пїЅпїЅпїЅпїЅпїЅпїЅпїЅ Orphus
Экономика, бизнес | Главное

Ростелеком: как найти слабые места сетевой инфраструктуры и почему это важно


Экономика, бизнес 2 декабря 2020 г., 13:12

Незакрытые уязвимости, «дыры» и ошибки на узлах сетевой инфраструктуры компании дают злоумышленникам немало возможностей. Одна неисправленная ошибка способна привести к финансовым и репутационным потерям, приостановке деятельности компании и штрафам со стороны регуляторов.

По данным центра мониторинга и реагирования на кибератаки Solar JSOC компании «Ростелеком», в 90% успешных атак на веб-приложения (будь то интернет-магазины, сайты-сервисы или корпоративные порталы) киберпреступники используют уязвимости. Еще больше ошибок скрывают внутренние ресурсы организации, количество инцидентов с которыми, по данным экспертов компании, составляет более 45% от общего числа атак.

Чаще всего злоумышленники используют уязвимости массовых программных продуктов, протоколов операционных систем (Windows и проч.), прикладного ПО (например, MS Office), веб-серверов Nginx или Apache (на них развернуто подавляющее большинство ресурсов), протоколов SMB, SSH, RDP (они нужны для удаленного доступа к устройствам, например, при дистанционной работе). Многие из них затрагивают миллионы устройств, а построенные на них атаки принимают по-настоящему глобальный характер. Так произошло, например, с уязвимостью SMB-протокола, эксплуатация которой привела к распространению печально известных вирусов WannaCry и NotPetya в 2017 году. И, хотя с тех пор прошло уже три года, в одной только России эта уязвимость остается незакрытой на более чем 266 тыс. серверов (в мире — более чем на 1,7 млн). При этом ежегодно киберпреступники находят новые «прорехи» в инфраструктуре: за последние два года мировая база данных уязвимостей CVE (Common vulnerabilities and exposures) пополнилась более чем 24 тыс. новых уязвимостей.

Как найти уязвимости?

Для поиска слабых мест в инфраструктуре существует два основных подхода: сканирование на уязвимости и пентест (тестирование на проникновение). Эти два процесса отличаются фокусом работ. Задача пентестера состоит в эмуляции, то есть воспроизведении действий злоумышленника, попытке проникнуть в систему и закрепиться в ней. А цель сканирования на уязвимости – оценка не “вглубь”, а “вширь”. Специалиста по тестированию на проникновение интересуют самые слабые звенья цепи, специалиста по сканированию на уязвимости — абсолютно все.

-Но для обоих типов исследований требуются значительные затраты на закупку средств сканирования и прочего оборудования, а также на квалифицированный персонал, который с этим оборудованием сможет работать. Кроме того, для многих компаний обеспечение ИБ – это вложения в непрофильную деятельность, которые не факт, что отобьются (например, если злоумышленники так и не обратят внимания на вашу компанию). С другой стороны, игнорировать проблемы с безопасностью нельзя, ведь успешная атака (если она все-таки произойдет) гарантированно станет серьезным ударом для компании, - отметили в компании, - отмечают в компании.

На помощь бизнесу приходят сервис-провайдеры, которые могут предоставить клиенту профессиональную команду, способную проверить его инфраструктуру, проведя пентест или сканирование на уязвимости.

Какой подход к поиску уязвимостей лучше выбрать, зависит от зрелости компании в области ИБ, отмечают в Ростелекоме. Идеальный вариант – комплексный. Первоначальную, а также поддерживающую оценку уровня защищённости лучше проводить в рамках процесса контроля уязвимостей, а вот проверять на прочность свою инфраструктуру и навыки специалистов — с помощью пентеста (делать это «редко, но метко»). Так с 2019-го года «Ростелеком» предлагает сервис контроля уязвимостей (Vulnerability Management, VM) на базе облака Qualys, который подойдёт как для компаний, впервые озаботившихся вопросами сетевой безопасности, так и для клиентов, уже осознающих важность данного процесса.

Что такое сервис контроля уязвимостей?

С помощью сервиса контроля уязвимостей заказчики могут сканировать как внешний периметр организации, так и внутреннюю сеть: веб-приложения, серверы, сетевые устройства, рабочие места (в том числе удалённых сотрудников – с помощью агентских модулей). Само сканирование может быть как разовым (оно подойдёт для небольших компаний и точечных задач), так и периодическим (этот вариант гарантированно повысит уровень защищённости организации). Сервис-провайдер также может провести предварительную инвентаризацию активов заказчика, а по результатам сканирования проверить возможность эксплуатации наиболее критичных уязвимостей и подготовить отчёт с рекомендациями по их устранению, собранной статистикой и общей оценкой защищённости.

На рынке существуют различные сканеры уязвимости. «Ростелеком» предлагает сервис на базе решения компании Qualys, причем облако, в котором обрабатывается информация, расположено на территории России. Так что клиент может не переживать, что конфиденциальная информация передается за границу.

Какие сегменты инфраструктуры необходимо просканировать – зависит от текущих задач заказчика. Практически всегда есть смысл сканировать веб-приложения – будь то корпоративный портал, внешний сайт, веб-система для клиентов или подрядчиков организации. Без должной защиты любой из этих узлов может быть взломан злоумышленниками – по статистике Solar JSOC, треть всех внешних атак приходится именно на веб-приложения.

-Если компания беспокоится о защите своих серверов и ПК сотрудников, то стоит исследовать внутреннюю сеть. Если же локальная сеть надежно защищена и ключевая задача – выстроить крепкий внешний периметр, то его и нужно проверить. В целом, как показывает практика последних лет, соотношение внешних и внутренних инцидентов информационной безопасности составляет примерно 58% и 42% соответственно. Внешний периметр организации сканируется непосредственно из облака. Внутренняя сеть анализируется с помощью локальных сканеров – специальных виртуальных машин, развертываемых в инфраструктуре заказчика. Они позволяют оптимизировать нагрузку при сканировании и упростить его организацию, - отметили в компании.

Альтернативой локальному сканеру являются уже упомянутые агенты, которые можно развернуть на сетевых узлах для непрерывного получения информации о них (в таком случае собираться будут сведения не только об ОС, открытых портах и сервисах, но и данные об установленном ПО, запущенных процессах и т.п.). Чем больше информации удастся собрать в ходе сканирования, тем более точными и полными будут сведения об уровне защищённости инфраструктуры.

Для тех клиентов, кто обладает ресурсами в области ИБ, работал с сетевыми сканерами ранее и просто хочет удобный инструмент, сервис может быть предоставлен в режиме самообслуживания, а также в промежуточном формате, когда заказчик может в любой момент провести сканирование самостоятельно, а все регламентные работы выполнят уже специалисты «Ростелекома».

Кроме непосредственного поиска уязвимостей, сервис VM поможет проверить инфраструктуру заказчика на соответствие политикам ИБ, будь то требования PCI DSS (этому стандарту безопасности должны соответствовать все поставщики товаров и услуг, принимающих в качестве средства оплаты платежные карты), рекомендации Центра интернет-безопасности СIS, лучшие практики Solar JSOC или внутренние требования самой компании.

-По своей сути VM — это своеобразный техосмотр, в котором вместо автомобиля исследуются сайты, локальная сеть или внешний периметр организации. Сканер не сможет выявить 100% уязвимостей, но найдет те, которые, скорее всего, будут применять злоумышленники, если захотят атаковать вашу организацию. В информационной безопасности отлично работает закон Парето: «20% усилий дают 80% результата». Достаточно хотя бы немного поднять уровень кибербезопасности, чтобы отсечь 80% или даже больше из реально угрожающих бизнесу атак. В ином случае со временем хакеры и конкуренты доберутся и до вас. И тогда останется лишь надеяться, что у компании хватит прочности, чтобы перенести потери, - отметили в Ростелекоме.

Заметили опечатку? Выделите ошибку и нажмите Ctrl+Enter.

Поделиться
Поделиться
Отправить
Поделиться
Поделиться
Поделиться
Отправить
Поделиться

Другие новости

8 сентября 2024 г.

Юрий Трутнев отметил важность выделения регионам ДФО еще 100 миллиардов на мастер-планы

На пресс-конференции о предварительных итогах IX Восточного экономического форума полномочный представитель президента России в ДФО Юрий Трутнев отметил важность для округа поручения президента России выделить 100 млрд рублей на реализацию мастер-планов. Средства будут выделены сверх утверждённого лимита бюджетных кредитов на период с 2025 по 2030 годы, которые регионы могут получить по стандартному распределению.

7 сентября 2024 г.

Восточный экономический форум-2024 подвел итоги

В этом году ВЭФ в очередной раз подтвердил свой статус авторитетной площадки для обсуждения политико-экономических процессов в Азии, закрепив положительную динамику по укреплению торговых позиций России в АТР и интенсификации многосторонних и двусторонних связей со странами региона.

6 сентября 2024 г.

Главе Минпромторга РФ представили инвестпроект по автоматизации складских помещений У-УАЗа

Теперь все детали и агрегаты находятся в автоматизированных вертикальных складах – компактно, в непосредственной близости к сборочным цехам для оперативного доступа. Вложенные инвестиции позволяют сократить время сборки вертолетов, а также площади хранения..

6 сентября 2024 г.

Глава Минпромторга обсудил в Улан-Удэ вопросы производства электродвигателей для беспилотников

Министр промышленности и торговли РФ Антон Алиханов в ходе рабочего визита в Бурятию посетил Улан-Удэнское приборостроительное объединение (У-УППО, входит в КРЭТ Госкорпорации Ростех). Он обсудил с руководством предприятия перспективы развития производственных мощностей линейки современных компактных электродвигателей для машиностроения, автомобилестроения, авиастроения, бытовой техники, беспилотников.

6 сентября 2024 г.

В Еравнинском районе Бурятии отремонтируют 10 километров дорог

Масштабная модернизация участка 357-387 километр региональной трассы Улан-Удэ-Романовка-Чита благодаря нацпроекту «Безопасные качественные дороги» продолжается.

Лента новостей
08.09.2024

Улан-удэнцы приходят на избирательные участки с любимыми питомцами

11:41

Улан-удэнцы выбирают объекты для «Народного бюджета»

11:30

Мэр Улан-Удэ проголосовал на выборах в горсовет

10:59

Алексей Цыденов с супругой проголосовали на выборах в горсовет Улан-Удэ

10:31

Бурятские лучники выиграли 7 медалей чемпионата России

10:22

Центр «ВОИН» будет готовить преподавателей начальный военной подготовки

09:18

Юрий Трутнев отметил важность выделения регионам ДФО еще 100 миллиардов на мастер-планы

09:14

Краткий зурхай на сегодня от настоятеля Курумканского дацана Гандан Ше Дувлин

08:53

В Бурятии стартовали муниципальные выборы

08:51

07.09.2024

Президент России поздравил буддистов страны с 260-летием института Пандито Хамбо ламы

14:56

Из-за выборов некоторые школы Улан-Удэ перейдут на дистанционку

14:52

Восточный экономический форум-2024 подвел итоги

14:47

Жителей Бурятии просят отказаться от дальних поездок из-за ухудшения погоды

14:39

Бурятию накроют сильные дожди

14:37

Мошенники за неделю обманули жителей Бурятии почти на 10 миллионов рублей

14:33

В дацане Бурятии открыли памятник Екатерине II и первому Пандито Хамбо ламе

14:24

Житель Бурятии убил знакомого во время пьяной посиделки

14:12

Как в Бурятии играют семейскую свадьбу, покажут на Первом канале

10:04

В Бурятии двое мужчин ответят за убийство пенсионерки стальным ключом

09:02

Байкальский образовательный форум в Бурятии собрал всех министров образования России

08:34

В Улан-Удэ пропала женщина с тремя детьми

08:00

Краткий зурхай на сегодня от настоятеля Курумканского дацана

07:30

06.09.2024

Главе Минпромторга РФ представили инвестпроект по автоматизации складских помещений У-УАЗа

20:03

Министр по развитию Дальнего Востока и Арктики осмотрел выставку регионов на «Улице Дальнего Востока»

19:57

Опрос ВТБ: каждый второй сибиряк хотел бы провести отпуск на Дальнем Востоке

19:00

Абоненты МТС в Бурятии смогут звонить через Яндекс Станцию на телефонные номера

17:59

Глава Минпромторга обсудил в Улан-Удэ вопросы производства электродвигателей для беспилотников

17:30

В Еравнинском районе Бурятии отремонтируют 10 километров дорог

17:01

В пригородном СНТ в Улан-Удэ месяцами не вывозят мусор

16:47

Развитие туризма на Дальнем Востоке обсудили на Восточном экономическом форме

16:22

В Улан-Удэ из-за угрозы взрыва эвакуировали школу

16:16

Водоснабжающее предприятие загрязнило почву на 9 тысячах «квадратах» в селе Иволгинск

16:11

В Бурятии избирательные участки проверили на безопасность

16:01

Жителю Бурятии предъявили обвинение в убийстве зятя

15:03

Дефицит электроэнергии на Дальнем Востоке поручил ликвидировать Путин

14:57

В Бурятии прогнозируют резкое ухудшение погоды

14:51

Уникальная смотровая площадка, термальный комплекс и пляжный курорт появятся на Байкале в Бурятии

14:15

ВТБ проанализировал эффективность вложений в инфраструктурные проекты

14:05

Владимир Путин: нужно сделать БАМ не только полностью двухпутным, но и электрифицировать

13:49

Лучшие практики здравоохранения на Дальнем Востоке обсудили на ВЭФ-2024

13:09

В Улан-Удэ мужчина без кисти украл у девушки телефон

12:56

Кофе и котики: Банки открывают двери для питомцев

12:35

«Как терминал аэропорта»: В Улан-Удэ открылась новая модельная библиотека за 11 миллионов рублей

12:27

На выставке «Улица Дальнего Востока» показывают фильмы из Бурятии

12:18

В Улан-Удэ из горящего дома спасли маму с ребенком

12:10

Министр промышленности России прибыл в Бурятию

11:58

Лётчик-наблюдатель из Бурятии поборется за звание лучшего лесного пожарного

11:36

Свадьбу в Бурятии покажут на Первом канале

11:32

В Бурятии гражданина Китая отправили в тюрьму на 6 лет за контрабанду леса

11:16

В Улан-Удэ снова сбили электроопору

10:51

Театр «Забава» из Бурятии выиграл один миллион рублей на создание спектакля

10:42

Трёхметровые волы появятся в Бурятии

10:28

Алтайский край увеличит поставки продукции в Бурятию

09:59

Прокуратура Бурятии помогла ребенку обновить кресло-коляску

09:57

Месячник борьбы против бешенства начался в Бурятии

09:49

От маленькой мечты - к успешному социальному бизнес-проекту

09:18

В Улан-Удэ автоледи сбила на «зебре» мужчину

09:14

В Бурятии еще один наркоман лишился водительских прав

09:12

Виновник аварии в Улан-Удэ скрывался в другой стране

09:10

Краткий зурхай на сегодня от настоятеля Курумканского дацана

07:00



«« Сентябрь 2024 »»
Пн Вт Ср Чт Пт Сб Вс
 
 
 
 
 
 
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30