InfoWatch оценила успехи работы компании в регионе Ближнего Востока

InfoWatch оценила успехи работы компании в регионе Ближнего Востока

InfoWatch оценила успехи работы компании в регионе Ближнего Востока

Группа компаний (ГК) InfoWatch подводит итоги первого года работы официального представительства компании в регионе Ближнего Востока. Напомним, что год назад InfoWatch первой из российских компаний, работающих на рынке защиты организаций от утечек информации, открыла представительство полного цикла InfoWatch Gulf в Дубае, Объединенные Арабские Эмираты.

«Работа в странах Ближнего Востока имеет свою специфику, – рассказала глава InfoWatch Gulf Кристина Танцюра. –  Ближневосточные клиенты весьма настороженно относятся к новым партнерам, и нужно быть готовыми к тому, что доверие к компании возникнет не сразу. Именно поэтому было принято решение создать представительство полного цикла в Дубае, где наши специалисты доступны в любое время, и погружены во все культурные, социальные, технологические и образовательные процессы в регионе. И хотя развитие бизнеса на Ближнем Востоке – дело не одного года, уже сейчас мы видим, что проделанная за это время работа дает первые результаты».

За прошедший год было реализовано 14 пилотных проектов по внедрению решений InfoWatch в государственных структурах и крупных компаниях стран Ближнего Востока, шесть из них – в Объединенных Арабских Эмиратах. Клиентами компании стали несколько организаций, в том числе Земельный департамент Правительства Дубая (Dubai Land Department), который отвечает за развитие рынка недвижимости в эмирате. Помимо этого, InfoWatch Gulf укрепила сотрудничество с уже существующими клиентами, среди которых Central Bank of Bahrain, Prime Minister’s Court of Bahrain, Venture Capital Bank, First Energy Bank B.S.C. (Бахрейн), Kuwait Finance House (Кувейт), Petrochem (UAE), Haward Technology.

Партнерами InfoWatch Gulf стали несколько десятков  крупнейших интеграторов, среди которых Ahmed Al Housani Computer Programs Trading Company, Avalon, Delta Line International, Ferrostaal, Mah Technologies (ОАЭ), Fakhro Electronics (Бахрейн), Global Solutions (Египет).

InfoWatch Gulf активно развивает сотрудничество с органами власти для укрепления кибербезопасности в регионе. В 2018 году было подписано соглашение о сотрудничестве InfoWatch с Правительством эмирата Аджман в области внедрения новых технологий в органы государственного управления эмирата, а также о совместной разработке образовательных программ в области информационных технологий и информационной безопасности для развития кадрового потенциала в данной отрасли.

Для продвижения уникальной технологической базы InfoWatch и широкой отраслевой экспертизы, компания приняла участие в восьми профильных мероприятиях в ОАЭ, включая GISEC-2018, Artelligence-2018, Infosecurity Middle East-2018, GITEX-2017, в рамках которых с экспертными докладами выступали сотрудники InfoWatch, а также были представлены продукты компании, локализованные для организаций стран Ближнего Востока.

Помимо этого, компания участвует в разработке проектов, направленных на сближение российско-эмиратских технологических инициатив и продвижение российских технологий на этот рынок. Например, в рамках Восьмой Межправительственной Российско-Эмиратской комиссии по торговому, экономическому и научно-техническому сотрудничеству была принята инициатива по созданию рабочей группы по информационным технологиям, а также центра поддержки российского экспорта информационных и цифровых технологий совместно с Российским экспортным центром и Фондом «Сколково». Руководитель InfoWatch Gulf Кристина Танцюра также возглавила направление «Инновационные и ИТ-технологии» в Российском Совете Предпринимателей в Дубае. В задачи главы InfoWatch Gulf входит привлечение в Совет новых технологических и ИТ-компаний из России, а также укрепление взаимодействия с отраслевыми государственными и бизнес-структурами в ОАЭ.

«Мы отмечаем высокий интерес и рост доверия со стороны ближневосточных коллег к российской экспертизе в области информационной безопасности, и в свою очередь, готовы делиться накопленным опытом и знаниями для развития цифрового суверенитета в этих странах, – отметила Кристина Танцюра. – Российским технологическим компаниям необходимо активнее выходить на рынки Ближнего Востока, для этого есть все возможности, и мы надеемся, что наши инициативы внесут определенный вклад в развитие этого процесса».

В 100 приложениях для знакомств оказалось около 2000 уязвимостей

Исследование ста приложений для знакомств — как российских, так и зарубежных — показало тревожную картину: в них обнаружено почти 2000 уязвимостей, причём 17% из них относятся к критическим. Анализ провела компания AppSec Solutions.

Результаты исследования приводят «Ведомости». Как пояснил изданию руководитель отдела анализа защищённости AppSec Solutions Никита Пинаев, ещё 23% выявленных уязвимостей имеют средний уровень критичности, а 14% — низкий.

Оставшиеся проблемы относятся к категории Info либо представляют собой организационные, сетевые, логические и другие ошибки.

Наиболее распространённой критической проблемой, по словам Никиты Пинаева, стало хранение чувствительных данных непосредственно в исходном коде — такую ошибку выявили в 22 приложениях.

В ещё 46 случаях идентификационные данные, включая логины, пароли и токены, передавались в открытом виде. В 12 приложениях уязвимости были связаны с ошибками аутентификации и управления сессиями, а в 40 — с некорректной настройкой или работой облачных сервисов.

Мобильный разработчик компании EvApps Андрей Соболевский отметил в комментарии для «Ведомостей», что в среднем в одном мобильном приложении насчитывается от 20 до 30 уязвимостей. Чаще всего они связаны с небезопасным хранением данных, слабыми механизмами идентификации и аутентификации пользователей, а также с SQL-инъекциями.

По словам руководителя отдела операционной поддержки платформы Solar appScreener ГК «Солар» Антона Прокофьева, уязвимости мобильных приложений носят типовой характер и практически не зависят от отрасли. Основные причины — отсутствие проверок на этапе разработки и использование непроверенных компонентов с открытым исходным кодом.

Руководитель разработки PT Maze в Positive Technologies Николай Анисеня добавил, что применение средств, затрудняющих реверс-инжиниринг, позволило бы сократить количество выявляемых уязвимостей примерно на 40%, а в отдельных категориях приложений — даже вдвое.

Антон Прокофьев также отметил, что в приложениях массовых сервисов — к которым, помимо дейтинга, относятся доставка еды, онлайн-магазины и аптечные сервисы — чаще всего встречаются пять категорий уязвимостей:

  • Обращение к DNS, позволяющее злоумышленникам перенаправлять запросы на сторонние ресурсы.
  • Небезопасная рефлексия, создающая возможность запуска произвольного кода.
  • Ошибки в реализации протоколов шифрования.
  • Использование слабых алгоритмов хеширования.
  • Применение незащищённых протоколов обмена данными.

Подобные уязвимости встречаются в трёх из четырёх приложений и открывают возможности для атак типа MITM («человек посередине»), при которых злоумышленник внедряется в канал связи. Это, в свою очередь, чревато утечками пользовательских данных.

Архитектор информационной безопасности UserGate uFactor Дмитрий Овчинников отметил, что одна из главных опасностей таких атак — их незаметность для пользователей. При этом злоумышленники могут не только похищать данные, но и получать доступ к скрытому функционалу приложений, а затем использовать эту информацию в других, в том числе таргетированных атаках. Инженер ИБ компании «Спикател» Владимир Иванов также предупредил, что, например, сталкеры могут использовать функции дейтинговых приложений для слежки за пользователями.

Всего, по данным AppSec Solutions, уязвимости присутствуют в 70% мобильных приложений. Злоумышленники активно используют их для монетизации доступа — через фишинг, масштабирование массовых атак, выманивание денег за несуществующие услуги, а также злоупотребление чужими счетами и платными подписками.

RSS: Новости на портале Anti-Malware.ru