Калининградская область построит SOC на базе PT Platform 187

Калининградская область построит SOC на базе PT Platform 187

Калининградская область построит SOC на базе PT Platform 187

Программно-аппаратный комплекс PT Platform 187 стал основой формируемого в Калининградской области регионального центра безопасности. Задача центра — помогать органам государственной власти Калининградской области в вопросах защиты объектов КИИ.

По предложению Агентства по развитию связи и массовых коммуникаций Калининградской области на базе Калининградского государственного научно-исследовательского центра информационной и технической безопасности (КГ НИЦ) началось строительство регионального центра безопасности (Security Operation Center — SOC), который планирует получить статус центра ГосСОПКА. В его задачи будут входить: мониторинг событий ИБ, выявление и расследование инцидентов в информационных системах органов государственной власти Калининградской области, а также взаимодействие с ГосСОПКА — обработка сведений об атаках и информирование о них Национального координационного центра по компьютерным инцидентам (НКЦКИ). Для создания центра безопасности был выбран программно-аппаратный комплекс PT Platform 187, который помогает реализовать основные требования 187-ФЗ и функции центра ГосСОПКА.

«Создание регионального SOC — трудоемкая и дорогостоящая задача, которая требует развитие экспертизы команды ИБ, формирование процессов, закупку и внедрение технических средств для обнаружения и предотвращения атак. Совместно с КГ НИЦ мы приняли решение строить центр поэтапно: постепенно развивать архитектуру центра, отрабатывать процесс реагирования на атаки на небольших инфраструктурах и систематично расширять область мониторинга, — сообщил руководитель агентства по развитию связи и массовых коммуникаций Сергей Евстигнеев. — Формируемый SOC должен стать единым центром кибербезопасности в регионе. Первый этап работ — особенно важный, так как формируется основа для развития информационной безопасности для органов государственной власти Калининградской области, в том числе в рамках реализации программы цифровой экономики».

Благодаря комплексному решению PT Platform 187 КГ НИЦ удалось за месяц запустить центр безопасности и начать выполнение требований законодательства. Специалисты КГ НИЦ подготовили сетевую инфраструктуру для развертывания решения и установили сервер PT Platform 187. Эксперты Positive Technologies с помощью специалистов КГ НИЦ настроили компоненты системы, и провели опытную эксплуатацию. К решению были подключены информационные системы министерств в сферах науки, здравоохранения, промышленности.

PT Platform 187 проводит непрерывную инвентаризацию информационных систем, анализирует защищенность и обнаруживает уязвимости (за первое сканирование обнаружено более 2000 уязвимостей высокого уровня), детектирует вредоносное ПО, разбирает сетевой трафик, анализирует события безопасности из подключенных источников и выявляет инциденты в режиме реального времени.

«Перед нами стоит серьезная задача — оперативно построить один из первых региональных центров ГосСОПКА и обеспечить безопасность объектов КИИ органов власти Калининградской области. Благодаря комплексному решению PT Platform 187 за месяц удалось запустить центр безопасности и начать выполнение требований законодательства», — рассказал директор КГ НИЦ Сергей Чуприс.

Постепенно центр будет расширять область мониторинга и переходить на enterprise-версии продуктов, входящих в PT Platform 187. В 2019 году к центру будут подключены 1000 сетевых устройств органов власти Калининградской области, а к 2020 году — все 3000 устройств.

Хакеры клонировали сайт CERT-UA и разослали зловред под видом защиты

Киберпреступники провели целевую фишинговую кампанию, замаскировавшись под украинскую CERT-UA. Злоумышленники не просто рассылали письма, они создали клон официального сайта и предлагали жертвам скачать якобы «защитный инструмент», который на деле оказывался зловредом.

Атаки фиксировались 26-27 марта и были направлены на широкий круг организаций: государственные структуры, банки, учебные заведения, медицинские учреждения и ИТ-компании.

Сценарий выглядел убедительно: в письмах от имени CERT-UA предлагалось скачать архив с названием вроде «CERT_UA_protection_tool.zip», якобы содержащий средство защиты.

На практике внутри архива находился троян AGEWHEEZE. После запуска он давал атакующим полный контроль над системой: позволял выполнять команды, управлять файлами, делать скриншоты, следить за действиями пользователя и даже эмулировать нажатия клавиш и движения мыши.

 

Дополнительно злоумышленники подстраховались инфраструктурой. Они развернули поддельный сайт cert-ua[.]tech, визуально копирующий официальный ресурс CERT-UA и использующий его контент. Это повышало доверие и делало атаку ещё более правдоподобной.

Сам зловред написан на Go и умеет закрепляться в системе — например, через установку в каталог AppData и создание задач в планировщике. Для связи с командным сервером он использует WebSocket-соединение, что позволяет атакующим получать постоянный доступ к заражённым устройствам.

CERT-UA связала кампанию с группой UAC-0255. Косвенное подтверждение появилось и в публичном поле: телеграм-канал «КИБЕР СЕРП» заявил о причастности к атаке, а в коде поддельного сайта нашли характерную подпись «With Love, CYBER SERP».

RSS: Новости на портале Anti-Malware.ru