DLP-систему СёрчИнформ КИБ теперь можно развернуть на облачном сервере

DLP-систему СёрчИнформ КИБ теперь можно развернуть на облачном сервере

DLP-систему СёрчИнформ КИБ теперь можно развернуть на облачном сервере

С утечками информации и другими инцидентами ИБ по вине человеческого фактора сталкивается 91% российских компаний, но специальными средствами защиты – DLP-системами – оснащена только треть. Один из факторов, который тормозит внедрение защитных инструментов – высокие требования к IT-инфраструктуре. Компаниям недостаточно закупить системы безопасности: сначала необходимо приобрести сложное оборудование или перераспределить нагрузку между существующими элементами инфраструктуры. Это отнимает дополнительные ресурсы.

Чтобы бизнесу не приходилось выбирать между безопасностью, удобством и экономией средств, компания «СёрчИнформ» предложила свой флагманский продукт – DLP-систему «СёрчИнформ КИБ» – в формате облачного сервиса. DLP в облаке не требует наличия в компании специального оборудования: она собирает, обрабатывает и хранит данные в виртуальном пространстве. Это значит, что решение подходит компаниям с любым уровнем развития IT-инфраструктуры: крупному, среднему и малому бизнесу, который не имеет своего парка «железа», не может его расширить или хочет снизить нагрузку внутри корпоративного периметра.

В рамках услуги вендор предоставляет заказчику выделенный облачный сервер DLP с доступом через интернет. По желанию компания может сама выбрать облачного провайдера. Установка, настройка DLP и работа с системой происходят онлайн. Данные хранятся и обрабатываются в облаке. При этом заказчик получает помесячную подписку на лицензии ПО и пользование облачным сервером – это удобно, чтобы избежать крупных единовременных затрат на покупку системы.

«Большинство западных ИБ-вендоров уже начали переход на облачные решения, в том числе – на облачные серверы для DLP-систем. В России есть своя специфика, поэтому мы не копируем западную модель, а предлагаем комплексное, адаптированное решение – и бизнес проявляет интерес, у нас уже есть заказы, – комментирует Алексей Парфентьев, руководитель отдела аналитики «СёрчИнформ». – Компании пришли к пониманию, что облака тоже могут быть безопасными. Крупные облачные провайдеры подчиняются жестким нормативам, предлагают дополнительные опции по защите данных, гарантируют конфиденциальность и в силу своего размера устойчивее к DDoS-атакам, чем отдельные заказчики. То есть и DLP в облаке защищены капитально: все данные с корпоративных ПК передаются в виртуальный дата-центр по защищенным каналам, а доступ к «ядру» системы имеет только заказчик».

Облачная DLP обладает полным функционалом: контролирует все каналы передачи информации, качественно анализирует трафик и предоставляет продвинутые инструменты для расследования инцидентов. Это позволяет эффективно предотвращать утечки информации, выявлять попытки корпоративного мошенничества и оценивать эффективность работы сотрудников.

На любом этапе внедрения работу с облачной DLP можно доверить профессиональному ИБ-аналитику на стороне вендора. При аутсорсинге информационной безопасности специалист установит и настроит систему, обеспечит ее работоспособность и возьмет на себя регулярный мониторинг инцидентов ИБ. Заказчик получит комплексную защиту без затрат на оборудование, ПО и содержание ИБ-отдела.

Трояны-кликеры Android.Phantom используют ML и стриминг с помощью WebRTC

Компания «Доктор Веб» предупреждает о появлении новых Android-троянов, предназначенных для накрутки рекламных кликов. Новобранцы необычны тем, что для выполнения своих задач используют машинное обучение и видеотрансляции.

Представители семейства, условно названного Android.Phantom, распространяются через репаки игр и моды популярных приложений.

Несколько троянизированных игровых программ были обнаружены в официальном магазине Xiaomi — GetApps:

  • Creation Magic World (более 32 тыс. загрузок);
  • Cute Pet House (>34 тыс.);
  • Amazing Unicorn Party (>13 тыс.);
  • Академия мечты Сакура (>4 тыс.);
  • Theft Auto Mafia (>60 тыс.);
  • Open World Gangsters (>11 тыс.).

Во всех случаях разработчиком числится китайская компания Shenzhen Ruiren Technology Co., Ltd. Вредоносная составляющая, как выяснилось, была добавлена с обновлением приложений и запускается в параллель с донорским кодом.

 

Первые вредоносные апдейты были опубликованы в конце сентября. Анализ внедренного трояна (Android.Phantom.2.origin) показал, что он может работать в двух режимах: signaling и phantom.

В последнем случае зловред незаметно для жертвы использует встроенный браузер на основе WebView и по команде с C2-сервера загружает целевые сайты для клик-фрода, а также файл JavaScript с готовым сценарием и ML-фреймворком TensorFlow для выявления нужных элементов страниц и автоматизации процесса.

ИИ-модель для TensorFlow загружается с внешнего сервера в директорию установленного приложения. Для защиты C2-коммуникаций используется шифрование (AES-ECB).

В режиме signaling троян использует виртуальный экран и делает скриншоты. Он также использует WebRTC для прямого подключения к своему серверу и запускает видеотрансляцию реального времени, что позволяет оператору удаленно управлять браузером: кликать, скролить, осуществлять ввод в веб-формы.

В середине октября в каталоге Xiaomi GetApps появилось еще одно обновление: в троянизированные игры бы добавлен модуль Android.Phantom.5. На поверку довесок оказался дроппером с встроенной полезной нагрузкой Android.Phantom.4.origin.

Последний состоит из двух идентичных модулей, привязанных к разным внешним источникам, и обеспечивает загрузку менее замысловатых кликеров (просто грузят сайты в WebView и имитируют действия реального посетителя), а также библиотеки с Java API, необходимой для использования WebRTC на Android.

Исследователи обнаружили и другие источники распространения Android.Phantom: сайты Spotify Plus и Pro, Apkmody, Moddroid, их телеграм-каналы, а также серверы Discord, админы которых предлагают сомнительные ссылки для скачивания модов.

 

Анализ троянизированных версий Deezer (аналог Spotify) выявил еще двух представителей нового зловредного семейства: загрузчика Android.Phantom.1.origin и шпиона Android.Phantom.5.origin, собирающего информацию о зараженном устройстве (номер телефона, местоположение, список установленных программ и т. п.).

RSS: Новости на портале Anti-Malware.ru