Треть уязвимостей в российских компаниях представляют серьезную опасность

Треть уязвимостей в российских компаниях представляют серьезную опасность

Треть уязвимостей в российских компаниях представляют серьезную опасность

В ходе внешних пентестов, проведенных Positive Technologies в 2023 году, в системах заказчиков были найдены 423 уязвимости; 34% из них имеют высокую и критическую степень риска. Внутреннее тестирование выявило критические уязвимости в 38% компаний.

За год специалисты реализовали 28 проектов по оценке защищенности организаций разного профиля. Больше трети из них числятся в списке RAEX-600.

Большинство обнаруженных серьезных угроз связаны с использованием устаревшего софта. Для проникновения во внутренние сети заказчиков исследователи также использовали, и с успехом, недостатки парольной политики, уязвимости веб-приложений в том числе сторонних, ошибки в конфигурации сервисов на периметре (VPN, Citrix и др.).

Напомним, уязвимости, используемые в атаках или с вероятным эксплойтом в ближайшем будущем, в PT называют трендовыми. При патчинге им следует назначать высший приоритет.

 

В подавляющем большинстве случаев выявленные векторы позволяли провести атаку низкой (38%) или средней (50%) сложности. Возможности первой категории не требуют объема знаний выше базовых и могут быть использованы при наличии общедоступного эксплойта и инструментов автоматизации.

В качестве примера эксперты привели две уязвимости в Microsoft Exchange — CVE-2022-41082 и CVE-2022-41080, для которых уже созданы эксплойты. В связке они позволяют приникнуть в систему, повысить привилегии на хосте и в итоге реализовать недопустимое для жертвы событие.

AM LiveРоссийские альтернативы Microsoft Office: чем они отличаются и как выбрать? Расскажем на AM Live! Регистрируйтесь »

ФСБ приостановило работу АИС Мой Спорт на фоне приказа ФСТЭК России №117

Территориальное управление ФСБ по Астраханской области приостановило работу автоматизированной информационной системы «Мой Спорт» из-за отсутствия надлежащего документального оформления. Эксперты считают, что подобные случаи могут стать массовыми на фоне подготовки к вступлению в силу приказа ФСТЭК №117.

Решение принято по итогам проверки, результаты которой приводит ComNews.

Как выяснили сотрудники ФСБ, у системы оказался неясный правовой статус. Проверяющие также не нашли правовых оснований для использования продукта, разработанного коммерческой компанией, в органах муниципальной власти и подведомственных учреждениях. До этого проверку проводила областная прокуратура.

Фактически единственным основанием для внедрения «Мой Спорт» стал протокол рабочего совещания в Министерстве спорта РФ, состоявшегося в марте. В документе региональным властям рекомендовали содействовать заключению лицензионных соглашений между АО «Мой Спорт» и государственными (муниципальными) организациями, реализующими программы спортивной подготовки, не позднее 1 июня 2025 года.

В результате Министерство физкультуры и спорта Астраханской области, не получив от федерального ведомства разъяснений относительно правового статуса системы, приостановило её использование в органах власти и подведомственных учреждениях.

«Подобные проверки могут быть предвестниками того, что начнётся, когда контролирующие органы начнут внимательно отслеживать соблюдение приказа ФСТЭК №117 “Об утверждении требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений”, который вступит в силу 1 марта 2026 года», — отмечает ComNews.

Приказ ФСТЭК России №117 вступает в силу 1 марта 2026 года. Документ устанавливает требования к защите государственных информационных систем, не относящихся к критической инфраструктуре, и включает как организационные, так и технические меры безопасности.

AM LiveРоссийские альтернативы Microsoft Office: чем они отличаются и как выбрать? Расскажем на AM Live! Регистрируйтесь »

RSS: Новости на портале Anti-Malware.ru