MaxPatrol SIEM теперь выявляет атаки на Linux-системы

MaxPatrol SIEM теперь выявляет атаки на Linux-системы

MaxPatrol SIEM теперь выявляет атаки на Linux-системы

В систему выявления инцидентов MaxPatrol SIEM загружен пакет экспертизы для выявления атак в операционных системах семейства Linux. Он помогает обнаружить подозрительную сетевую активность приложений и учетных записей, что позволит предотвратить развитие атаки.

Linux является популярной операционной системой на рынках облачных сервисов, суперкомпьютеров, а также веб-серверов. По данным исследования компании W3Techs, Linux поддерживает 70% веб-сайтов из наиболее популярных 10 миллионов доменов по рейтингу Alexa. Такие серверы могут стать точкой проникновения злоумышленников в сеть организации, если в развернутых на них веб-приложениях есть уязвимости. Чтобы помочь компаниям с Linux-инфраструктурой обеспечить ее безопасность, эксперты Positive Technologies разработали способы обнаружения популярных угроз.

«Linux-системы часто выступают в роли интернет-серверов, в том числе крупных организаций. Этим объясняется интерес к ним злоумышленников: взлом Linux на периметре нередко приводит атакующего во внутреннюю сеть предприятия, — комментирует Михаил Помзов, директор департамента базы знаний и экспертизы Positive Technologies. — Более того, штатные средства типичной Linux-системы весьма удобны для дальнейшего развития атаки. Чтобы помешать злоумышленникам, мы разработали серию правил детектирования для MaxPatrol SIEM».

Новый пакет экспертизы объединил правила, направленные на детектирование подозрительных действий на IT-активах с операционной системой семейства Linux. Они позволяют выявить применение нескольких техник по матрице MITRE ATT&CK, которые используются злоумышленниками для закрепления (persistence), разведки (discovery) и взаимодействия с командным центром (command and control). Так, правила обнаруживают:

  • запуск средств удаленного подключения web shell, reverse shell, bind shell, которые используются злоумышленниками для управления целевой системой на этапе закрепления;
  • активность утилит от имени служебных учетных записей, которые атакующие могут применять для получения информации о скомпрометированном узле и его сетевом окружении на этапе разведки;
  • системные вызовы, характерные для создания туннелированных соединений (они нужны злоумышленникам для создания канала связи со скомпрометированным узлом).

Следующие пакеты экспертизы под Linux выйдут в 2020 году и позволят выявлять злоумышленников по подозрительным изменениям системных объектов и действиям пользователей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Линус Торвальдс запретил бесполезные ссылки в коммитах ядра Linux

Линус Торвальдс снова высказался жёстко — на этот раз против Link-тегов в коммитах ядра Linux. По его словам, в последние годы стало слишком часто встречаться бессмысленное добавление ссылок, которые в реальности не дают никакой дополнительной информации.

Обычно такие теги ведут просто на сам патч в рассылке LKML, что, по мнению Торвальдса, лишь тратит время.

Он признался, что надеялся найти там объяснение, зачем нужен тот или иной коммит, или ссылку на обсуждение проблемы, но вместо этого натыкался на «бесполезный мусор».

Линус подчеркнул: полезные ссылки он ценит, особенно если речь идёт о многочастных сериях патчей, где можно выйти на сопроводительное письмо или обсуждение.

Но 99% того, что он видит, по его словам, лишь мешает.

«Я ненавижу такие ссылки. Они только делают мою работу сложнее», — заявил он и отказался принять один из пул-реквестов именно из-за этого.

В будущем Торвальдс намерен быть строже: если Link-тег не несёт ценности, патч может не пройти. При этом он предложил подумать о механизмах, которые бы отсеивали «бездумное» добавление ссылок, и даже пошутил, что, возможно, здесь нашлось бы место для ИИ.

Итог простой: если вы отправляете патчи в ядро Linux, добавляйте ссылки только тогда, когда они действительно несут дополнительную информацию. Иначе рискуете попасть под гнев Линуса.

Буквально в апреле вокруг обновлений в Linux 6.15-rc4 вспыхнуло горячее обсуждение, в ходе которого Линус Торвальдс заявил, что чувствительные к регистру файловые системы — это ошибка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru