Гибридные технологии в борьбе с кризисом

Гибридные технологии в борьбе с кризисом

...

2 июня в Москве прошел круглый стол на тему «Системы защиты конфиденциальной информации в условиях кризиса. Анализ и прогнозы». Офицеры информационной безопасности крупнейших российских компаний поделились опытом работы в условиях кризиса и рассказали о том, как кризис повлиял на лояльность персонала и положение с утечками конфиденциальной информации, какие средства защиты оптимальны в данной ситуации, какие новые каналы утечки данных появляются с развитием информационных технологий и как эти каналы защищать.

Организатором мероприятия выступил экспертный совет DLP-Эксперт при поддержке компании InfoWatch. В круглом столе приняли участие руководители подразделений информационной безопасности таких крупнейших российских компаний, как «Газпром Трансгаз Москва», «Вымпелком», «Мегафон», «РосЕвроБанк», «Cisco Systems» и др.

На заседании были представлены результаты исследования мировых тенденций на рынке систем защиты от утечек конфиденциальной информации (DLP систем), проведенного по заказу DLP-Эксперт аналитическим центром компании InfoWatch. Эксперты пришли к выводу, что кризисная ситуация на мировом финансовом рынке привела к повышению требований к информационной безопасности предприятий в целом и применяемым техническим средствам защиты информации в частности. В связи с этим эксперты прогнозируют развитие «гибридных» систем защиты, которые вероятнее всего будут объединять в одном решении наиболее эффективные технологии борьбы с утечками данных – таких, например, как, цифровые отпечатки, лингвистический и контентный анализ. Пока решений способных предложить такой уровень защиты на рынке нет.

На круглом столе был затронут важный вопрос дальнейшего повышения эффективности систем защиты конфиденциальной информации от утечки. Как отметил один из представителей компании телекоммуникационного сектора, критерии оценки DLP систем могут быть разные, это, например и скорость обработки информации, и качество обработки (например, возможность оффлайн и онлайн мониторинга), и многие другие факторы. Однако необходимо помнить, что за любой утечкой данных или атакой извне стоят люди, поэтому для еще более эффективной борьбы с этой проблемой нужен комплекс организационных и технических мер!

От представителей СМИ прозвучал один из наиболее актуальных сегодня в ИБ вопросов – могут ли DLP системы защитить от утечки персональных данных? Тема стоит остро в связи с обязательностью исполнения компаниями с января 2010 года требований закона «О персональных данных». Эксперты отметили, что DLP системы, будучи частью комплекса мер по обеспечению информационной безопасности, являются одним из наиболее эффективных средств борьбы с утечками конфиденциальной информации, про которое, однако, ничего не сказано в законе. По признанию участников встречи, использование систем защиты от утечек информации вкупе с грамотным выстраиванием политик безопасности предприятия помогут компаниям решить эту проблему. В финале мероприятия члены экспертного совета DLP-эксперт приняли решение подготовить отдельное исследование по защите персональных данных с помощью DLP-технологий.

Новый сложный Linux-зловред VoidLink нацелен на облака и контейнерные среды

Исследователи из Check Point обнаружили ранее неизвестный модульный инструмент для проведения атак, способный длительно, скрытно и надежно работать в облачных и контейнерных средах на основе Linux.

Анализ показал, что VoidLink, как его называют создатели, — это фреймворк, состоящий из загрузчиков, написанного на Zig импланта, руткитов и десятков плагинов, доступных по умолчанию и привязанных к кастомному API. Аналогичный подход наблюдался у Cobalt Strike.

Гибкая, модульная архитектура позволяет авторам атак по мере надобности расширять и изменять функциональность тулкита, умеющего определять основные облачные сервисы (AWS, Google Cloud, Microsoft Azure, Alibaba, Tencent) и соответствующим образом адаптировать свое поведение, обнаружив запуск в контейнере Docker или поде Kubernetes.

У VoidLink имеются и другие OpSec-механизмы: шифрование неиспользуемого кода, самоудаление при стороннем вмешательстве, сокрытие вредоносной активности с помощью руткитов режима пользователя и ядра.

Обмен вредоноса с C2 может осуществляться по разным каналам. Он поддерживает HTTP/HTTPS, WebSocket, ICMP, DNS-туннелирование, а также умеет составлять зараженные узлы в многосвязные (ячеистые) или p2p-сети.

Возможность добавления к основному коду плагинов, общим числом 37, позволяет оператору выполнять в облаках различные задачи, от разведки и закрепления до горизонтального перемещения по сети (через SSH с помощью украденных ключей) и обхода защиты путем стирания следов непрошеного вторжения.

 

Новый инструмент атаки, об авторстве которого можно косвенно судить по использованию китайского языка в оформлении админ-панелей, активно поддерживается и развивается. Цель его использования пока неясна: реальных заражений не выявлено.

По всей видимости, создатели VoidLink собираются коммерциализировать свой продукт. Предусмотренная возможность кражи учеток Git позволяет использовать новинку против разработчиков софта — с целью хищения конфиденциальных данных либо для проведения атак на цепочки поставок.

RSS: Новости на портале Anti-Malware.ru