Вышло обновление StaffCop Enterprise 3.0

Вышло обновление StaffCop Enterprise 3.0

Вышло обновление StaffCop Enterprise 3.0

Компания «Атом Безопасность», представила свежую версию решения StaffCop Enterprise 3.0 - предназначенного для мониторинга рабочих станций и терминальных серверов с целью предотвращения утечек конфиденциальных данных, расследования инцидентов информационной безопасности, учёта рабочего времени сотрудников и анализа продуктивности их работы за ПК.

Благодаря переработанному ядру и оптимизации механизма генерации отчётов скорость обработки данных увеличилась более чем в 30 раз.  Как и было обещано, разработчики добавили модуль контентного анализа файлов. Так же появилась возможность просмотра удалённого рабочего стола, в любой момент сотрудник отдела безопасности может в живую посмотреть чем занимается тот или иной сотрудник. Эта функция является первым шагом к полноценному  функционалу удалённого администрирования рабочих мест.

Обновлённый агент (endpoint-модуль) теперь работает на более низком системном уровне, что до минимума снижает возможность конфликта с различными службами.

«Благодаря новым функциям StaffCop Enterprise позволяет обеспечить качественно новый уровень выявления и предотвращения утечек конфиденциальных данных, – прокомментировал выход новой версии Дмитрий Кандыбович, генеральный директор компании Атом Безопасность, – в ближайшем будущем мы планируем реализовать функции удалённого администрирования рабочих станций в полной мере, добавить новые каналы контроля потоков информации, а также сделать систему мультиплатформенной.»

Основные нововведения StaffCop Enterprise 3.0:

  1. Оптимизировано ядро StaffCop – кардинально улучшена скорость работы
  2. Оптимизирован механизм составления отчётов
  3. Добавлен модуль контентного анализа файлов
  4. Добавлена функция удалённого просмотра рабочего стола
  5. Появился конструктор графов взаимосвязей
  6. Новая визуализация просмотра скриншотов в виде плитки
  7. Агент стал «умным», благодаря работе на более низком уровне системы обеспечена его бесконфликтность
  8. Добавлен линейный график выявления аномалий поведения пользователей
  9. Добавлена возможность писать свои фильтры на языке Python
  10. Интегрирована функция высвобождения конкурентных лицензий.

AirSnitch рушит защиту Wi-Fi: перехват трафика возможен даже при шифровании

Исследователи показали новый вектор атак на Wi-Fi под названием AirSnitch. По их словам, проблема кроется не в конкретной версии шифрования вроде WEP или WPA, а глубже — на самых нижних уровнях сетевой архитектуры. AirSnitch позволяет обойти механизм изоляции клиента — ту самую функцию, которую производители роутеров обещают как защиту от «соседа по Wi-Fi».

Идея изоляции проста: устройства внутри одной сети не должны напрямую «видеть» друг друга.

Но исследователи обнаружили, что из-за особенностей работы на уровнях Layer 1 и Layer 2 (физический и канальный уровни) можно добиться рассинхронизации идентификации клиента в сети. В итоге атакующий получает возможность провести полноценную двустороннюю атаку «человек посередине» (MitM) — перехватывать и изменять трафик.

Причём речь идёт не о каком-то одном бренде. Уязвимости подтвердились на роутерах Netgear, D-Link, TP-Link, ASUS, Ubiquiti, Cisco, а также на устройствах с DD-WRT и OpenWrt. Все протестированные модели оказались уязвимы хотя бы к одному варианту атаки.

 

Если соединение не защищено HTTPS, атакующий может читать и изменять весь трафик: логины, пароли, cookies, платёжные данные. Даже при использовании HTTPS возможны атаки через DNS-отравление или перехват доменных запросов.

Отдельно исследователи показали, что атака может работать даже между разными SSID, если они используют общую инфраструктуру. В корпоративных сетях это позволяет перехватывать трафик между точками доступа через распределительный коммутатор.

В теории это также открывает путь к атакам на RADIUS — систему централизованной аутентификации в корпоративных сетях.

В отличие от старых атак вроде взлома WEP, здесь злоумышленнику нужно уже иметь доступ к сети (или к связанной инфраструктуре). Это не атака «из машины на парковке» по умолчанию. Тем не менее в публичных сетях риск очевиден.

Некоторые производители уже начали выпускать обновления, но часть проблем может требовать изменений на уровне чипсетов. А единого стандарта изоляции клиентов не существует — каждый вендор реализует его по-своему.

Исследователи и эксперты советуют:

  • избегать публичных Wi-Fi, если это возможно;
  • использовать VPN (понимая его ограничения);
  • по возможности раздавать интернет с мобильного устройства;
  • в корпоративной среде двигаться в сторону Zero Trust.

AirSnitch (PDF) не разрушает Wi-Fi в одночасье, но возвращает часть рисков «эпохи диких хотспотов», когда ARP-spoofing был повседневной практикой.

RSS: Новости на портале Anti-Malware.ru