Новый R-Vision IRP поможет взаимодействию с ФинЦЕРТ и НКЦКИ (ГосСОПКА)

Новый R-Vision IRP поможет взаимодействию с ФинЦЕРТ и НКЦКИ

Новый R-Vision IRP поможет взаимодействию с ФинЦЕРТ и НКЦКИ

В новой версии платформы R-Vision Incident Response Platform 4.0 особое внимание уделено подготовке информации об инцидентах согласно требованиям регуляторов для последующей отправки в ФинЦЕРТ и НКЦКИ (ГосСОПКА). Также не обошли вниманием функционал сценариев реагирования и более гибкую интеграцию со сторонними решениями.

Продукт R-Vision IRP представляет собой платформу автоматизации центров мониторинга и реагирования на инциденты информационной безопасности (SOC). Одна из отличительных особенностей решений класса IRP – наличие функционала сценариев реагирования, которые позволяют в автоматическом режиме выполнять алгоритм действий по реагированию, заданный для определенного типа инцидента. В новой версии R-Vision IRP для более удобной настройки сценариев реагирования доступен графический редактор. Процесс выполнения сценария получил визуализацию в виде карты рабочего процесса по инциденту с цветовой индикацией статуса каждого действия, входящего в его состав. Взглянув на карту, специалист центра реагирования может быстро оценить ход обработки инцидента и оперативно внести необходимые корректировки в действия.

В R-Vision 4.0 также сделан акцент на обеспечении соответствия последним требованиям регуляторов и законодательства. Так, описание инцидента содержит необходимый набор полей, требуемый для предоставления в НКЦКИ (государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак – ГосСОПКА), а также отправки в ФинЦЕРТ ЦБ РФ. Для информационного обмена с этими центрами реализованы соответствующие коннекторы.

«Развивая свой продукт, мы во многом делаем упор на реальные ситуации и конкретные потребности наших клиентов, партнеров и других компаний, с которыми мы ведем активный профессиональный диалог, – комментирует генеральный директор R-Vision Александр Бондаренко. – Таким образом, новые возможности, реализованные в версии 4.0, позволяют эффективно решать именно те проблемы, с которыми в настоящий момент сталкивается большинство руководителей центров реагирования на инциденты ИБ».

Для быстрого взаимодействия с другими средствами в инфраструктуре продукт дополнен конструктором коннекторов, который позволяет непосредственно внутри интерфейса R-Vision создавать коннекторы к любым решениям и настроить их автоматический запуск в нужный момент времени или при срабатывании заданных условий.

Архитектура решения позволяет реализовать вертикальное и горизонтальное масштабирование, выстраивать многоуровневые модели центров SOC. Обновленная версия платформы также поддерживает корпоративные инсталляции в режиме multitanancy и использование продукта MSSP-провайдерами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый ботнет использует утилиту hping3 для проведения DDoS-атак

В интернете объявился новый, активно развиваемый DDoS-зловред. Проведенный в NSFOCUS анализ показал, что новобранец, нареченный hpingbot, написан с нуля на Go и нацелен на платформы Windows и Linux/IoT.

Обнаруженный в прошлом месяце троян (результат VirusTotal на 4 июля — 13/72) также поддерживает множество архитектур CPU, включая amd64, mips, arm и 80386. В настоящее время в состав созданного на его основе ботнета входят немногим более 14,6 тыс. зараженных устройств.

Для своей работы hpingbot использует совсем другие ресурсы, нежели многочисленные производные Mirai и Gafgyt: прячет полезную нагрузку на Pastebin, а DDoS-атаки проводит с помощью hping3 — бесплатного инструмента диагностики сетей, похожего на ICMP ping.

Подобный подход не только повышает шансы зловреда на сокрытие от обнаружения, но также значительно снижает стоимость его разработки и операционные расходы.

Ссылки на Pastebin жестко прописаны в коде hpingbot. Отдаваемый с сайта пейлоад (IP-адреса C2, скрипты для загрузки дополнительных компонентов) часто сменяется.

Из техник DDoS вредоносу подвластен флуд — SYN, TCP, ACK, UDP и многовекторный. Примечательно, что Windows-версия трояна не способна оперировать hping3 из-за ограничений по внешним условиям, она в основном заточена под загрузку и запуск дополнительных модулей.

Из последних был выявлен написанный на Go генератор DDoS-флуда (UDP и TCP), который с 19 июня загружается на ботнет для тестирования. Он связан с теми же C2, но не имеет доступа к Pastebin, не вызывает hping3 и не умеет обновляться.

Распространяется hpingbot через брутфорс SSH, используя специальный модуль. Закрепиться в системе зловреду помогают Systemd, SysVinit и Cron, после выполнения своих задач он удаляет свои файлы и подчищает логи.

Зафиксированные DDoS-атаки с ботнета пока немногочисленны — по всей видимости, операторы пока сосредоточены на наращивании потенциала.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru