HD Moore, fondatore e CEO di runZero, si ferma al Dark Reading News Desk durante Black Hat USA 2024 per parlare del ruolo di runZero nell’ecosistema di cyber asset attack surface management (CAASM) e di SSHamble , un nuovo strumento open source in grado di spingere varie parti dello stack di protocollo SSH a eliminare le shell dai dispositivi che altrimenti sarebbero sicuri.
lTrascrizione
Terry Sweeney: Bentornati al Dark Reading News Desk Sono Terry Sweeney di Dark Reading. Sono felice di dare il benvenuto sul podio a HD Moore, CEO e fondatore di runZero. Benvenuto!
HD Moore: Grazie per avermi invitato.
Terry: Grazie per avere accettato. runZero ovviamente opera nello spazio di gestione della superficie di attacco degli asset informatici , ovvero CAASM. Possiamo iniziare con un po’ di contesto sul CAASM e su cosa lo differenzia dalle altre soluzioni di gestione della sicurezza?
HD: Sì, certo. Il concetto alla base di CAASM è che non puoi proteggere ciò di cui non sei a conoscenza. Quindi ovviamente se hai una parte del tuo patrimonio di cui non sei a conoscenza, non puoi difenderla molto bene. Ho fondato runZero perché come pentester ho lavorato su Metasploit per 15 anni con un sacco di esperienza nella valutazione delle vulnerabilità, continuavamo a entrare in organizzazioni ben finanziate e molto sicure tramite asset che non sapevano di avere.
Con runZero abbiamo adottato un approccio molto diverso: invece di utilizzare le integrazioni solo per raccogliere dati su ciò che era presente, abbiamo creato un motore di scansione di prima classe, un motore di scoperta passiva che trova effettivamente reti di cui non eri a conoscenza e risorse di cui nessun sistema esistente sarebbe in grado di informarti tramite un’integrazione.
Quindi abbiamo iniziato con la cosa difficile, ovvero vogliamo identificare con precisione le risorse ovunque nel tuo ambiente senza credenziali, senza configurazione, senza accesso. Quindi se stai andando in un ambiente post-M&A e non ci sono persone IT che ti aiutino, possiamo trovare tutto molto velocemente.
Terry: Posso immaginare, soprattutto tramite acquisizioni e reti che in realtà non apparivano negli schemi, quel genere di cose, ma anche IT stealth, apparecchiature che i dipendenti portano e impostano il loro Wi-Fi, ad esempio. È un evento abbastanza comune?
HD: Sì, assolutamente. Spesso il tuo team di sicurezza entra, riceve un foglio di calcolo dall’IT e dice “ecco cosa abbiamo, ecco il nostro ambito di scansione delle vulnerabilità, ecco il tuo EDR”, ma ovviamente manca una grande porzione della rete. Per i clienti di runZero, in genere trovano il 25 percento in più di asset di quanto sapessero prima, anche se stanno usando un’altra soluzione CAASM, perché in realtà andiamo a cercarli.
Terry: Quindi l’aspetto di caccia e scoperta del CAASM è ovviamente un importante argomento di vendita?
HD: Sì, è fondamentale. Voglio dire, ovviamente se non sai nulla di una cosa non puoi difenderla. Puoi proteggere solo i dispositivi su cui hai un agente endpoint, un qualche tipo di controllo di sicurezza, e per il dispositivo di cui non sei a conoscenza, in genere non ci sono controlli di sicurezza.
Terry: Va bene. Guarda nella tua sfera di cristallo, se vuoi, e dicci cosa vedi evolversi nella categoria CAASM, diciamo nei prossimi 12-24 mesi. Cosa vedi lì?
HD: Quello che stiamo vedendo in questo momento è che i dati di integrazione non sono sufficienti. Devi andare a prendere dei buoni dati per dire ai clienti cose che non sanno. Non puoi semplicemente rivendergli i loro dati, fondamentalmente. E quindi quello che stiamo vedendo nel mercato CAASM sta davvero diventando un sottoinsieme della gestione della superficie di attacco, della gestione dell’esposizione. Alla fine della giornata i clienti si preoccupano di prevenire una violazione e di essere in grado di rispondere rapidamente a una violazione di ciò che accade, ed è su questo che ci concentriamo, su quei due problemi.
Terry: Va bene, runZero ha recentemente svelato una nuova ricerca e uno strumento open source. Cominciamo con quella ricerca. Raccontaci dell’argomento e di alcune delle scoperte chiave.
HD: Certo. Quindi abbiamo esaminato attentamente l’ecosistema Secure Shell. Quindi ogni tipo di secure shell che puoi immaginare, non solo OpenSSH, non le vulnerabilità regreSSHion, ma letteralmente tutto ciò che parla il protocollo. Abbiamo trovato una lunga coda di problemi che nessun altro aveva ancora incontrato, perché richiede un test davvero approfondito dello stack di protocollo nella libreria.
Abbiamo quindi creato uno strumento che chiamiamo SSHamble , ovvero SSH-amble, e l’idea alla base è quella di analizzare e manipolare varie parti dello stack di protocollo per riuscire sostanzialmente a rilasciare shell da dispositivi che altrimenti non sarebbero sicuri.
Terry: Bene, c’è qualcosa di sorprendente, inaspettato o controintuitivo?
HD: Abbastanza. Abbiamo trovato molti dispositivi ICS che ti darebbero solo una pre-autenticazione shell remota ingannando il motore di stato, il protocollo, per dire “hey, dammi una sessione adesso” pre-autenticazione. Abbiamo anche trovato macchine che ti permetterebbero di fare port forwarding su macchine anche prima di autenticarti. Abbiamo trovato tutti i tipi di configurazioni errate, esposizioni in generale.
Una delle parti più sorprendenti è che se si guarda a OpenSSH come a un ecosistema, non è solo una cosa. Apple ha la sua versione, Debian e Ubuntu hanno la loro versione, Red Hat ha la sua versione. Le vulnerabilità regreSSHion recentemente segnalate da Qualys hanno interessato solo alcune varianti a causa di cose. La backdoor libxz ha interessato solo cose collegate al sistema D. E se si guarda a OpenSSH per Windows in particolare, sono stati modificati oltre 350 file e una delle funzioni più critiche nel codice sorgente di OpenSSH è stata modificata e di fatto sottoposta a backdoor per sbaglio tramite questa modifica. Quindi solo perché qualcosa è OpenSSH non significa che sia effettivamente sicuro. Tutte queste modifiche sono davvero importanti.
Terry: Ottimo. Passiamo allo strumento open source che hai presentato. Parla di chi è stato progettato e di alcune delle sue funzioni principali.
HD: Sì, certo. Voglio dire, proprio come il mio background in Metasploit, vogliamo fornire strumenti sia per le persone che testano i loro sistemi di sicurezza, sia per ricercatori, ingegneri e sviluppatori che vogliono estenderli. Quindi questo toolkit è un modo per, uno, semplicemente scansionare rapidamente la tua rete e dire se una di queste configurazioni errate comuni che abbiamo trovato esposte a una qualsiasi delle tue apparecchiature e ai tuoi dispositivi come fornitore o come persona addetta alla sicurezza del prodotto. Ma anche, hai idee su come trovare nuovi bug? C’è un’altra tecnica interessante su uno stato che vuoi implementare? Puoi inserirla in questo codice, estenderla, modularizzarla, proprio come faresti con qualcosa come MetaSploit.
Terry: Perché hai scelto l’open source? Semplicemente per la sua ampia adattabilità?
HD: Amo l’open source. Ho trascorso circa 20 anni a fare principalmente cose open source, e questa è la prima azienda in cui non siamo stati open source all’inizio. Ma vogliamo dare il nostro contributo. Vogliamo davvero collaborare con la più ampia comunità di risorse. Vogliamo aiutare a trovare altri bug interessanti, vogliamo scrollarci di dosso tutte quelle insicurezze e il modo migliore per farlo è con la comunità.
Terry: Ottimo! Come possono gli spettatori accedere a questo strumento e ottenere maggiori informazioni a riguardo?
HD: C’è un link allo strumento SSHamble . Il nostro repository GitHub è attivo in questo momento. Il codice è un po’ disordinato, ma oggi funziona benissimo e ci piacerebbe vedere la tua richiesta di pull o il tuo feedback.
Terry: Ottimo, grazie mille per questo, davvero un’immersione profonda nello spazio CAASM. Grazie per esserti unito a noi su Dark Reading News Desk.
HD: Grazie Terry.
Terry: Abbiamo parlato con HD Moore di runZero. Questo è Terry Sweeney per il Dark Reading News Desk. Grazie per essere con noi per questo segmento. Ci vediamo la prossima volta.


