Group-IB и РНТ объявляют о партнерстве

Group-IB и РНТ объявляют о партнерстве

Group-IB и РНТ объявляют о партнерстве

Компании РНТ (Российские наукоемкие технологии) один из ведущих поставщиков решений для обеспечения информационной безопасности государственного сектора, и Group-IB, лидер российского рынка исследования киберугроз, подписали соглашение о намерении разработать принципиально новую технологическую платформу для детектирования, анализа и предотвращения компьютерных атак.

Решение будет предназначено для ведомственных и корпоративных центров Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА), а также службам информационной безопасности компаний и предприятий отраслей с критической информационной инфраструктурой (ФЗ №47571-7).

Эффективное выявление и предотвращение инцидентов будут обеспечивать три программно-аппаратных комплекса. Его сигнатуры, правила и настройки будет ежедневно обновляться с использованием актуальных сведений об активности проправительственных и частных киберпреступных группировок, киберподразделений террористических организаций и хактивистов.

В состав комплекса входит:

  1. Межсетевой экран, предотвращающий и блокирующий опасные сетевые взаимодействия с использованием индикаторов компрометации, адресов центров управления бот-сетями, подозрительных IP-адресах, доменах и других тактических сведениях об угрозах.
  2. Система детектирования вторжений, выявляющая активность вредоносного кода, удаленное подключение и другие сетевые аномалии.
  3. Система анализа поведения подозрительных объектов в безопасной среде, позволяющая предотвратить проникновение в сеть вредоносного кода в результате фишинговых рассылок, атак на браузер, атак с использованием уязвимостей «нулевого дня» и ранее неизвестного вредоносного ПО. 

Данное решение предназначено для сбора и фиксации широкого спектра сведений об инцидентах, необходимых для оперативного реагирования, для последующего анализа и корреляции внутри сегмента и передачи в главный центр ГосСОПКА.

«Передача индикаторов компрометации и иных сведений о ранее неизвестных угрозах позволит оперативно информировать о новых типах атак все отраслевые сегменты и обогащать силы и средства обнаружения ГосСОПКА. Исследование и корреляция этих данных позволит отслеживать эволюцию тактик и инструментов проправительственных хакерских группировок и технологически развитых киберпреступных групп. Таким образом, партнерство РНТ и Group-IB поможет сделать важный шаг от безопасности отдельных ведомств, предприятий и корпораций к безопасности государства», – сказал Андрей Новиков, генеральный директор АО «РНТ».

«Обладая одной из самых обширных баз знаний о киберпреступности, Group-IB уже на протяжении многих лет поддерживает государственные и частные организации в области предоставления данных Threat Intelligence, позволяя им быть на шаг впереди преступников и предпринимать эффективные превентивные меры, – комментирует Илья Сачков, генеральный директор и основатель Group-IB. – Сотрудничество с РНТ – это важный шаг на пути нашего развития. Он показывает потребность общества в том, что мы делаем, и зрелось наших технологий для работы на государственном уровне».

Комплексное решение дает удобные инструменты для работы сотрудников центра, значительно повышая их эффективность:

  • низкий уровень ложных срабатываний и предотвращение части инцидентов на уровне межсетевого экрана снижает время на обработку событий;
  • наглядное ранжирование событий помогает не пропустить критичный инцидент;
  • система обработки заявок (тикет-система) позволяет организовать централизованный обмен информацией об инциденте и координацию между участниками процесса реагирования.

Для повышения компетенций специалистов по обнаружению атак, установлению причин инцидентов и технических экспертов будут организованы специализированные образовательные курсы и тренинговые программы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Более половины атак через уязвимости 0-day проводятся с целью шпионажа

В 2024 году специалисты Google выявили 75 уязвимостей нулевого дня под атакой. На 56% это были дыры в браузерах, мобильных устройствах, десктопных ОС, остальные содержались в продуктах корпоративного класса.

Более половины эксплойт-атак, авторство которых удалось определить, были проведены группировками с господдержкой или пользователями коммерческих продуктов для шпионажа и слежки.

Аналитики особо отметили сдвиг в предпочтениях злоумышленников в пользу продуктов, используемых в корпоративном окружении. Из 33 обнаруженных в них 0-day 20 присутствовали в комплексных СЗИ и сетевых устройствах.

Сокращение числа атак на конечные точки эксперты объясняют успехами вендоров по повышению безопасности браузеров и мобильных устройств, а также эффективностью мер, принимаемых против эксплойта. Примечательно, что три из семи атакуемых 0-day в Android крылись в сторонних компонентах.

 

Между тем использование уязвимостей в бизнес-продуктах Ivanti, Palo Alto Networks (PAN-OS), Cisco (ASA) способно открыть злоумышленникам привилегированный доступ к корпоративным сетям. К тому же надзор за такими системами со стороны традиционных EDR сильно ограничен.

Наиболее часто эксплойту подвергались три типа 0-day: use-after-free, инъекция команд и XSS. Список вендоров, продукты которых засветились в подобных атаках, возглавили Microsoft (26 уязвимостей), Google (11), Ivanti (7) и Apple (5).

Более 45% эксплойтов удалось связать с групповой вредоносной активностью:

 

Цепочки 0-day по-прежнему в основном (~90%) применяются в атаках на мобильные устройства.

Отчет Google Threat Intelligence Group также содержит результаты анализа целевых атак CIGAR, она же UNC4895 or RomCom. В прошлом году она предпочитала использовать связку эксплойтов CVE-2024-9680 (для Firefox) и CVE-2024-49039 (к уязвимости в Планировщике Windows). Этот же тандем чуть позже помог еще одной кибергруппе провести атаку на посетителей сайта новостей криптовалютного рынка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru