22 июня 2015 / время чтения: 2 мин. / всего просмотров: 1

Проблема безопасности SAP HANA позволяет похитить все данные компании


Компания Digital Security, специализирующая на анализе защищенности систем и исследованиях в области ИБ, сообщает об обнаружении серьезной проблемы безопасности в SAP HANA. Из-за того, что в системе защиты платформы имеются недоработки, злоумышленники потенциально могут получить доступ к паролям пользователей системы и ключам шифрования, а после этого — ко всем данным предприятия, которые обрабатывает данное решение.

На сегодняшний день, SAP HANA (High performance ANalytic Appliance) является ключевым продуктом компании SAP. Эта платформа для управления базами данных предназначена для обработки больших объемов информации в режиме реального времени. Пользователями данного решения являются тысячи компаний по всему миру, в том числе, входящие в список Fortune 100. Согласно SAP HANA, число активных пользователей платформы из сферы производства, финансов, ИТ и розничных продаж превышает 815 тыс. человек.

Суть проблемы заключается в том, что заказчики SAP HANA не меняют статический мастер-ключ, который в каждой инсталляции платформы HANA один и тот же во всем мире. Завладев им, хакер может получить доступ ко всем данным на платформе. Специалистам Digital Security удалось получить статический ключ во время проведения исследований и анализа программного кода данного решения. Воспользоваться наличием существующей проблемы и получить доступ к конфиденциальным данным могут злоумышленники, атакующие как клиента SAP-системы, так и сервер. Получив доступ к зашифрованной информации, хакеру не составит труда попасть в HANA-систему. 

Проблема была обнаружена Дмитрием Частухиным, директором департамента аудита SAP, год назад, и впервые упомянута на конференции Confidence в Польше в рамках доклада «All your SAP Passwords belong to us»:

http://erpscan.com/wpcontent/themes/supercms/presentations/2014%20Confidence.%20All%20your%.

Корпорация SAP была уведомлена о наличии бреши в системе защиты. Однако, до сих пор проблема не устранена. Дмитрий Частухин вновь подробно рассказал о ней на состоявшейся недавно конференции Black Hat Sessions XIII в Нидерландах.

«Статические ключи и слабые алгоритмы шифрования — распространенные проблемы в сфере корпоративного ПО, включая ERP-системы. Недавно наши специалисты обнаружили критическую уязвимость в механизме генерации токенов в продукте Oracle PeopleSoft. Более 200 коммерческих решений уязвимы к этой атаке», — отметил Частухин.

Похожие новости

Новость

Servicepipe упростила доступ к своим ИБ-продуктам

Новость

CodeScoring запустила собственное хранилище артефактов CodeScoring.Save

Новость

В России запустили цикл анимационных роликов про ИБ

Новость

Zecurion и АМТ-ГРУП объявляют о совместимости продуктов

  1. 05 В СНГ доля компаний с активностью вредоносов выросла до 70%
  2. 06 26% вредоносных файлов в сетевом трафике — документы MS Office
  3. 07 PT и ПНТ заключили соглашение о стратегическом сотрудничестве
  4. 08 На Scoring Day 2026 состоится отбор проектов в «Газпромбанк.Тех»
  5. 09 «СёрчИнформ КИБ» защитит рабочие чаты в «Яндекс Телемост»
  6. 10 SECURITM получил подтверждение ОАЦ и стал доступен для рынка Беларуси
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»