Обновлённый KICS for Networks уведомляет об уязвимостях в оборудовании

Обновлённый KICS for Networks уведомляет об уязвимостях в оборудовании

Обновлённый KICS for Networks уведомляет об уязвимостях в оборудовании

«Лаборатория Касперского» обновила решение Kaspersky Industrial CyberSecurity for Networks. Теперь продукт не только позволяет выявлять несанкционированную активность с помощью мониторинга ОТ-трафика, но и уведомляет об уязвимостях в оборудовании и даёт рекомендации по тому, как избежать их эксплуатации злоумышленниками. Также в решение добавлена поддержка протокола BACnet, что позволяет эффективно защищать системы автоматизации зданий. Режим автоматизированного обучения для мониторинга трафика, бесшовные обновления протоколов и новая веб-консоль упрощают управление продуктом и повышают эффективность борьбы с промышленными угрозами.

По данным исследования «Лаборатории Касперского», в 2020 году атакам подверглись 39,5% промышленных компьютеров в России. Чтобы не допустить инцидентов, которые приводят к нарушению или остановке критически важных процессов, нужно обеспечивать безопасность всей гетерогенной ОТ-среды, всего входящего в неё оборудования и кастомизированных систем. Также нужно знать об уязвимостях в АСУ ТП, чтобы предотвратить их эксплуатацию для проведения сложных атак, сократить поверхность атаки и минимизировать возможные последствия.

Функционал управления уязвимостями, включённый в обновлённый продукт, помогает предприятиям узнавать о слабых местах в оборудовании и исправлять их. В консоли управления доступна детальная информация, в том числе идентификатор уязвимости, уровень критичности, условия эксплуатации, возможные последствия и инструкция по её устранению. Благодаря этому нет необходимости изучать отчёты в сторонних источниках. Данные об уязвимостях предоставлены глобальным проектом Kaspersky ICS CERT, цель которого — координация действий производителей систем автоматизации, владельцев и операторов промышленных объектов, исследователей информационной безопасности при решении задач защиты промышленных предприятий и объектов критически важных инфраструктур.

Чтобы обеспечить защиту разнообразных ОТ-сред и устройств, в продукт Kaspersky Industrial CyberSecurity for Networks добавлена поддержка протоколов MICOM, Profinet, TASE.2, DirectLogic и BACnet. Новые протоколы и алгоритмы глубокой инспекции сетевых пакетов (DPI) для проверки трафика предоставляются бесшовно благодаря автоматическим обновлениям баз данных.

Обновления позволяют значительно упростить процесс создания правил для детектирования аномалий в ОТ-трафике. В обучающем режиме продукт анализирует, как меняются параметры производственного процесса, и автоматически создаёт правило нормальной работы оборудования. Соответственно, специалистам по кибербезопасности не приходится делать это вручную.

Совершенно новая веб-консоль предлагает расширенные возможности визуализации инцидента для более детального анализа угроз. Информация об обнаруженных инцидентах отображается в соответствии с терминами базы знаний тактик и техник MITRE ATT&CK, которые используются в атаках на промышленные системы управления. Эксперты по кибербезопасности могут пользоваться этими данными при проведении расследований. В веб-консоли администратор может быстро развернуть платформу для нового промышленного оборудования и установить коннекторы для сторонних систем, таких как SIEM, фаерволлы или SCADA, через REST API.

«Чтобы обеспечить качественную защиту ОТ-сред, нужно отрегулировать настройки и совершить ряд действий вручную. Мы обновили продукт, чтобы упростить этот процесс для команд по кибербезопасности: сделали более удобным процесс управления безопасностью, расширили список защищаемого оборудования, автоматизировали ряд функций, добавили управление уязвимостями. В отличие от IT-устройств, OT-среда не может всегда обновляться по щелчку мыши и без последствий для соседних систем. Но исправлять уязвимости в ОТ необходимо, и теперь в этом помогает решение Kaspersky Industrial CyberSecurity for Networks», — комментирует Андрей Стрелков, менеджер «Лаборатории Касперского» по продуктам для крупного бизнеса.

Узнать больше о комплексном подходе «Лаборатории Касперского» к промышленной кибербезопасности можно на сайте https://ics.kaspersky.ru/.

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru