Oracle выпускает первый в отрасли Oracle Identity SOC Cybersecurity

Oracle выпускает первый в отрасли Oracle Identity SOC Cybersecurity

Корпорация Oracle объявила о доступности интеллектуального комплекса для обеспечения безопасности и управления, первого в отрасли специально созданного для облака, продолжая многолетние инвестиции в создание и предоставление заказчикам решений следующего поколения в области кибербезопасности и управления системами.

Это новый набор интегрированных решений, включающий портфолио сервисов Oracle Identity Security Operations Center  (SOC) и Oracle Management Cloud, поможет предприятиям прогнозировать, обнаруживать, уменьшать и устранять угрозы кибербезопасности и помогать в устранении проблем с производительностью приложений и инфраструктуры.

Используя искусственный интеллект для анализа единого, унифицированного набора данных, состоящего из полных данных телеметрии систем безопасности и операций, а также для автоматического восстановления, этот интегрированный комплекс Oracle позволяет заказчикам быстро адаптировать систему безопасности и операции в зависимости от изменений ландшафта угроз и рисков. Такое приложение машинного обучения потенциально может помочь предотвратить атаки, уменьшить «окно» их обнаружения с нескольких месяцев до нескольких минут, быстрее устранять нарушения безопасности и сбои в производительности.

«За последние несколько лет мы стали свидетелями стремительного роста темпов изменений приложений, а также усложнения и роста изощренности угроз безопасности, что в совокупности делает традиционные, основанные на правилах, изолированные подходы к безопасности и управлению совершенно недостаточными, - сказал Пракаш Рамамурти, старший вице-президент Oracle по направлению Security and Systems Management. - Организации должны пересмотреть свои системы безопасности и управления сверху донизу, иначе они подвергаются риску все более дорогостоящих сбоев и нарушений безопасности. Наша цель заключалась в том, чтобы сделать этот процесс максимально эффективным для клиентов с помощью мощного облачного комплекса, который сочетает всеобъемлющий унифицированный уровень данных с интеллектом специально разработанных средств машинного обучения. Этот комплекс позволяет получить ценные результаты за считанные минуты и может масштабироваться, чтобы стать «мозговым центром» обеспечения корпоративной безопасности и управления».

Уникальный союз унифицированных данных систем безопасности и управления и специализированных средств машинного обучения

Адаптивные, интеллектуальные сервисы безопасности и управления системами от Oracle предназначены для профессионалов в области информационной безопасности и эксплуатации систем. Пользователи также смогут получить доступ к аналитическим результатам, генерируемым тонко настроенными средствами машинного обучения в результате обработки всеобъемлющего набора данных о безопасности и функционировании систем без каких-либо дополнительных усилий. Кроме того, в сервисе Oracle Cloud пользователи могут задействовать постоянно развивающиеся аналитические механизмы на основе реальных данных.

Чтобы гарантировать качество и полноту данных, используемых алгоритмами машинного обучения, а значит - информацию, дающую основание для обоснованных выводов и действий, Oracle Management Cloud предоставляет единую унифицированную модель, которая использует как массивные необработанные, так и контекстно-обогащенные данные, а также предусматривает возможности автоматического устранения нарушений. Это делает Oracle Management Cloud идеальным решением следующего поколения, обеспечивающим безопасность и управление в масштабе предприятия.

Новые возможности центра обеспечения безопасности и идентификации - Identity Security Operations Center

Основой предложения Oracle Identity SOC является недавно выпущенный облачный сервис Oracle Security Monitoring and Analytics Cloud Service. Это обеспечивает управление инцидентами и событиями безопасности (Security Incident and Event Management, SIEM), а также аналитику поведения пользователей и сущностей (User and Entity Behavioral Analytics, UEBA) на основе мониторинга активности в облаке и обнаружение угроз с помощью облачного сервиса Oracle CASB Cloud Service. При этом учитывается контекст идентификации сервиса Oracle Identity Cloud Service и используется весь спектр данных телеметрии операций и логов Oracle Management Cloud. Поскольку SIEM имеет доступ ко всем обширным данным безопасности и телеметрии операций, при защите гетерогенных, публичных и гибридных облачных сред клиенты получают преимущества единого представления, учитывающего контекст. Облачный сервис Security Monitoring and Analytics Cloud Service теперь доступен для заказа.

Выпущен также новый сервис Oracle Configuration and Compliance Cloud Service, помогающий клиентам обеспечить постоянное соблюдение нормативных требований, который полностью интегрирован с DevOps и согласован с нормативными требованиями, такими как требования Евросоюза - General Data Protection Regulation (GDPR).

Чтобы помочь организациям продолжать защищать свои облачные активы, Oracle также расширила возможности обнаружения угроз и защиты данных в Oracle CASB Cloud Service. Сервис Oracle CASB Cloud Service теперь предлагает улучшенную защиту как структурированных, так и неструктурированных данных с помощью новых встроенных функций предотвращения потери данных (Data Loss Prevention), обеспечивает улучшенную защиту от угроз с использованием новых средств защиты от вредоносных программ и программ-вымогателей, а также дает возможность поделиться аналитическими выводами в рамках портфолио Oracle Identity SOC.

Oracle также продолжает укреплять многолетнее лидерство в области идентификации и управления доступом (Identity and Access Management, IAM) - ключевой части портфолио Identity SOC. Подтверждая свою приверженность развитию индустрии идентификации, корпорация Oracle стала одним из основателей IDPro, - профессиональной организации для специалистов по идентификации, которая отражает их растущее значение для отрасли информационной безопасности и подчеркивает важность идентификационной информации наравне с профессиональными организациями по безопасности и защите конфиденциальности. Кроме того, Oracle работает с другими отраслевыми вендорами, чтобы помочь рабочей группе OpenID RISC в определении стандартов для выявления источников риска совместно с ведущими операторами связи.

Адаптивные сервисы интеллектуальной платформы управления

Закрепляя успех и стремительный рост клиентской базы после выпуска Oracle Management Cloud в 2015 году, корпорация Oracle расширила свои предложения, представив два новых комплекса и один новый сервис, которые используют адаптивную, интеллектуальную и унифицированную платформу.

Новый облачный комплекс Oracle Management Cloud Suite объединяет Oracle Management Cloud, сервис мониторинга производительности приложений Oracle Application Performance Monitoring Service и облачный сервис мониторинга инфраструктуры Oracle Infrastructure Monitoring Cloud Service. Комбинация этих двух сервисов позволяет осуществлять мониторинг в режиме реального времени, профилактический мониторинг и предотвращать сбои гетерогенных приложений независимо от того, развернуты ли они облаках или локально, на площадке клиента. При этом обеспечивается видимость, диагностика и устранение нарушений на разных уровнях - от веб-пользователей или мобильных конечных пользователей до строки кода или SQL.

Новый комплекс Oracle Management Cloud Suite включает сервисы Standard Edition, а также облачный сервис Oracle IT Analytics для комплексного планирования и новый облачный сервис Oracle Orchestration. Сервис Oracle Orchestration Cloud Service выполняет задачи в масштабе гипер-облака, автоматизируя любой процесс с помощью вызовов REST, скриптов или сторонних систем автоматизации. Сервис Oracle Orchestration Cloud Service может применять автоматизацию как в локальной, так и в облачной инфраструктуре и использовать единую унифицированную платформу Oracle Management Cloud для собственной аналитики и механизма принятия решений. Благодаря новому облачному сервису Oracle Orchestration Cloud Service клиенты могут автоматизировать весь процесс идентификации и разрешения проблем с помощью машинного обучения.

Наконец, в важнейшей области управления логами Oracle расширила облачный сервис Oracle Log Analytics Cloud Service, чтобы организации могли отслеживать, обобщать и анализировать как журналы и логи безопасности, так и операционные журналы с помощью самых разных локальных и облачных технологий. При управлении логами каждый клиент гарантированно получит максимально ценные для отделов безопасности и операционных подразделений результаты.

«Основными преимуществами Oracle Management Cloud является мониторинг инфраструктуры, пользовательский опыт, использование наших мощностей и централизованные вычисления, тогда как раньше нам приходилось осуществлять мониторинг из 13 мест, - рассказал Паван Цундуру, директор информационной службы Adani Ports. – Платформа Oracle Management Cloud, обладающая возможностями машинного обучения, позволяет усовершенствовать эти операции и может заранее сообщать нам о наличии потенциальной проблемы. Мы также начали опытную эксплуатацию Cloud Security Monitoring and Analytics Cloud Service, и первоначальный пилотный проект дал потрясающие результаты, намного превосходящие то, что возможно с участием человека».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Бот-сеть Ebury заразила 400 000 Linux-серверов с 2009 года

За последние пятнадцать лет вредоносная бот-сеть Ebury заразила почти 400 000 Linux-серверов. По информации на конец 2023 года, около 100 тысяч из них все еще остаются под угрозой. Ниже представлены зарегистрированные с 2009 года заражения Ebury, рост которых отчетливо виден.

Объем атак Ebury с течением времени

 

Специалисты ESET на протяжении десяти лет пристально следят за этой финансово мотивированной вредоносной операцией. Каждый раз они предупреждали о значительных обновлениях возможностей полезной нагрузки, как было в 2014 и 2017 годах.

14 мая было опубликовано последнее обновление, и исследователи ESET сообщили, что сформировалось представление о деятельности вредоносной программы за последние 15 лет благодаря действиям правоохранительных органов.

Специалисты отметили, что несмотря на огромные цифры взломов, это количество нужно рассматривать в период целых 15 лет, ведь не все устройства были скомпрометированы одновременно.

Проанализировав атаки Ebury, исследователи пришли к выводу, что целью операторов становятся хостинг-провайдеры и цепочки поставок клиентов, арендующих виртуальные серверы у провайдера-жертвы.

Взлом сервера происходит с помощью украденных учетных данных. Далее вредоносная программа извлекает список входящих/исходящих SSH-соединений из wtmp и файла known_hosts и крадет ключи аутентификации SSH, которые затем используются для попыток входа в другие системы. 

В отчете ESET говорится, что когда файл known_hosts содержит хешированную информацию, операторы Ebury пытаются перебрать или угадать его содержимое. Более половины записей known_hosts (около двух миллионов) имели хешированное имя хоста.

Еще одним способом получения злоумышленниками дальнейшего доступа или повышения привилегий являются известные уязвимости в ПО, работающем на серверах.

Цепь атак Эбери

 

Инфраструктура хостинг-провайдера может быть использована для развертывания Ebury в нескольких контейнерах или виртуальных средах.

На следующем этапе хакеры используют подмену протокола определения адреса (ARP) для перенаправления трафика на подконтрольный им сервер, чтобы перехватить SSH-трафик на целевых серверах в этих дата-центрах.

Вредоносная программа сразу же перехватывает данные, как только пользователь входит на взломанный сервер по SSH.

Тактика нападения 

 

По данным ESET, за 2023 Ebury использовала перехваченные учетные данные как минимум на 200 криптовалютных серверах, включая узлы Bitcoin и Ethereum, для автоматического опустошения кошельков. 

Ebury использует различные способы обогащения. Операторы могут также красть данные кредитных карт, которые используют на платежных сайтах, рассылать спам со взломанных серверов, продавать украденные данные и перенаправлять веб-трафик для получения дохода от рекламы и партнерских программ.

Процессы, в которые внедряется основная полезная нагрузка

 

В своих исследованиях за 2023 год ESET отметила, что злоумышленники внедряют способы уклонения от обнаружения и повышают устойчивость вредоносной программы к блокировкам с помощью новых методов обфускации и новой системы алгоритмов генерации доменов (DGA).

В ESET продемонстрировали модули вредоносных программ Ebury:

  • HelimodProxy: Проксирует сырой трафик и пересылает спам, изменяя модуль Apache mod_dir.so. Данные действия позволяют взломанному серверу выполнять произвольные команды и поддерживать спам-кампании.
  • HelimodRedirect: Перенаправляет HTTP-трафик на сайты, которые находятся под контролем злоумышленников, модифицируя различные модули Apache и nginx, чтобы перенаправить небольшой процент веб-трафика на вредоносные сайты.
  • HelimodSteal: Извлекает конфиденциальную информацию из HTTP POST-запросов, добавляя фильтр ввода для перехвата и кражи данных, отправленных через веб-формы. К ним относятся учетные данные для входа в систему и платежные реквизиты.
  • KernelRedirect: Модифицирует HTTP-трафик на уровне ядра для перенаправления посетителей с помощью модуля ядра Linux, который подключается к Netfilter, изменяя заголовок Location в HTTP-ответах для перенаправления пользователей на вредоносные URL.
  • FrizzySteal: Перехватывает и похищает HTTP-запросы, подключаясь к libcurl, что позволяет ему красть данные из HTTP-запросов, выполняемых взломанным сервером.

Модули вредоносных программ Ebury

 

По информации, полученной в ходе расследования ESET совместно с Национальным подразделением по борьбе с преступлениями в сфере высоких технологий Нидерландов (NHTCU), злоумышленники используют поддельные личности или же берут себе псевдонимы других хакеров, дабы ввести в заблуждение правоохранительные органы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru