Причина большинства утечек информации – сбои системы и человеческий фактор

Причина большинства утечек информации – сбои системы и человеческий фактор

Корпорация Symantec и институт Ponemon Institute опубликовали результаты совместного исследования 2013 года «Оценка стоимости утечки информации: глобальный анализ». Данные указывают на то, что системные сбои и человеческий фактор стали причиной 2/3 всех утечек информации и подняли средний мировой показатель убытка от кражи 1 учетной записи до 136 долларов США.

В список ключевых факторов вошли непонимание сотрудниками, что является конфиденциальной информацией, недостаточность системного контроля (средств управления системой), а также несоблюдение государственных и отраслевых нормативов. В таких строго регулируемых отраслях, как здравоохранение, экономика и фармацевтика, убытки от утечки информации оказались в среднем на 70% выше.

Средняя по миру убыточность скомпрометированной записи возросла, при этом цена одного инцидента утечки в США снизилась до $5,4 млн. Такое снижение связано с распространенностью должности руководителя отделаIT-безопасности (Chief Information Security Officer, CISO), отвечающего за безопасность на уровне всей компании, а также с формированием планов реагирования на инциденты и усилением программ безопасности в целом.

«И хотя злоумышленники с их новыми методами взлома могут нанести большой вред компаниям, сами  сотрудники представляют угрозу, которая может оказаться столь же неожиданной и разрушительной. Восемь лет исследований убытков от утечек информации позволяют нам сделать вывод о том, что на сегодняшний день действия самих работников – одна из самых серьезных угроз безопасности компании», – сказал Ларри Панемон (Larry Ponemon), президент Ponemon Institute.

«Компании, серьезно относящиеся к безопасности и имеющие надежный план реагирования на инциденты, на 20% снижают свои убытки от утечек информации, что не оставляет сомнений в важности комплексного подхода к этому вопросу. Компании обязаны защищать конфиденциальную информацию своих клиентов вне зависимости от ее размещения, будь то ПК, мобильное устройство, корпоративная сеть или же дата-центр», – отметил Анил Чакраварти (Anil Chakravarthy), старший вице-президент подразделения Information Security Group Symantec.

Восьмой ежегодный глобальный отчет основан на данных об утечках информации у 277 компаний в 9 странах мира: США, Великобритании, Франции, Германии, Италии, Индии, Японии, Австралии и Бразилии. Все рассмотренные случаи утечек случились в 2012 календарном году. Для того чтобы избежать искажений, в исследовании не учитывались огромные утечки с кражей более 100 тыс. учетных записей.

Основные выводы исследования:

  • Средняя цена утечки информации сильно различается в разных странах. Многие их этих различий связаны с типами угроз, с которыми организации приходится иметь дело, а также со спецификой законодательства по защите информации в конкретной стране. В некоторых странах, таких как Германия, Австралия и США, законодательство в области защиты потребителей более развито, что обеспечивает большую конфиденциальность данных и общую кибербезопасность. США и Германия пока отличаются самой высокой стоимостью утечки: в среднем $188 и $199 за каждую скомпрометированную учетную запись и $5,4 млн и $4,8 млн соответственно за каждый инцидент утечки;
  • Ошибки людей и систем – главные причины утечек. Человеческий фактор и системные ошибки являются причиной 64% утечек по всему миру, при этом, как показало проведенное ранее исследование, 62% сотрудников компаний считают приемлемым перемещение корпоративных данных за пределы компании и большинство сотрудников никогда не удаляют данные, способствуя, таким образом, утечкам. Все это дает представление о том, какую роль в утечках информации играют сами сотрудники компаний и какие убытки эти компании впоследствии несут. В наибольшей степени влиянию человеческого фактора подвержены бразильские компании. А компании в Индии чаще всего становятся жертвами утечек, связанных с системными сбоями и нарушениями бизнес-процессов. Системные сбои включают в себя сбои приложений, случайные выгрузки данных, логические ошибки при передаче данных, ошибки идентификации (неправомерный доступ), ошибки восстановления данных и др.;
  • Хакерские атаки обходятся дороже всего. Консолидированные исследования показывают, что преднамеренные атаки являются причиной 37% всех утечек информации в мире, при этом во всех исследованных странах эти утечки оказываются самыми дорогостоящими. Компаниям из США и Германии хакерские атаки обходятся дороже всего – $277 и $214 за каждую скомпрометированную учетную запись. В то время как в Бразилии и Индии эта цифра составляет лишь $71 и $46 соответственно. Помимо того, немецкие компании, вместе с компаниями в Австралии и Японии, больше всего подвержены риску стать жертвами хакерской атаки;
  • Некоторые организационные факторы приводят к снижению расходов. Компаниями в США и Великобритании удалось добиться наибольшего снижения расходов при утечках за счет сильной стратегии в отношении информационной безопасности, наличия плана реагирования на инциденты и назначения руководителя отдела IT-безопасности. США и Франция также снизили расходы за счет привлечения сторонних консультантов по расследованию утечек.

Уязвимость в Apex Legends позволяет управлять чужими персонажами

В популярном игре-батле Apex Legends обнаружили критическую уязвимость, которая позволяет злоумышленникам удалённо управлять вводом других игроков. Разработчик игры, компания Respawn Entertainment, уже подтвердил, что проблема реальна и уязвимость активно эксплуатируется.

Проще говоря, в ходе атаки посторонний человек может заставить персонажа двигаться, выполнять действия или, наоборот, полностью лишить игрока контроля — и всё это без взлома системы или внедрения кода.

По словам разработчиков, для атаки не требуется удалённое выполнение кода (RCE) или внедрение вредоносных файлов. Уязвимость работает на уровне самой игры — в механизмах обработки пользовательского ввода и взаимодействия клиента с сервером.

С точки зрения безопасности это важный момент: злоумышленники не получают доступ к компьютеру жертвы, но всё равно могут серьёзно вмешиваться в игровой процесс. В соревновательных режимах такой контроль может напрямую влиять на результаты матчей и рейтинги.

Respawn не раскрывает технических деталей, но специалисты предполагают, что проблема кроется в протоколах обмена данными между клиентом и сервером или в проверке команд управления во время матча.

В подобных сценариях атака возможна из-за:

  • слабой проверки подлинности игровых команд;
  • ошибок в сетевом взаимодействии;
  • некорректной валидации изменений состояния персонажа.

В результате злоумышленник может принудительно перемещать персонажа, активировать способности или мешать нормальному управлению.

Сколько именно игроков уже столкнулись с проблемой — неизвестно. Однако сам факт публичного заявления Respawn говорит о том, что уязвимость эксплуатируется «в дикой природе», а не является чисто теоретической.

Игрокам рекомендуют обращать внимание на странное поведение в матчах — самопроизвольные движения, действия без нажатия клавиш или потерю контроля над персонажем.

Respawn Entertainment уже работает над устранением проблемы, но сроков выхода патча пока не называет. Пока обновление не выпущено, разработчики советуют:

  • включить двухфакторную аутентификацию;
  • сменить пароль, если есть подозрения на компрометацию аккаунта;
  • по возможности воздержаться от рейтинговых матчей;
  • сообщать обо всех подозрительных ситуациях в службу поддержки.

Respawn стоит отдать должное за открытую коммуникацию с игроками, но до выхода исправлений риск сохраняется. Разработчики пообещали делиться дополнительной информацией по мере расследования и подготовки патча.

RSS: Новости на портале Anti-Malware.ru