Вышел Solar Dozor 7 — DLP-система нового поколения с модулем UBA

Вышел Solar Dozor 7 — DLP-система нового поколения с модулем UBA

Вышел Solar Dozor 7 — DLP-система нового поколения с модулем UBA

Специалисты «Ростелеком-Солар», национального провайдера технологий и сервисов кибербезопасности, порадовали рынок выходом DLP-системы нового поколения — Solar Dozor 7. Этот релиз отметился интегрированным модулем продвинутого анализа поведения пользователей Solar Dozor UBA.

По словам представителей компании, новое поколение системы поможет решить целый спектр задач безопасности. Например, автоматизированный анализ способен заранее выявить попытки нарушений со стороны сотрудников компании.

Основная задача Solar Dozor 7 — обеспечить защиту от утечек, для чего используется передовая концепция People-Centric Security. Благодаря такому подходу служба безопасности сможет перейти от мониторинга сотен тысяч уведомлений об инцидентах к анализу поведения сотрудников и фиксированию отклонений в этом поведении.

За вышеописанный анализ в Solar Dozor 7 отвечает модуль UBA (User Behavior Analysis). Он может обнаружить аномалии в поведении сотрудников, которые могут быть следствием деструктивной деятельности: корпоративного мошенничества, коррупционных схем и зарождающихся утечек данных. За счёт такой реализации службы безопасности смогут работать с рисками превентивно.

«На сегодняшний день в развитии DLP-систем наметились два легко отслеживаемых тренда. Во-первых, это уже не просто системы защиты от утечек — они вышли за рамки своих задач, помогая снизить риски в сфере экономической и кадровой безопасности компании», — объясняет Галина Рябова, директор центра развития продуктов Solar Dozor 7.

«Во-вторых, сама информационная безопасность все больше учитывает стратегию безопасности с фокусом на человеке, постепенно отходя от анализа событий и данных».

Модуль Solar Dozor UBA располагает методами анализа, основанными на уникальных алгоритмах класса unsupervised machine learning (обучение без учителя). Эти алгоритмы не требуют предварительной настройки и адаптации системы под новые условия эксплуатации.

Каждый сотрудник подвергается анализу с учётом персональных особенностей поведения, делового контекста, роли в коллективе и других факторов. Своеобразная история активности собирается в течение двух месяцев, после чего система уже может выявить устойчивое поведение и начать фиксировать аномалии.

Помимо этого, модуль Solar Dozor UBA способен вычислить наиболее уязвимые группы сотрудников, у которых отмечается подозрительное поведение. Все это записывается и относится к различным паттернам поведения. В настоящее время система насчитывает около 20 паттернов.

По каждой из таких комбинаций поведенческих особенностей и аномалий будет вестись постоянный контроль опасных тенденций.

Злоумышленники пытались забэкдорить телеком Кыргызстана и Таджикистана

Осенью 2025 года специалисты Positive Technologies по киберразведке выявили две схожие кампании, нацеленные на засев бэкдоров в сетях телеком-провайдеров Кыргызстана. В прошлом месяце атаки по тому же сценарию проводились в Таджикистане.

Во всех случаях злоумышленники прибегли к имейл-рассылкам на адреса целевых организаций. Поддельные письма содержали вредоносное вложение либо ссылку на такой файл; сами зловреды были замаскированы под легитимные компоненты Microsoft Windows.

Фальшивки, разосланные в сентябре киргизским операторам связи, были написаны от имени потенциальных клиентов. Автор интересовался действующими тарифами мобильной связи.

 

При открытии вложения получателю отображалась картинка с русскоязычной просьбой включить макрос. При его активации жертве для отвода глаз показывали тарифный план (скопированный у другого провайдера!), и происходила установка целевого зловреда.

 

Анализ показал, что загруженный скриптом бэкдор (в PT его нарекли LuciDoor) написан на C++ и умеет подключаться к C2 не только напрямую, но также через системные прокси и другие серверы в инфраструктуре жертвы. В его задачи входят сбор информации о зараженном устройстве, загрузка программ и эксфильтрация данных.

Повторные атаки на телеком Кыргызстана были зафиксированы в ноябре. Злоумышленники сменили документ-приманку, допустив тот же промах (в нем было указано имя, не совпадающее с адресатом), и итоговый Windows-бэкдор — на сей раз это был MarsSnake, уже засветившийся в шпионских атаках на территории Саудовской Аравии.

 

Бэкдор MarsSnake примечателен простотой настройки: изменения вносятся через обновление параметров в загрузчике, то есть не требуют времени на пересборку исполняемого файла. После закрепления зловред собирает системные данные, создает уникальный идентификатор и передает все на C2.

«Интересно, что в атаках прошлого года вредоносные документы были на русском языке, при этом в настройках фигурировали арабский, английский и китайский, — отметил эксперт PT ESC TI Александр Бадаев. — В файлах мы также обнаружили поле, свидетельствующее об использовании китайского языка. Вероятно, у злоумышленников установлен пакет Microsoft Office с соответствующим параметром, или они применили шаблон документа на китайском».

В ходе январских имейл-атак на территории Таджикистана вместо вредоносных вложений использовались ссылки. Картинка с призывом активировать макрос изменилась, а текст был оформлен на английском языке. В качестве целевого зловреда вновь выступал LuciDoor, но уже в другой конфигурации.

RSS: Новости на портале Anti-Malware.ru