Обновлённый KICS for Networks уведомляет об уязвимостях в оборудовании

Обновлённый KICS for Networks уведомляет об уязвимостях в оборудовании

Обновлённый KICS for Networks уведомляет об уязвимостях в оборудовании

«Лаборатория Касперского» обновила решение Kaspersky Industrial CyberSecurity for Networks. Теперь продукт не только позволяет выявлять несанкционированную активность с помощью мониторинга ОТ-трафика, но и уведомляет об уязвимостях в оборудовании и даёт рекомендации по тому, как избежать их эксплуатации злоумышленниками. Также в решение добавлена поддержка протокола BACnet, что позволяет эффективно защищать системы автоматизации зданий. Режим автоматизированного обучения для мониторинга трафика, бесшовные обновления протоколов и новая веб-консоль упрощают управление продуктом и повышают эффективность борьбы с промышленными угрозами.

По данным исследования «Лаборатории Касперского», в 2020 году атакам подверглись 39,5% промышленных компьютеров в России. Чтобы не допустить инцидентов, которые приводят к нарушению или остановке критически важных процессов, нужно обеспечивать безопасность всей гетерогенной ОТ-среды, всего входящего в неё оборудования и кастомизированных систем. Также нужно знать об уязвимостях в АСУ ТП, чтобы предотвратить их эксплуатацию для проведения сложных атак, сократить поверхность атаки и минимизировать возможные последствия.

Функционал управления уязвимостями, включённый в обновлённый продукт, помогает предприятиям узнавать о слабых местах в оборудовании и исправлять их. В консоли управления доступна детальная информация, в том числе идентификатор уязвимости, уровень критичности, условия эксплуатации, возможные последствия и инструкция по её устранению. Благодаря этому нет необходимости изучать отчёты в сторонних источниках. Данные об уязвимостях предоставлены глобальным проектом Kaspersky ICS CERT, цель которого — координация действий производителей систем автоматизации, владельцев и операторов промышленных объектов, исследователей информационной безопасности при решении задач защиты промышленных предприятий и объектов критически важных инфраструктур.

Чтобы обеспечить защиту разнообразных ОТ-сред и устройств, в продукт Kaspersky Industrial CyberSecurity for Networks добавлена поддержка протоколов MICOM, Profinet, TASE.2, DirectLogic и BACnet. Новые протоколы и алгоритмы глубокой инспекции сетевых пакетов (DPI) для проверки трафика предоставляются бесшовно благодаря автоматическим обновлениям баз данных.

Обновления позволяют значительно упростить процесс создания правил для детектирования аномалий в ОТ-трафике. В обучающем режиме продукт анализирует, как меняются параметры производственного процесса, и автоматически создаёт правило нормальной работы оборудования. Соответственно, специалистам по кибербезопасности не приходится делать это вручную.

Совершенно новая веб-консоль предлагает расширенные возможности визуализации инцидента для более детального анализа угроз. Информация об обнаруженных инцидентах отображается в соответствии с терминами базы знаний тактик и техник MITRE ATT&CK, которые используются в атаках на промышленные системы управления. Эксперты по кибербезопасности могут пользоваться этими данными при проведении расследований. В веб-консоли администратор может быстро развернуть платформу для нового промышленного оборудования и установить коннекторы для сторонних систем, таких как SIEM, фаерволлы или SCADA, через REST API.

«Чтобы обеспечить качественную защиту ОТ-сред, нужно отрегулировать настройки и совершить ряд действий вручную. Мы обновили продукт, чтобы упростить этот процесс для команд по кибербезопасности: сделали более удобным процесс управления безопасностью, расширили список защищаемого оборудования, автоматизировали ряд функций, добавили управление уязвимостями. В отличие от IT-устройств, OT-среда не может всегда обновляться по щелчку мыши и без последствий для соседних систем. Но исправлять уязвимости в ОТ необходимо, и теперь в этом помогает решение Kaspersky Industrial CyberSecurity for Networks», — комментирует Андрей Стрелков, менеджер «Лаборатории Касперского» по продуктам для крупного бизнеса.

Узнать больше о комплексном подходе «Лаборатории Касперского» к промышленной кибербезопасности можно на сайте https://ics.kaspersky.ru/.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Гарда NDR 4.3 получила новые фильтры MITRE и защиту Kerberos-трафика

Группа компаний «Гарда» представила обновление системы сетевого мониторинга и обнаружения атак «Гарда NDR» версии 4.3. Новая версия помогает специалистам по кибербезопасности быстрее выявлять и устранять угрозы, снижать нагрузку на аналитиков и повышать эффективность SOC-команд.

Новый уровень проактивной защиты

Система теперь поддерживает фильтрацию по матрице MITRE ATT&CK. Это позволяет искать атаки по тактикам, техникам и подтехникам, а также по IP-адресам и логическим группам. Такой подход помогает аналитикам точнее формулировать гипотезы и быстрее выявлять сложные сценарии атак, включая «горизонтальное перемещение» злоумышленников в сети.

Интеграция с SIEM и удобный анализ

Теперь журналы действий пользователей и системные сообщения можно экспортировать в SIEM-системы, что позволяет анализировать события и строить полную цепочку атаки в одном интерфейсе, без переключения между системами.

Расширены возможности ретроспективного поиска по трафику (payload) — теперь можно искать нужные фрагменты данных, работать с управляющими последовательностями и символами прямо в слепке трафика. При необходимости данные можно выгружать в Wireshark для углублённого анализа.

Усилена защита Active Directory

В новой версии появился инструмент для выявления атак на Kerberos — ключевой протокол аутентификации в доменных средах. Теперь «Гарда NDR» умеет декодировать команды протокола и анализировать трафик Kerberos по TCP и UDP, что позволяет обнаруживать сложные атаки — от перебора паролей до kerberoasting.

Улучшенный машинный анализ и управление

Алгоритмы машинного обучения стали точнее определять аномалии и сокращают число ложных срабатываний. Добавлена возможность массового изменения политик безопасности и мониторинга сетевых метрик (application и network delay), что помогает оперативно реагировать на сетевые сбои.

Новый интерфейс инцидентов

Главный раздел теперь разделён на вкладки «Инциденты» и «События». Карточки инцидентов содержат классификацию по MITRE, число уникальных событий и задействованных хостов. Это позволяет аналитикам быстрее оценить масштаб атаки и направление её распространения без ручной агрегации данных.

Как отметил руководитель продукта Станислав Грибанов, в обновлении основной акцент сделан на автоматизацию, улучшение аналитики и устранение «слепых зон» — чтобы ни одна угроза не осталась незамеченной.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru