Корпоративные системы хранения данных в среднем содержат 15 уязвимостей

Корпоративные системы хранения данных в среднем содержат 15 уязвимостей

Корпоративные системы хранения данных в среднем содержат 15 уязвимостей

Проведенное в Continuity исследование показало, что защищенность систем хранения и архивации данных намного ниже, чем в других слоях ИТ-инфраструктуры (вычисления, передача данных по сети). Такое положение дел грозит тяжкими последствиями в случае атаки шифровальщика или хакеров, нацеленных на кражу / подмену / порчу важной информации.

В ходе исследования эксперты проверили на безопасность 423 системы хранения данных, принадлежащих клиентам Continuity из разных вертикалей (финансы, транспорт, здравоохранение, телекоммуникации и т. п.). Особое внимание уделялось настройкам NAS и SAN, блочных и IP-систем хранения, хранилищ объектов данных, серверов управления хранением, свитчей в SAN-сетях, систем виртуализации хранения, устройств безопасности данных.

В результате было выявлено 6,3 тыс. уникальных проблем — в основном устаревшие или неправильно настроенные протоколы, незакрытые уязвимости, неадекватные политики и контроль доступа, а также слабая регистрация событий.

Как оказалось, многие организации до сих пор не отключили или используют по умолчанию устаревшие версии протоколов SMB (v1) и NFS (v3). Принудительное шифрование критически важных потоков применяется редко, и защита здесь тоже не на высоте — в основном TLS 1.0 и TLS 1.1, а то и вовсе SSL 2.0 или SSL 3.0.

Ограничения по доступу к совместно используемой памяти в большинстве случаев слабы или вовсе отсутствуют. Корпоративные пользователи зачастую работают с такими накопителями, находясь в другой сети, к тому же из-под дефолтного или общего админ-аккаунта.

Исследователи также обнаружили, что 15% систем хранения из контрольной выборки не фиксируют никакой активности. В тех случаях, когда регистрация событий включена, настройки обычно допускают манипуляцию записями.

В новых системах хранения данных предусмотрена защита от атак вымогательских программ (блокировка копий, предотвращение изменения и удаления данных). Проверка показала, что эти функции редко задействуют либо используют с настройками, идущими вразрез с рекомендациями вендора.

«Упущения бывают, это естественно, но мы не думали, что их так много, — комментирует Дорон Пиньяс (Doron Pinhas), технический директор Continuity. — Оказалось, что слабая защита систем хранения данных — общее место. Хромает все: осведомленность персонала о проблемах, планирование, реализация, контроль. К тому же безопасники и айтишники никак не могут решить, кто из них держит ответ в этом случае».

Ситуацию, по словам эксперта, усугубляет отсутствие нужных функций в современных системах безопасности. Такие решения, как IDS, например, обделяют вниманием потоки, связанные с хранением и резервным копированием данных. Системы автоматизированного поиска уязвимостей тоже плохо заточены под этот слой ИТ-инфраструктуры.

В то же время у бизнес-структур есть почти все, что необходимо для усиления защиты этой среды, считает Пиньяс. Нужно лишь проинформировать всех о проблеме и грамотно поставить задачи, а потом проверить их выполнение.

Начать лучше всего с оценки фронта работ — провести инвентаризацию используемых технологий, выяснить контакты вендоров. Затем определить базовый уровень безопасности для систем хранения и бэкапа и включить их в корпоративный план реагирования на инциденты. Стоит также четко обозначить зоны ответственности для ИТ- и ИБ-отделов и удостовериться, что обе команды обладают нужной информацией.

Минцифры пообещало выдать 11 тысяч ИТ-ипотек в 2026 году

В 2026 году российские ИТ-специалисты должны получить не менее 11 тыс. льготных ипотечных кредитов. Половину плана банки уже выполнили: за первые шесть месяцев они выдали около 6 тыс. кредитов на сумму свыше 41 млрд рублей.

По данным Минцифры, результат почти на треть превысил показатель за аналогичный период 2025 года.

Всего с момента запуска программы ИТ-ипотеку оформили 100 тыс. человек. После изменения условий в 2024 году, когда из программы исключили Москву и Санкт-Петербург, льготными кредитами воспользовались почти 22 тыс. специалистов.

Иногда банки могут временно прекращать приём заявок из-за исчерпания выделенных лимитов. В министерстве заверили, что в 2026 году все зарезервированные на программу средства уже предусмотрены банкам в полном объёме. Так что пауза ещё не означает, что ИТ-ипотека закончилась навсегда: кредитор может просто ждать пополнения своего лимита.

Больше всего кредитов на новых условиях выдали в Московской области — 2,7 тыс. Далее идут Татарстан с 1,8 тыс., Свердловская область с 1,7 тыс., Новосибирская область с 1,5 тыс. и Краснодарский край с 1,2 тыс.

В перечень участников программы сейчас входит около 9 тыс. аккредитованных ИТ-компаний. Их сотрудники могут претендовать на льготную ипотеку при соблюдении остальных требований.

Компании, которые пользовались налоговыми льготами по итогам 2025 года, но не нашли себя в списке, смогут повторно направить согласие в ФНС до 20 сентября. Перечень обновят в конце месяца. Поэтому прежде чем выбирать квартиру и спорить с банком о ставке

RSS: Новости на портале Anti-Malware.ru