ЕRPSсаn Security Monitoring Suite интегрировано с платформой Splunk

ЕRPSсаn Security Monitoring Suite интегрировано с платформой Splunk

ЕRPSсаn Security Monitoring Suite интегрировано с платформой Splunk

Компания Digital Security, специализирующаяся на анализе защищенности систем и исследованиях в области ИБ, реализовала интеграцию своей системы мониторинга безопасности ЕRPSсаn Security Monitoring Suite и платформы Splunk

Splunk -  платформа, позволяющая в режиме реального времени отслеживать, анализировать и визуализировать генерируемые компьютером большие данные, поступающие от веб-сайтов, приложений, серверов, сетей, датчиков и мобильных устройств. ERPScan Security Monitoring Suite для SAP собирает информацию об уязвимостях, ошибках конфигурации, проблемах исходного кода и конфликтах распределения полномочий. В рамках интеграции, все перечисленные выше проблемы, обнаруженные сканером, могут постоянно контролироваться с помощью Splunk Enterprise, что обеспечивает более полный анализ безопасности всей инфраструктуры.

«Несмотря на то, что в России Splunk пока не пользуется большой популярностью, есть все основания полагать, что у него большие перспективы. Преимущества этого решения наверняка в скором времени оценят компании, которым необходимо обрабатывать и удобно представлять огромные разрозненные данные с сотен тысяч устройств. Многие крупные банки и телеком-компании уже используют эту платформу не только для задач ИБ, но и в целом для ИТ, бизнеса. Наша цель - предоставить им информацию о SAP-безопасности и критичных для бизнеса рисках в удобном для принятия решений виде» - отмечает Илья Медведовский, генеральный директор Digital Security. 

Интегрированное решение ERPScan Security Monitoring Suite и Splunk Enterprise предоставляет данные об управлении рисками и обнаружении инцидентов. Это позволяет специалистам по ИБ выявлять угрозы, расследовать их и реагировать оперативно и эффективно. 

Информация об уязвимостях и конфигурационных ошибках из ERPScan автоматически загружается в Splunk. Таким образом, пользователи могут оперативно принять меры по устранению угроз. Это также дает специалистам по безопасности более глубокое представление о текущем состоянии рисков организаций. 

Интеграция позволяет расширить функциональные возможности Splunk Enterprise и контролировать безопасность таких модулей, как SAP NetWeaver ABAP, SAP NetWeaver JAVA, SAP HANA, SAP BusinessObjects, SAP Mobile Platform, SAP Afaria, SAP Plant Connectivity, а также отраслевых решений на основе перечисленных выше платформ.

Преимущества интегрированного решения: 

  • Неограниченная масштабируемость. Управление безопасностью бизнес-приложений из одной точки, в которой аккумулируется и анализируется полная информация о безопасности ERP-систем. 
  • Экономия времени на повседневных операциях. Управление рисками на уровне предприятия за счет объединения информации из 7000 + проверок конфигурации и 3000+ проверок уязвимостей из каждой системы SAP в одной точке, а также расширенные возможности отчетности от Splunk. 
  • Глубокие технические исследования. Неоценимые данные об уязвимостях в модулях ERP, SRM, CRM, HR и отраслевых решениях от SAP, собранные с помощью ERPScan, совместно с информацией о безопасности всего ландшафта, предоставляемой решением Splunk. 

После того, как из-за уязвимости в SAP-системе произошла утечка данных USIS, крупнейшего государственного подрядчика США, атаки на ERP-системы стали обсуждаемой темой. Аналитики из различных консалтинговых фирм, таких, как Gartner, 51 Research, IDC, KuppingerCole и Quocirca, сходятся во мнении, что безопасность ERP-систем имеет важное значение, однако традиционные разработки не предоставляют достаточной функциональности для решения проблем в этой области. 

«Руководители из сферы информационной безопасности хотят легко управлять своими системами при помощи 2-3 ключевых платформ (например, SIEM, GRC и ITSM). Наша цель - помочь им решить эту задачу. Данное партнерство продолжает нашу глобальную стратегию, заключающуюся в интеграции как с ключевыми игроками на рынке систем безопасности, так и с перспективными стартапами в этой области с целью создания системы безопасности SAP» - прокомментировал Александр Поляков, технический директор Digital Security. 

Новый USB-червь с Tor и скриншотами крадёт ключи от криптокошельков

Специалисты Microsoft предупредили о новой вредоносной кампании, нацеленной на владельцев криптовалюты. Зловред распространяется через USB-накопители, умеет самостоятельно копировать себя на новые устройства и подменяет адреса криптокошельков прямо в буфере обмена.

Схема атаки выглядит старомодно, но работает эффективно. Всё начинается с заражённой флешки, на которой находится вредоносный LNK-файл — обычный ярлык Windows. Стоит пользователю его открыть, как на устройство загружаются дополнительные компоненты через сеть Tor.

После заражения вредоносная программа сканирует компьютер в поисках документов. Найденные файлы она скрывает, а вместо них создаёт одноимённые ярлыки. Пользователь думает, что открывает привычный документ, а на самом деле запускает очередной этап заражения.

Если к компьютеру подключают новую флешку, червь автоматически копирует себя и на неё. Так вредонос распространяется дальше без участия злоумышленников.

 

Основная цель кампании — криптовалюта. Каждые полсекунды программа проверяет содержимое буфера обмена и ищет адреса криптокошельков, закрытые ключи и сид-фразы. Под удар попадают Bitcoin, Ethereum, Tron, Monero и другие популярные криптовалюты.

Как только пользователь копирует адрес для перевода средств, вредоносная программа незаметно заменяет его на адрес кошелька злоумышленников. Причём поддельный адрес подбирается так, чтобы внешне максимально походить на оригинальный. Многие пользователи могут даже не заметить подмену.

Но этим возможности зловреда не ограничиваются. Он также делает скриншоты экрана каждые десять секунд и отправляет их через Tor на управляющий сервер. Кроме того, операторы могут удалённо загружать и запускать дополнительный код на заражённой системе.

По данным Microsoft, наиболее надёжными признаками заражения являются подозрительная активность процессов wscript.exe и cscript.exe, неожиданные запуски PowerShell, cmd.exe и curl, а также обращения к локальному порту Tor — localhost:9050.

Фактически перед нами не просто клиппер для кражи криптовалюты, а полноценный червь с функциональностью шпионажа и удалённого управления. И если раньше пользователям советовали внимательно проверять адреса кошельков перед переводом, то теперь эта рекомендация становится ещё более актуальной.

RSS: Новости на портале Anti-Malware.ru