति दियो जसले अनुप्रयोगको मेमोरीको स्न्यापसट प्रदान गर्यो। यस डेटाको विश्लेषणको आधारमा, एरेस बाइ भल्टस क्लाउड वातावरणमा नयाँ सम्पत्ति र अनुमतिहरूको म्यापिङ सक्षम पार्ने प्रमाणहरू र पहुँच सन्दर्भहरू पहिचान गर्यो।
पहिचान गरिएका मार्गहरू मध्ये AWS गोप्य प्रबन्धकमा पहुँच थियो, जसमा विभिन्न क्षेत्रका ७०० भन्दा बढी प्रमाणहरू थिए, र संवेदनशील व्यक्तिगत जानकारी, बायोमेट्रिक डेटा, र वित्तीय रेकर्डहरू भएको फाइल भण्डारहरूमा पहुँच गर्ने क्षमता थियो। परीक्षणले कुबर्नेट्समा उत्पादन स्रोतहरूमा प्रशासनिक पहुँच, साथै कर्पोरेट सक्रिय निर्देशिकामा खाताहरू, समूहहरू र नीतिहरूको गणनालाई अनुमति दिने मार्ग पनि प्रकट गर्यो।.
विश्लेषण गरिएका क्षेत्रहरू मध्ये एकमा, नाम, इमेल, फोन नम्बर, CPF (ब्राजिलियन कर पहिचान नम्बर), ठेगाना, र भुक्तानी विवरणहरू जस्ता जानकारी सहित ६ करोड भन्दा बढी ई-वाणिज्य अर्डरहरूसँग सम्बन्धित डेटा पहुँच गर्ने सम्भावना थियो । भल्टसले जोड दिए कि कामले परीक्षणको दायरा भित्र परिभाषित सीमाहरू पालना गर्यो: डेटा केवल गणना गरिएको थियो, एक्सफिल्टरेशन बिना, र प्रणाली, मूल्य, अनुप्रयोगहरू, वा उत्पादन वातावरणमा कुनै परिवर्तन गरिएको थिएन।
"यस अवस्थामा सबैभन्दा सान्दर्भिक बुँदा कुनै पृथक त्रुटि होइन, तर तिनीहरू बीचको सम्बन्ध हो। खुलासा गरिएको प्रमाणपत्र अन्य प्रणालीहरूमा वैध पहुँचमा रूपान्तरण हुन सक्छ र त्यसैले, परम्परागत घुसपैठ प्रयास भन्दा पत्ता लगाउन गाह्रो हुन्छ," भल्टसका CTO रोड्रिगो गावा। "जब तपाईं केवल कमजोरीहरूको संख्या हेर्नुहुन्छ, त्यहाँ सबैभन्दा खतरनाक मार्गको दृष्टि गुमाउने जोखिम हुन्छ: डेटा, सञ्चालन र राजस्वलाई असर गर्न सक्ने सम्पत्तिहरूमा प्रारम्भिक जोखिमलाई जोड्ने मार्ग।"
उत्पादन डेटा र स्रोतहरूभन्दा बाहिर, मूल्याङ्कनले सक्रिय निर्देशिकाको सम्भावित मार्ग पहिचान गर्यो। वातावरणमा उपलब्ध एकीकरण खाताको साथ, ७०,००० भन्दा बढी प्रयोगकर्ता खाताहरू, समूहहरू, र सुरक्षा नीतिहरू नक्सा गर्न सम्भव थियो। यो चरण, जसमा विशेषाधिकार वृद्धि वा अधिकृत दायराभन्दा बाहिर पार्श्व आन्दोलनको प्रयासहरू समावेश थिएनन्, कसरी कमजोर रूपमा खण्डित क्लाउड पूर्वाधारले अनुप्रयोगहरू, सेवाहरू र कर्पोरेट वातावरणहरू बीच अवांछित पुलहरू सिर्जना गर्न सक्छ भनेर प्रदर्शन गरियो।
२०२७ को पानोरामाको पूर्वावलोकनमा, साइबर जोखिम सूचकहरूले एउटा यस्तो परिदृश्यलाई औंल्याउँछन् जहाँ आक्रमणहरू केवल बढी सम्भावना मात्र नभई सम्भावित रूपमा बढी प्रभावकारी पनि हुन्छन्। घटनाहरूको सम्भावना मापन गर्ने I&E सूचकांक, २०२६ मा ७.५७ को तुलनामा ९.०६ मा पुग्छ, जुन २०% ले वृद्धि हो। आक्रमणको सम्भावित प्रभावलाई प्रतिनिधित्व गर्ने किलचेन स्कोर, ८.२८ बाट ९.०० मा बढ्छ, जुन ९% ले वृद्धि हो। भल्टसको लागि, यी दुई प्रवृत्तिहरूको संयोजनले त्यस्तो वातावरणलाई संकेत गर्दछ जहाँ आक्रमणको सतह विस्तार हुँदै जान्छ, जबकि घटनाहरूको क्षति क्षमता उच्च रहन्छ।
गावाको लागि, यो केसले सुरक्षा मूल्याङ्कनको प्रतिक्रिया किन आक्रमणको प्रक्षेपणद्वारा संचालित हुनुपर्छ भनेर देखाउँछ, केवल प्राविधिक निष्कर्षहरूको मात्रा मात्र होइन। "एआई-संचालित उपकरणहरूले धेरै ठूलो गति र दायराको साथ डिजिटल सतह परीक्षण गर्न सक्छन्। यसले पहिचान गरिएका कमजोरीहरूको संख्या बढाउँछ, तर कम्पनीहरूलाई वास्तवमा पहिले के रोक्न आवश्यक छ भनेर प्राथमिकता दिने अवसर पनि दिन्छ: प्रमाणहरू रद्द गर्ने र घुमाउने, एक्सपोजरको स्रोत बन्द गर्ने, र अत्यधिक अनुमतिहरू घटाउने। त्यसपछि पहिचान, पहुँच र विभाजनको समीक्षा गर्ने संरचनात्मक काम आउँछ।"
एरेसले स्वायत्त रूपमा १४ महत्वपूर्ण जोखिमहरू, दुई उच्च-स्तरीय जोखिमहरू, पाँच मध्यम-स्तरीय जोखिमहरू, सात निम्न-स्तरीय जोखिमहरू, र तीन सूचनात्मक जोखिमहरू पहिचान गरे। भल्टसको लागि, संख्याहरूले चुनौतीको परिमाण निर्धारण गर्न मद्दत गर्छन्, तर तिनीहरूले फेला परेका सम्पत्तिहरू र अनुमतिहरू बीचको जोखिमहरूको श्रृंखलाको बुझाइलाई प्रतिस्थापन गर्दैनन्। केसको पूर्ण सामग्री श्रृंखलाको एरेस किल चेन्स ब्रेकडाउन, प्राविधिक र शैक्षिक फोकसको साथ, संलग्न संस्थाको पहिचान र अधिकृत मूल्याङ्कनको नैतिक सीमाहरू संरक्षण गर्दै।



