MaxPatrol SIEM выявит подозрительную активность пользователей в SAP ERP

MaxPatrol SIEM выявит подозрительную активность пользователей в SAP ERP

MaxPatrol SIEM выявит подозрительную активность пользователей в SAP ERP

Выпущен новый пакет экспертизы MaxPatrol SIEM, предназначенный для выявления атак на систему управления предприятием SAP ERP. Правила, вошедшие в него, помогут детектировать подозрительную активность пользователей в системе. Это позволит обнаружить присутствие злоумышленника в SAP ERP до того, как он украдет критически важные бизнес-данные или деньги.

В пакет вошли 13 новых правил корреляции событий ИБ. Они позволяют выявить активность злоумышленников в SAP ERP, которая выглядит как легитимные действия пользователей, а на самом деле позволяет атакующим максимально замаскироваться в системе, повысить привилегии учетной записи, получить права администратора или доступ к конфиденциальной информации. Среди таких действий:

  • использование для входа в SAP временно разблокированной учетной записи,
  • назначение пользователем или администратором привилегий самому себе,
  • копирование конфиденциальной информации из отчетов или таблиц,
  • выпуск отчета c конфиденциальной информацией,
  • вход в SAP под именем учетной записи уволенного сотрудника,
  • скачивание большого объема данных из отчета или таблицы.

Одновременно с выходом нового пакета экспертизы предыдущий пакет правил для выявления атак на SAP ERP пополнился еще 12 правилами детектирования. Они помогут выявить следующие угрозы:

  • атака типа «отказ в обслуживании»;
  • сбор злоумышленниками информации о зарегистрированных программах, уязвимостях системы, разрешенных командах;
  • попытки зарегистрировать вредоносную программу;
  • выполнение злоумышленником команд ОС без авторизации в системе;
  • отключение журналирования событий (приводит к невозможности выявить активность злоумышленника);
  • перенаправление трафика к серверу SAP на сервер подставной системы.

В MaxPatrol SIEM можно настроить правила с учетом классов систем в SAP ERP, что позволит снизить число ложных срабатываний. Например, правило для уведомления об использовании для входа в SAP временно разблокированной учетной записи рекомендовано активировать для систем класса тестирования и продуктивного класса и не использовать для систем класса разработки.

Начиная с февраля 2019 года пользователи MaxPatrol SIEM уже получили восемь пакетов экспертизы, которые позволяют оперативно выявлять попытки брутфорса, аномалии в активности пользователей, атаки на критически важные бизнес-системы, применение атакующими тактик по модели MITRE ATT&CK.

«Поскольку ERP-системы всегда являются объектом повышенного интереса злоумышленников, мы сформировали экспертную команду, которая специализируется на исследовании уязвимостей бизнес-систем и на разработке способов обнаружения угроз в них, — комментирует Михаил Помзов, директор департамента базы знаний и экспертизы Positive Technologies. — Специалисты этой группы глубоко погружены в архитектуру всех популярных бизнес-систем, в том числе и SAP ERP, они знают, как злоумышленники "ломают" такие системы, отслеживают изменения в сценариях взлома и появление нового инструментария. На основе этих знаний они и создают специализированные пакеты экспертизы».

Windows 11 позволит поштучно отлучать программы от камеры и микрофона

Microsoft тестирует в Windows 11 более вменяемое управление конфиденциальностью. В экспериментальной сборке 26340.9212 пользователи получили возможность отдельно запрещать классическим Win32-программам доступ к камере, микрофону, геолокации и голосовой активации.

Сейчас Windows обращается с обычными десктопными приложениями как с шумной компанией, пришедшей с одним билетом.

Разрешили микрофон для Discord — доступ остаётся включённым и для Chrome, и для других Win32-программ. Индивидуальные переключатели доступны только приложениям из Microsoft Store.

Новый механизм исправляет этот перекос. В настройках конфиденциальности можно будет оставить доступ нужной программе, а остальным закрутить цифровой кран.

Windows и раньше фиксировала, какие приложения обращались к конфиденциальным данным и оборудованию, но точечно управлять их разрешениями через стандартный интерфейс не позволяла.

Источник: Neowin

 

Новшество обнаружили в тестовой сборке, хотя Microsoft не упомянула его в официальном списке изменений. Более того, функция появилась не у всех участников программы Windows Insider (вероятно, компания проводит ограниченное тестирование).

Если эксперимент доберётся до обычных пользователей, Windows наконец перестанет выдавать классическим программам разрешения оптом.

RSS: Новости на портале Anti-Malware.ru