Podatności, złośliwa aktywność i mitygacje, które działają
Podatności aplikacji, chmury i supply chain; IoC dla malware i ataków sieciowych; wzorce mitygacji, których Security+ oczekuje w praktyce.
CompTIA Security+ SY0-701 Domena 2 nagradza kandydatów, którzy w jednym oddechu łączą trzy idee: co się zepsuło, co atakujący zrobił potem i jaka kontrola faktycznie zamyka lukę. Zapamiętywanie nagłówków CVE nie wystarczy na scenariusze. Potrzebujesz powtarzalnego modelu mentalnego — czy stem opisuje źle skonfigurowany bucket S3, zatrute pakiety npm, czy kliknięcie w link harvestujący credentiale.
Ten wpis omawia klasy podatności, wzorce złośliwej aktywności, wskaźniki kompromitacji (IoC) i mitygacje — z przykładami i pułapkami.
Jak SY0-701 definiuje „podatność”
Podatność to słabość, którą można wykorzystać do naruszenia polityki bezpieczeństwa. Słabość może być buffer overflow w C, rola IAM z s3:* na *, albo recepcja bez challenge przy tailgatingu. Security+ grupuje je w rozpoznawalne rodziny. Twoje zadanie: nazwać rodzinę, zobaczyć aktywność downstream i wybrać mitygację pod tryb awarii — nie taką, która brzmi imponująco.
Podatności aplikacji i web
Warstwa aplikacji — zapomniane granice zaufania. Korupcja pamięci, race conditions (TOCTOU), niepodpisane kanały update — w celach i raportach incydentów.
Web application — podstawowa literatura:
- SQL injection (SQLi) — niezaufane wejście staje się częścią zapytania SQL.
- Cross-site scripting (XSS) — niezaufane wejście wykonuje się w kontekście przeglądarki innego użytkownika.
- Cross-site request forgery (CSRF) — przeglądarka ofiary wykonuje niechcianą akcję jako zalogowana.
- Server-side request forgery (SSRF) — serwer zmuszony do żądań zasobów wewnętrznych.
- Directory traversal — manipulacja ścieżką poza zamierzony katalog.
Scenariusz egzaminu: „unsanitized input” + „database records exposed” → myśl SQLi. Mitygacja: parameterized queries, least-privilege DB, walidacja wejścia, opcjonalnie WAF jako kompensacja — nie „szyfruj bazę” sama, bo encryption at rest nie zatrzyma SELECT z uprawnieniami.
Pułapka: „Wyłącz komunikaty błędów” jako główna poprawka. Ukrywa leakage, nie usuwa injection.
OS, sprzęt i firmware
EOL software, legacy protokoły, niezałatany firmware — długi ogon powierzchni. Implanty firmware i słaba weryfikacja update to problemy supply-chain-adjacent.
Przykład: Szpital trzyma Windows Server 2012 R2 na stacjach obrazowania, bo vendor nie recertyfikował nowszego OS. Klasa: legacy/EOL OS. Aktywność: remote RCE. Mitygacje egzaminu: segmentacja (VLAN obrazowania od AD), virtual patching/IPS, ścisły remote access, plan vendor risk — nie „patch tonight”, gdy stem wyraźnie zabrania.
Wirtualizacja, chmura, kontenery
VM escape i resource reuse (dane w realokowanym storage chmury) — pytania architektury. Cloud misconfiguration — public buckets, otwarte security groups, zbyt szerokie IAM — stały motyw CompTIA.
| Cloud misconfiguration | Typowa ścieżka exploitacji | Kierunek mitygacji |
|---|---|---|
| Public object storage | Anonimowy read/list wrażliwych plików | Block public access, bucket policies, CSPM |
| Otwarty port mgmt (22/3389 → 0.0.0.0/0) | Brute force / known exploit | Security groups, bastion, allow lists |
| Overprivileged IAM role | Lateral movement po foothold | Least privilege, role boundaries |
| Default creds admin SaaS | Pełny takeover tenantu | Zmiana defaultów, MFA admin, audit logging |
Tabela mapuje kształt na odpowiedź, nie checklistę do recytacji. „Backup files world-readable in object storage” = misconfiguration, nie zero-day.
Supply chain i ryzyko stron trzecich
Ataki supply chain kompromitują software, hardware lub providerów zanim ofiara dotknie phisha. SolarWinds i zatrute zależności open source pasują tutaj.
Scenariusz: CI pobiera skompromitowaną wersję biblioteki exfiltrującą sekrety środowiska. IoC: nieoczekiwane połączenia wychodzące z build agentów, nowe zapytania DNS do rzadkich domen. Mitygacje: pinning zależności, SCA, weryfikacja podpisu, staged rollout, szybki rollback — nie tylko „szkolenie developerów”.
Pułapka: Etykietowanie każdego incydentu third-party jako „phishing”. Phishing to delivery; supply chain to awaria zaufania w ścieżce provisioning.
Inne klasy high-yield
- Słabości kryptograficzne — słabe algorytmy, złe key mgmt, pominięta walidacja certyfikatów.
- Misconfiguration — cichy gigant; podatność to sposób wdrożenia.
- Mobile — sideloading, jailbreak, brak posture MDM.
- Zero-day — brak patchy; kompensuj detekcją, izolacją, least privilege, segmentacją.
Złośliwa aktywność: funkcja nad drzewem rodzinnym
Taksonomia malware na egzaminie jest funkcjonalna. Wiedz, co typ robi, nie każdą nazwę w wild.
| Typ | Zachowanie | Często z |
|---|---|---|
| Ransomware | Szyfruje lub exfiltruje pod extortion | Initial access phish/RDP, lateral movement |
| Trojan | Udaje legalne oprogramowanie | Social engineering delivery |
| Worm | Samopropaguje bez akcji użytkownika | Niezałatane usługi, słabe creds |
| Spyware / keylogger | Inwigilacja, kradzież credentiali | Fraud, szpiegostwo |
| Rootkit | Ukrywa obecność na hoście | Persistence po eskalacji |
| Logic bomb | Trigger na warunek (data, zdarzenie) | Narracje insider threat |
| Virus | Wymaga pliku/programu hosta do spread | Wykonanie przez użytkownika |
Ataki sieciowe i aplikacyjne: DDoS (volume, protocol, application layer; amplified/reflected), DNS poisoning/hijacking, wireless deauth/evil twin, on-path (MitM), credential replay, injection (SQLi/XSS/command), privilege escalation, forgery (IP, ARP, e-mail), typosquatting delivery.
Ataki na hasła: Spraying — jedno popularne hasło na wiele kont (unika lockout per konto). Brute force — jedno konto, wiele prób. Credential stuffing — pary z breachy. Downgrade wymusza słabsze krypto lub protokoły auth.
Fizyczne: Klonowanie RFID, manipulacja środowiskiem (HVAC/sensory w ICS), dumpster diving, shoulder surfing — zwykle w łańcuchu cyber.
IoC i operacyjna dziwność
Indicator of compromise (IoC) to dowód, że intruz mógł wejść. SY0-701 lubi sygnały analityków — nie tylko hashe plików.
Tożsamość i dostęp:
- Skok account lockouts (spraying) lub failed logins z jednego IP na wielu użytkowników
- Concurrent sessions lub impossible travel
- Nowe konta serwisowe w nocy z prawami admin
Sieć i endpoint:
- Nieoczekiwane DNS do młodych domen lub wzorce DGA
- Beaconing — regularne małe połączenia wychodzące w stałych odstępach
- Skok blocked content w proxy
- Resource exhaustion — CPU, bandwidth, storage — DDoS lub cryptomining
Anomalie logowania:
- Out-of-cycle generowanie logów lub admin „cleanup” usuwający logi
- Systemy zbyt ciche po update (logging wyłączony)
- Brakujące oczekiwane wpisy audytu, gdy peers logują normalnie
Pułapka: Pojedynczy IoC jako dowód breach. Egzamin pyta, co badać najpierw lub co najlepiej wskazuje compromise — priorytetyzuj skorelowane sygnały.
Przykład: Finanse zgłaszają wolne udziały. Monitoring: wysoki ruch SMB w nocy, nowe rozszerzenia .encrypted, konto serwisowe uruchamia vssadmin delete shadows. IoC → ransomware, nie „szybszy SAN”. Containment i restore, nie tuning liczników wydajności.
Mitygacje mapowane na tryby awarii
Skuteczne mitygacje odpowiadają: Która właściwość systemu zawiodła? Warstwy są dobre; niedopasowane kontrolki to distractory.
| Tryb awarii | Główny kierunek mitygacji | Typowy distractor |
|---|---|---|
| Nadmiar uprawnień | Least privilege, JIT, PAM | „Kup nowy firewall” |
| Znana niezałatana luka | Patch mgmt, priorytetyzacja (CVSS + kontekst assetu) | Full disk encryption |
| Płaska sieć | Segmentacja, izolacja, microsegmentation | Tylko polityka haseł |
| Miękkie endpointy | Hardening baselines, EDR | Tylko roczny pen test |
| Ryzykowne wykonanie | Application allow listing, sandboxing | Blokuj wszystkie USB (rzadko primary) |
| Kradzież credentiali | MFA, monitoring replay, secure vaulting | Złożone hasła bez MFA |
| Ransomware | Offline/immutable backups + testowany restore | Sam antywirus |
| SQLi | Parameterized queries, walidacja wejścia | Tylko ukrycie error pages |
Patch management: Sam CVSS niewystarczający, gdy stem mówi „internet-facing + vulnerable service”. Kontekst decyduje o priorytecie.
Encryption caveat: Szyfrowanie at rest nie zatrzyma ransomware działającego jako autoryzowany user, ani SQLi z prawami SELECT. Szyfrowanie chroni poufność at rest/in transit — nie zastępuje access control i obsługi wejścia.
Drill 1: wyciek danych web app
Stem: Portal klienta zwraca historię zamówień innych użytkowników po zmianie order_id.
Klasyfikacja: IDOR / authorization failure — podatność aplikacji.
IoC: Nietypowe wzorce dostępu, enumeracja order ID, tickety o złych zamówieniach.
Mitygacje: Server-side authorization na każde żądanie, wiązanie sesji z tożsamością, logowanie i alert na enumerację, WAF rate limiting jako uzupełnienie.
Drill 2: skompromitowany update vendora
Stem: Wiele firm instaluje ten sam patch we wtorek; w środę C2 z tych hostów.
Klasyfikacja: Supply chain / malicious update.
IoC: Nowe procesy podpisane, ale nieoczekiwane; identyczne beaconing w niepowiązanych orgach; hash vs manifest vendora.
Mitygacje: Weryfikacja podpisów i hash, staged deployment rings, detekcja sieciowa nowego outbound, koordynacja z vendorem, gotowe obrazy rollback.
Drill 3: ekspozycja bucketu w chmurze
Stem: Badacze znajdują PII pracowników w publicznym buckecie nazwanym jak firma.
Klasyfikacja: Cloud misconfiguration.
IoC: Public ACL/policy, wrażliwe prefiksy obiektów, ruch skanerów w access logs.
Mitygacje: Usunięcie public access, CSPM, klasyfikacja danych blokująca PII w niedozwolonych store, IR/notification wg regulacji.
Ransomware jako case study cross-domain
Pytania ransomware łączą Domenę 2 z architekturą i operacjami. Initial access: phish (social engineering), skradzione RDP (słabe creds/brak MFA), niezałatany VPN (known vulnerability). Potem: eskalacja, lateral movement, credential dumping, usunięcie shadow copies, szyfrowanie.
Mitygacje akceptowane jako primary:
- Segmentacja ograniczająca spread
- EDR na detekcję behawioralną
- Immutable/offline backups z testowanym restore
- MFA i least privilege na initial access
- Plan IR z drzewem komunikacji
Pułapka: „Zapłać okup” lub „odszyfruj darmowymi narzędziami” jako pierwsze kroki — nigdy primary governance.
Budowanie pamięci mięśniowej egzaminu
Przy każdym pytaniu praktycznym wymuś zdanie:
> „To podatność typu ___, wskazana przez ___, mitygowana głównie przez ___."
Jeśli nie wypełnisz luk, zgadujesz między buzzwordami. Domena 2 staje się zarządzalna, gdy najpierw klasyfikujesz, potem sięgasz po narzędzia.
Szybki self-test:
- Public S3 z PHI — klasa? IoC? Top mitygacja?
- To samo hasło na 5000 kont — typ ataku? IoC? Mitygacja?
- EOL Linux w DMZ — kompensacje bez patcha?
- Logi usunięte po godzinach — IoC czy mitygacja? Co dalej?
Odpowiedzi: misconfiguration / public access logs / block public + CSPM; password spraying / lockout patterns / MFA + lockout policies; segmentacja + virtual patching; IoC cover-up / preserve evidence + investigate.
Domena 2 to nie katalog horrors — to drzewo decyzyjne. Naucz się drzewa, a scenariusze przestaną być losowe.