Более 40% сайтов промышленных компаний уязвимы для хакерских атак

Более 40% сайтов промышленных компаний уязвимы для хакерских атак

Более 40% сайтов промышленных компаний уязвимы для хакерских атак

Более половины современных сайтов содержат критически опасные уязвимости, которые позволяют злоумышленникам проводить различные атаки, включая отказ в обслуживании и кражу персональных данных. Такие выводы содержатся в исследовании компании Positive Technologies на основе работ по анализу защищенности веб-приложений за 2016 год.

Как следует из отчета, практически все исследованные веб-приложения (94%) позволяют осуществлять атаки на пользователей, и неудивительно ― половина уязвимостей, вошедших в десятку самых распространенных, используются именно для таких атак. Доступ к персональным данным был получен в 20% приложений, обрабатывающих такие данные (включая сайты банков и государственных организаций).

Больше всего веб-приложений с уязвимостями высокого уровня риска найдено среди сайтов телекоммуникационных компаний (74%). Если же оценивать уровень защищенности в зависимости от возможных последствий, то хуже всего ситуация в промышленности (43% сайтов отличаются крайне низкой степенью защищенности) и в электронной коммерции (34%).

Исследователи отмечают, что уязвимости публичных сайтов по-прежнему являются популярным способом проникновения во внутреннюю инфраструктуру компании: каждое четвертое веб-приложение позволяет проводить такие атаки. Кроме того, четверть веб-приложений содержат уязвимости, позволяющие стороннему злоумышленнику получить доступ к базам данных.

Еще одно важное наблюдение ― веб-приложения, находящиеся в процессе эксплуатации, оказались более уязвимыми, чем тестовые: критически опасные уязвимости выявлены в 55% продуктивных систем и в 50% тестовых систем.

«Это свидетельствует о том, что необходимо проводить анализ защищенности не только в процессе разработки, но и после внедрения в эксплуатацию, ― комментирует Евгений Гнедин, руководитель отдела аналитики информационной безопасности Positive Technologies. ― Для защиты уже эксплуатируемых приложений рекомендуется использовать межсетевые экраны уровня приложений (web application firewalls)».

В исследовании также представлено сравнение эффективности различных методов анализа защищенности приложений («белый ящик» против «черного ящика») и приведены примеры выявления уязвимостей автоматизированным анализатором кода PT Application Inspector.

«Анализ исходного кода показывает намного более высокие результаты, чем исследование защищенности без доступа к коду приложения, ― отмечает Евгений Гнедин. ― Кроме того, тестирование исходного кода в процессе разработки позволяет значительно повысить защищенность конечного приложения. Для анализа исходного кода на различных стадиях разработки целесообразно применять автоматизированные средства, поскольку это позволяет выявить максимальное число ошибок в кратчайшее время».

Мошенники надели погоны: в Telegram появился фейковый бот Киберполиции

Мошенники создали поддельного Telegram-бота от имени Киберполиции России и прикрылись официальной символикой ведомства. Всё для солидности: аватар знакомый, легенда убедительная, а цель старая — добраться до денег или угнать аккаунт.

Пользователям предлагают оформить платную подписку от киберугроз. Видимо, обычного антивируса злоумышленникам показалось мало — теперь они торгуют защитой от самих себя.

Есть и второй сценарий. Бот просит сообщить шестизначный код подтверждения, после чего мошенники получают доступ к учётной записи жертвы в мессенджере. Передавать такие коды кому-либо нельзя: настоящим службам поддержки, полиции и другим организациям они не требуются.

 

В Киберполиции напомнили, что подразделения МВД России не оказывают платных услуг по информированию граждан о киберугрозах. Поэтому предложения купить у ведомства подписку, защиту или особое оповещение следует сразу отправлять туда, где им самое место, — в блокировку.

Официальный Telegram-бот Киберполиции России доступен по адресу @cyberpolicerus_bot. Перед началом общения стоит внимательно проверить имя: мошенники любят подменять буквы, добавлять символы и рассчитывать, что пользователь не заметит разницы.

Главное правило прежнее: никакие шестизначные коды никому не сообщаем, даже если на аватарке очень убедительный герб.

RSS: Новости на портале Anti-Malware.ru