Уязвимости дают хакерам возможность удаленно открывать тюремные камеры

Уязвимости дают хакерам возможность удаленно открывать тюремные камеры

Исследователи продемонстрировали уязвимость в компьютерных системах, используемых для контроля помещений в федеральных тюрьмах. Данная уязвимость позволяет стороннему человеку удаленно захватить системы, совершая впоследствии любые действия, начиная с открытия и перезагрузки механизмов дверей тюремных камер, заканчивая прекращением работы (отключением) внутренних коммуникационных систем.

Тиффани Рэд, Тиг Ньюман и Джон Страучс, которые представили свое исследование 26 октября на конференции по вопросам информационной безопасности Hacker Halted в Майами, работали в подвале Ньюмана для разработки атак, которые позволят установить контроль над тюремными системами управления и программируемыми логическими контроллерами. Они потратили менее $2 500 и ранее не имели опыта работы с такими технологиями, сообщает xakep.ru

Представитель Washington Times Шон Ватерман сообщает, что исследователи представили свои открытия государству и управляющим федеральными тюрьмами, и что Министерство национальной безопасности независимо подтвердило их исследование. "Мы подтвердили начальное утверждение исследователей … что они могут удаленно перепрограммировать и совершать манипуляции [с ПО и управляющими устройствами]", - сообщил Washington Times бывший директор Центра национальной кибербезопасности и коммуникативной интеграции (National Cybersecurity and Communications Integration Center) Шон Макгурк, который покинул министерство национальной безопасности в сентябре.

Исследователи начли свою работу после того, как Страучс был приглашен начальником тюрьмы для расследования инцидента, при котором в одной из тюрем спонтанно открылись все двери отсека для смертников. Несмотря на то, что компьютеры, используемые для диспетчерского управления и сбора данных в SCADA и контролирующие двери тюремных камер, а также другие системы, теоретически не должны быть связаны с интернетом, исследователи обнаружили, что интернет-соединение имелось у каждой исследованной ими тюремной системы. В некоторых случаях, тюремный персонал использовал эти же компьютеры для просмотра интернет-страниц; в остальных случаях компании, установившие ПО, использовали интернет-соединение для удаленной поддержки систем. Но исследователи обнаружили, что даже при отсутствии интернет-соединения Stuxnet-подобная атака может быть осуществлена при помощи флеш-накопителя (затем распространена по сети), либо посредством методов социальной инженерии, а также через действия получившего взятку охранника или других сотрудников тюрьмы.

"Ты можешь открыть дверь любой тюремной камеры, и при этом система будет сообщать в пункт управления, что все закрыто ", - сообщил Страучс , бывший офицер оперативного отдела ЦРУ. Он отметил, что по его мнению самой большой угрозой является то, что система может использоваться для создания условий, необходимых для убийства заключенных.

Positive Education запускает программу для CISO нового уровня

Центр практического обучения Positive Education объявил о запуске новой программы для директоров по информационной безопасности. Курс «CISO 3.0: управление на уровне бизнеса» рассчитан на руководителей, которым уже недостаточно разбираться только в технологиях защиты — теперь от них ждут понимания бизнеса, финансов и стратегии.

Поводом для появления программы стали результаты совместного исследования Positive Education, SuperJob и консалтинговой компании the Edgers.

Оно показало, что лишь 25% генеральных директоров высоко оценивают компетенции своих CISO. Главные претензии — слабые управленческие навыки и недостаточное понимание бизнес-процессов. В результате вопросы кибербезопасности нередко остаются вне стратегической повестки компании.

Организаторы отмечают, что большинство существующих программ для CISO по-прежнему сосредоточены на нормативных требованиях и технических аспектах защиты. Однако рынок всё чаще требует другого: умения говорить с руководством на языке бизнеса, оценивать киберриски в денежном выражении и аргументированно обосновывать инвестиции в безопасность.

Программа состоит из трёх модулей, посвящённых стратегии кибербезопасности, бизнес-мышлению и управлению изменениями. Помимо лекций участников ждут практические задания, дискуссии с приглашёнными экспертами и работа над собственным проектом. В финале каждый должен будет защитить стратегию кибербезопасности своей организации перед отраслевыми экспертами.

Среди заявленных спикеров — сооснователь Positive Technologies и фонда «Сайберус» Юрий Максимов, бизнес-консультант Алексей Лукацкий, независимый директор Наталья Воеводина, а также специалисты в области финансового управления и организационных изменений.

Очная программа стартует 11 сентября в Москве и продлится восемь недель. Она ориентирована на действующих руководителей ИБ и CIO, которым необходимо встроить вопросы кибербезопасности в систему управления компанией, а не только в работу ИТ-подразделения.

RSS: Новости на портале Anti-Malware.ru