Эксперты ждут появления опасных «червей» для SAP

Эксперты ждут появления опасных «червей» для SAP

Эксперты ERPScan (дочерняя компания Digital Security) оценили безопасность программного обеспечения SAP, установленного на предприятиях. Руководили аналитиками технический директор компании Александр Поляков и директор департамента аудита защищенности Алексей Тюрин.

Согласно выводам исследования, общее число уязвимостей в SAP-платформах в 2013 г. продолжало снижаться. Пик их числа приходился на 2010 г. Одновременно уязвимости становились более критичными. Список пяти самых часто встречающихся проблем 2013 г. почти целиком состоит из угроз, помеченных аналитиками как высшая категория опасности.

«Ситуация с безопасностью SAP остается весьма печальной. Во многом, виной тому – действия администраторов систем «на местах», которые не уделяют должного внимания корректным настройкам и установке необходимых обновлений, - считают авторы исследования. - Несмотря на многократные предупреждения, пользователи SAP-платформ годами не закрывают критичные уязвимости», сообщает cnews.ru.

В отчете говорится, что самой популярной версией SAP (35% установок) по-прежнему остается выпущенный в 2005 г. NetWeaver 7.0, в котором с тех пор было обнаружено множество небезопасных настроек по умолчанию.

Констатируя растущую долю критических уязвимостей и доступность программного обеспечения через Сеть административных служб, эксперты считают, что такие инсталляции SAP в ближайшем будущем могут стать мишенью не только для направленных атак, но и для массовой эксплуатации посредством «червей».

В подтверждение данного прогноза ERPScan приводит пример банковского трояна, поздние версии которого получили функции автоматического поиска на компьютере графического интерфейса SAP: «Данная троянская программа выполняла перехват логинов и паролей для подключения к SAP и создание скриншотов в момент работы с системой».

В ходе исследования эксперты ERPScan также провели сканирование интернета на наличие маршрутизаторов SAProuter, доступных через стандартный TCP-порт, обнаружив около 5000 систем SAProuter. Оказалось, что 85 % из них содержат крайне опасную уязвимость, закрытую более полугода назад компанией SAP. Воспользовавшись данной уязвимостью, можно получить доступ во внутренние сети порядка 4000 мировых компаний, считают эксперты.

Из других найденных проблем аналитики выделили недостаточное использование шифрования и журнализации. «Примерно треть веб-служб SAP, доступных из интернета, не использует для защиты протокол SSL, - констатируется в отчете. - Только в 10% систем, которые были просканированы в рамках тестов на проникновение, имелись включенные журналы аудита безопасности. Соответственно, при возникновении инцидента в системе проведение расследования значительно затруднено».

Наконец, все более популярными, по оценке аналитиков, становятся внутреннее мошенничество и бэкдоры, написанные на встроенном в SAP языке ABAP (Advanced Business Application Programming).

«К сожалению, как и год назад, ответственность за обеспечение безопасности до сих пор лежит, в основном, на администраторах, которым следует усиливать безопасность своих SAP-систем», - считают в ERPScan.

Google проиндексировал тестовый сайт с закрытыми обзорами ИИ-партнёров

Редакция сервиса Intimeros случайно оставила тестовую версию сайта открытой на три недели. За это время Google успела проиндексировать площадку вместе с неопубликованными обзорами, ценами и внутренними заметками о сервисах виртуальных друзей и романтических ИИ-компаньонов.

Проблема возникла во время редизайна. Один из сотрудников временно отключил пароль на тестовом сайте, чтобы показать клиенту текущий результат, но включить защиту обратно никто не вспомнил.

Для полного набора неудачных решений на домене также отсутствовал robots.txt, запрещающий индексацию поисковиками.

В результате черновая площадка оказалась доступна всем желающим и появилась в поиске Google. Ситуацию усугубило то, что тестовая версия была подключена к рабочей базе данных. Посетители могли увидеть ещё не опубликованные материалы, стоимость продуктов и частные редакционные комментарии.

Пользовательские данные, по словам Intimeros, не пострадали: в открытом доступе находился только редакционный контент. Однако конкуренты теоретически могли изучить планы издания и без особых усилий восстановить его контентную стратегию.

После обнаружения утечки команда вернула пароль, закрыла черновые страницы от поисковых роботов и сменила системные ключи доступа. Теперь все тестовые площадки Intimeros защищают по тем же правилам, что и основной сайт, а автоматическое сканирование на открытые страницы проводят еженедельно.

RSS: Новости на портале Anti-Malware.ru