Вышла новая версия платформы Security Vision со множеством новых функций

Вышла новая версия платформы Security Vision со множеством новых функций

Компания «Интеллектуальная безопасность» представила новую версию платформы Security Vision 5.0.0. Изменения коснулись множества аспектов, от дизайна и архитектуры до наполнения модулей и принципов работы с данными.

Напомним, что платформа Security Vision создана для автоматизации и оркестрации процессов информационной безопасности. При этом продукт может менять парадигму зонтичных решений вне зависимости от выбранных функциональных модулей (IRP/SOAR/SGRC).

Самые очевидные изменения в новой версии платформы — конечно же, дизайн. Например, в интерфейсе появилась возможность выбрать светлую или тёмную темы. Также разработчики добавили поддержку нескольких языков и реализовали фильтрацию и сквозной поиск по всем объектам.

Далее стоит отметить рабочие процессы: теперь объекты в системе не ограничены только одним процессом, а это снимает все ограничения на потенциал учёта и автоматизации. Рабочие процессы теперь могут как запускаться при наступлении триггера в виде события или быть порождены другим рабочим процессом, так и стартовать по команде планировщика задач на регулярной основе.

Новая версия платформы отметилась лучшей интеграцией: теперь полученные на одном сервисе параметры авторизации могут быть использованы для получения данных и выполнения команд на другом. Интеграции поддерживают как процессную, так и микросервисную возможность запуска. Первая сохранена для большей скорости и совместимости со встроенными механизмами аутентификации. Контейнеры же позволяют на лету использовать промежуточные сервисы обработки данных.

Помимо этого, в Security Vision 5.0.0 появилась возможность вызова ручных операций не только из полной карточки инцидента, но и из краткой и даже из табличного представления. Стала доступна автоматическая сводка по решению аналогичных инцидентов, на основании Базы знаний и решений.

С полным обзором новых функций Security Vision 5.0.0 вы можете ознакомиться на официальном сайте.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

APT-группа FamousSparrow атакует бизнес и госсектор через ProxyLogon

Эксперты ESET изучили modus operandi новой APT-группы, которую они нарекли FamousSparrow. Злоумышленники проникают в сети госструктур и частных компаний через уязвимости веб-приложений, в том числе Microsoft Exchange.

Эта хакерская группировка, по данным ESET, действует в интернете с 2019 года. Ее боевой арсенал включает уникальный бэкдор — исследователи идентифицируют его как SparrowDoor. Очевидной связи с другими APT-группами не выявлено, хотя зафиксированы случаи, когда FamousSparrow использовала чужую программу-загрузчик или уже засветившийся C2-домен.

В марте этого года ОПГ начала штурмовать свои мишени через уязвимости в Microsoft Exchange Server, известные под общим именем ProxyLogon. Хакеры обнаружили эти лазейки раньше выхода патчей и быстро взяли их на вооружение — как и некоторые их коллеги по цеху (в ESET знают более десятка таких APT-групп).

К сожалению, несмотря на наличие патчей, проблема ProxyLogon, видимо, далеко не везде решена на местах. В середине лета она вышла в топ списков уязвимостей, наиболее популярных у злоумышленников, и актуальна до сих пор.

Кроме дыр в Microsoft Exchange, хакеры FamousSparrow в качестве точки входа используют также уязвимости Microsoft SharePoint и Oracle Opera. На взломанном сервере устанавливается бэкдор (SparrowDoor); анализ показал, что вредоносный код загружается в память текущего процесса по методу подмены DLL.

Инструментарий взломщиков также включает две кастомные версии Mimikatz. NetBIOS-сканер (Nbtscan) и небольшую утилиту для получения данных из памяти — таких, как логины и пароли.

Исследователи выявили порядка 20 очагов заражения, возникших в результате атак FamousSparrow. Хакеры наследили по всему миру — в Европе (Великобритания, Франция, Литва), обеих Америках (Канада, Бразилия, Гватемала), Азии, Африке, на Ближнем Востоке. Заражений в США, к удивлению экспертов, пока не обнаружено.

 

Основной целью атак FamousSparrow предположительно является шпионаж. Примечательно, что большинство жертв этой APT-группы — держатели гостиниц. В комментарии для The Register представитель ESET высказал такое предположение:

«Кибершпионы интересуются отелями, чтобы следить за своей целью во время ее путешествий. К тому же, проникнув в сеть отеля, они получают возможность отслеживать трафик всех гостей».

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru