Solar Dozor интегрирован с MaxPatrol SIEM

Solar Dozor интегрирован с MaxPatrol SIEM

Solar Dozor интегрирован с MaxPatrol SIEM

Компании Solar Security и Positive Technologies сообщают об успешном завершении проекта по интеграции DLP-решения Solar Dozor и MaxPatrol SIEM ― системы, предназначенной для выявления инцидентов ИБ в реальном времени.

Теперь Solar Dozor передает данные в MaxPatrol SIEM, благодаря чему офицер безопасности получает полную картину событий и инцидентов ИБ в компании, включая данные о передаче конфиденциальной информации по различным каналам, из одного источника.

Solar Dozor аккумулирует данные о движении конфиденциальной информации и коммуникациях сотрудников через различные каналы: корпоративную и личную почту, мессенджеры, веб-ресурсы и др. Поскольку Solar Dozor, в отличие от других DLP-систем, фиксирует не только факт утечки информации, но и нестандартное, подозрительное поведение сотрудников компании, многие угрозы безопасности компании – как информационной, так и экономической – могут быть выявлены еще на этапе планирования, а не только реализации.

В основе MaxPatrol SIEM лежат точные знания о модели IT-инфраструктуры предприятия. Эта модель постоянно обогащается данными из внешних источников и результатов сканирований, собственных механизмов анализа сетевого трафика на уровнях L2-L7 и активности на конечных устройствах. Информация от Solar Dozor дополняет IT-модель данными о внутренних нарушителях, предоставленными самой DLP-системой или появившимися в результате корреляции событий с нескольких источников. Собранная на единой панели MaxPatrol SIEM, эта информация помогает офицеру безопасности видеть все события безопасности, приоритизировать инциденты, обнаруживать атаки на ранних стадиях и оперативно реагировать на них.

«Атаки на компании становятся все более сложными и комплексными, – рассказывает Василий Лукиных, менеджер по развитию бизнеса Solar Dozor компании Solar Security. – Те атаки, которые обычно классифицируются как «внешние», в качестве отправной точки часто включают действия инсайдера. Поэтому подключение DLP к SIEM-системе – это логичный и даже необходимый шаг. Кроме того, доступ к информации о всех событиях ИБ через единую панель MaxPatrolSIEMне только позволяет офицеру безопасности оперативно выявлять и блокировать подозрительные активности, но и делает сбор доказательств и проведение расследований проще и удобнее».

«PositiveTechnologies и SolarSecurity связывают тесные взаимоотношения: наше сотрудничество стартовало в этом году с создания услуги SolarJSOC по защите клиентских веб-приложений на базе решения PTApplicationFirewall. Интеграция MaxPatrolSIEM и одной из ведущих отечественных DLP-систем является его логичным продолжением, а также создает возможности для реализации новых сценариев использования обеих систем, отвечающих последним тенденциям и угрозам в сфере кибербезопасности», – прокомментировал проект Алексей Голдбергс, руководитель направления по работе с технологическими партнерами компании, PositiveTechnologies.

Linux-бэкдор PamDOORa превращает PAM в скрытую дверь для SSH-доступа

Исследователи из Flare.io рассказали о новом Linux-бэкдоре PamDOORa, который продают на русскоязычном киберпреступном форуме Rehub. Автор под ником darkworm сначала просил за инструмент 1600 долларов, но позже снизил цену до 900 долларов.

PamDOORa — это PAM-бэкдор, то есть вредоносный модуль для системы аутентификации Linux. PAM используется в Unix- и Linux-системах для подключения разных механизмов входа: паролей, ключей, биометрии и других вариантов проверки пользователя.

Проблема в том, что PAM-модули обычно работают с высокими привилегиями. Если злоумышленник уже получил root-доступ и установил вредоносный модуль, он может закрепиться в системе надолго.

PamDOORa предназначен именно для постэксплуатации. Сначала атакующему нужно попасть на сервер другим способом, а затем он устанавливает модуль, чтобы сохранить доступ. После этого можно входить по SSH с помощью специального пароля и заданной комбинации TCP-порта.

 

Но этим функциональность не ограничивается. Бэкдор также может перехватывать учётные данные легитимных пользователей, которые проходят аутентификацию через заражённую систему. Иными словами, каждый нормальный вход на сервер может превращаться в источник новых логинов и паролей для атакующего.

Отдельно исследователи отмечают возможности антианализа PamDOORa. Инструмент умеет вмешиваться в журналы аутентификации и удалять следы вредоносной активности, чтобы администратору было сложнее заметить подозрительные входы.

Пока нет подтверждений, что PamDOORa уже применялся в реальных атаках. Но сам факт продажи такого инструмента показывает, что Linux-серверы всё чаще становятся целью не только через уязвимости, но и через механизмы долгосрочного скрытого доступа.

По оценке Flare.io, PamDOORa выглядит более зрелым инструментом, чем обычные публичные бэкдоры для PAM. В нём собраны перехват учётных данных, скрытый SSH-доступ, зачистка логов, антиотладка и сетевые триггеры.

RSS: Новости на портале Anti-Malware.ru