MaxPatrol SIEM выявляет сетевые аномалии при удаленной работе

MaxPatrol SIEM выявляет сетевые аномалии при удаленной работе

MaxPatrol SIEM выявляет сетевые аномалии при удаленной работе

В MaxPatrol SIEM загружен пакет экспертизы для выявления подозрительной активности в сети, что особенно актуально в связи с удаленной работой пользователей. Пакет покрывает девять аномалий, требующих оперативного расследования.

Из-за перехода компаний на удаленный режим работы у злоумышленников появляются новые возможности для проникновения в локальную сеть. Чтобы вовремя выявить нелегитимные подключения из-за периметра компании, эксперты Positive Technologies выпустили пакет экспертизы с набором правил для оперативного обнаружения признаков активности злоумышленников.

Примеры аномалий, которые теперь выявляет MaxPatrol SIEM:

  • сетевые подключения через туннели,
  • попытки подключений к критически важным сегментам сети,
  • дублирующиеся удаленные сессии,
  • многократные неудачные попытки подключения к узлу с ПО OpenVPN,
  • многократные неудачные попытки подключения к межсетевому экрану Cisco ASA,
  • включение на локальном межсетевом экране правила доступа, разрешающего устанавливать подключение по RDP,
  • подключение по протоколу RDP от сетевого узла с ОС семейства Unix,
  • добавление учетной записи пользователя в значимые для ИБ группы ОС Windows,
  • повторное подключение по VPN к узлу с ОС Windows.

«Поскольку для большинства компаний актуальны угрозы, связанные с удаленным режимом работы, мы решили помочь им усилить безопасность сети с помощью нашей экспертизы, — комментирует Михаил Помзов, директор департамента базы знаний и экспертизы Positive Technologies. — Пакет экспертизы для выявления подозрительной активности в сети, связанной с удаленной работой пользователей, будет пополняться еженедельно, покрывая все больше возможных техник атакующих».

Для выбора приоритетов в разработке способов обнаружения угроз Positive Technologies проводит специальный опрос специалистов по ИТ и ИБ. В первую очередь эксперты будут разрабатывать правила корреляции под наиболее распространенные системы организации удаленного доступа.

Kate Mobile перестал работать с VK: лимита API хватило на полтора дня

Популярный альтернативный Android-клиент Kate Mobile лишился доступа к сервисам «ВКонтакте». О прекращении работы сообщили разработчики приложения. По их версии, новые условия VK API фактически поставили крест на неофициальных клиентах.

С 7 сентября соцсеть ввела ежемесячные ограничения на количество запросов и анонсировала платный доступ к API для сторонних сервисов.

Команда Kate Mobile утверждает, что заранее запросила у VK стоимость и порядок оплаты, но ответа так и не получила.

Верифицированным партнёрам выделяется до 100 млн запросов ежемесячно. Выглядит солидно, пока к приложению не подключается его реальная аудитория: по расчётам разработчиков, пользователи Kate Mobile израсходовали такой объём примерно за полтора дня.

Спасти ситуацию оптимизацией тоже не получится. Приложение может чаще обращаться к локальному кешу и реже загружать данные с серверов, однако отправку сообщений закешировать невозможно. Один только метод messages.send, по оценке команды, создаёт вдвое больше запросов, чем допускает новый лимит.

Разработчики считают, что речь идёт не столько о монетизации API, сколько о выдавливании альтернативных клиентов. Публичной позиции «ВКонтакте» по ситуации в приведённых материалах нет.

Пользователи Kate Mobile встретили отключение без восторга. В комментариях они благодарят команду за многолетнюю поддержку, называют происходящее концом эпохи и жалуются, что официальный клиент VK перегружен функциями и рекламой.

RSS: Новости на портале Anti-Malware.ru