XII Уральский форум
Информационная безопасность финансовой сферы

Новости / Неделя на взлом

Именно за такой срок эксперты компании Positive Technologies могли бы взломать любой банк, если бы находились на месте злоумышленников.

Своей точкой зрения на проблемы кибербезопасности в российских кредитных организациях они поделились в ходе пресс-конференции, которая прошла 18 февраля на XII Уральском форуме «Информационная безопасность финансовой сферы».

Заместитель генерального директора по развитию бизнеса компании Positive Technologies Борис Симис отметил, что аудируя более половины российских банков, компания наработала большой экспертный срез. Именно это позволяет говорить о том, что на взлом банка экспертам Positive Technologies понадобилось бы не больше недели. «Конечно, есть банки, которые лучше защищены от взлома, – сказал Борис Симис. – Для того чтобы их взломать, надо обладать квалификацией спецслужбы или очень продвинутой мафиозной группировки. Есть банки, где это сделать проще. Но если злоумышленник так или иначе попадает во внутренний периметр, то атаковать самые чувствительные сегменты ему довольно легко».

Директор экспертного центра безопасности (PT Expert Security Center) компании Positive Technologies Алексей Новиков отметил, что если посмотреть на срез действий злоумышленника, то можно выделить определенное количество этапов. Например, этап разведки, который позволяет получить довольно много информации. Данные собираются по итогам анализа публичных источников: файлов конфигурации систем, учетных данных для доступа СУБД, IP-адресов банковских систем, персональных данные сотрудников и клиентов, значений ключа APP_KEY приложения, листингов директорий.

Борис Симис привел показательный пример, когда специалисты, писавшие прикладное ПО для банка, как и все программисты держали свои исходники на внешнем ресурсе, и в этом исходнике были зашиты все учетные записи доступа (логины, пароли) этого банка.

Алексей Новиков рассказал о том, что Positive Technologies постоянно оценивает, какая парольная политика используется в организациях. «К сожалению, с парольной политикой все очень плохо, – отметил эксперт. – Вроде службы ИТ и ИБ пытаются её усложнять, но пароли наподобие названия месяца и года все равно встречаются. Хитрости вроде смены раскладки не работают».

«Если мы говорим о внешнем пентесте, то минимальное количество шагов, которые необходимо совершить злоумышленнику для проникновения в локальную сеть, составляет всего два шага, максимум, с которым мы сталкивались, – 5 шагов. Чем больше злоумышленнику надо сделать шагов, тем больше шансов, что его служба ИБ успеет включить план реагирования и ликвидировать инцидент до достижения критических рисков. Чем меньше шагов необходимо выполнить, тем у службы безопасности меньше шансов обнаружить злоумышленника», – отметил Алексей Новиков.

В одном из исследованных случаев банк не только был уязвим, а уже был атакован реальным злоумышленникоми не смог выявить атаку.

Среди типов успешных атак эксперт выделил подбор учетных данных (31%), атаки на веб-приложения (25%), эксплуатацию известной уязвимости ПО (22%), легитимные действия (17%), атаки на инфраструктурные службы (5%).

Согласно статистике Positive Technologies, хотя бы одна атака с использованием известного эксплойта успешна в каждом втором банке. В среднем по два вектора атаки и по 19 попыток успешных атак разных типов приходится на банк.

Источник: BIS Journal


ВСЕ НОВОСТИ

26.02.2020 ИБ: от регуляторики бумажных запретов к пониманию ответственности

26.02.2020 Скобелкин – об ужесточении ответственности за утечку данных

26.02.2020 В сфере ИБ-образования необходим заказ на определённую квалификацию

26.02.2020 Тема персональных данных требует законодательных изменений

26.02.2020 ЦБ будет пропагандировать рискориентированный подход к безопасности

26.02.2020 За 2019 год число попыток похитить пользовательские данные выросло в 29 раз

26.02.2020 Наладить взаимодействие граждан, банков, правоохранительных и судебных органов, – а лучше перевести их в электронный вид – основная задача!

26.02.2020 Рынок ИБ: стимулировать или регулировать?

26.02.2020 На Уральском форуме обсудили технологию распределенного реестра в реальном мире и процесс разработки ПО

26.02.2020 ИБ-риски как базовые риски при ведении банковской деятельности

26.02.2020 Банк России заявил о пятикратном росте ИБ-нарушений

26.02.2020 Перспективные технологии обеспечения ИБ

26.02.2020 Представители Всемирного банка и центробанков трёх государств – о киберрисках

26.02.2020 Скобелкин: «Наша задача – не наказать, а обеспечить стабильность и безопасность финансовой системы государства»

26.02.2020 Тулин: «На участников рынка должна действовать сама перспектива применения карательных мер»

26.02.2020 Злоумышленники перевели 5,7 миллиарда рублей со счетов россиян в 2019 году

26.02.2020 Максимальный интерес для злоумышленников представляют хищения через системы ДБО

26.02.2020 Главные меры по борьбе с киберпреступностью

26.02.2020 «Киберриски – это транснациональная проблема»

26.02.2020 Объём операций в СБП приближается к 80 млрд рублей

26.02.2020 «У вас несчастные случаи на стройке были?... Будут!»

26.02.2020 Банк России не одобряет комиссии в 1,5-2% за межбанковский перевод

26.02.2020 Любой бизнес-анализ начинается с потока «сырых» данных

26.02.2020 Аутентификация как основа доверия online-транзакциям

26.02.2020 Система быстрых платежей: безопасность или иллюзия?

26.02.2020 Способен ли Банк России как высокотехнологичный регулятор выполнять роль драйвера на финансовом рынке?

26.02.2020 Итоги XII Уральского форума от Алексея Лукацкого

25.02.2020 Эльвира Набиуллина обозначила ключевые задачи регулятора

25.02.2020 Банк России назвал факторы повышения значимости ИБ финансового рынка

25.02.2020 К автоматизированной системе обработки инцидентов подключено 826 организаций

25.02.2020 Скобелкин: Доля хищений по картам составила 0,0023%

25.02.2020 Социальная инженерия – главный риск финансовой кибербезопасности?

10.02.2020 Нас уже более 550 человек, и регистрация участников продолжается!

06.02.2020 Интеллектуальная игра от «Инфосистемы Джет» и Palo Alto Networks для участников Уральского форума

29.01.2020 Мастер-классы и реальные кейсы — только на Уральском форуме!

27.01.2020 Все о Threat Intelligence в SOC на Уральском форуме 2020

23.01.2020 Что из тысяч метрик лучше всего подойдёт для финансовой организаций?

20.01.2020 Распределенный реестр в реальном мире: доклад об удачном использовании и приглашение на сессию от «КриптоПро»

17.01.2020 «Быстро, дешево, безопасно» - о чем именно будет сессия на предстоящем Уральском форуме

16.01.2020 Ассоциация банков России представит проект развития аутсорсинга для малых и средних банков

15.01.2020 Да начнутся битвы!

27.12.2019 В Новом году Уральский форум обновится по всем фронтам

15.10.2019 Регистрация на XII Уральский форум открыта!

23.09.2019 17–21 февраля 2020 года в Республике Башкортостан состоится XII Уральский форум