Корпоративные системы хранения данных в среднем содержат 15 уязвимостей

Корпоративные системы хранения данных в среднем содержат 15 уязвимостей

Корпоративные системы хранения данных в среднем содержат 15 уязвимостей

Проведенное в Continuity исследование показало, что защищенность систем хранения и архивации данных намного ниже, чем в других слоях ИТ-инфраструктуры (вычисления, передача данных по сети). Такое положение дел грозит тяжкими последствиями в случае атаки шифровальщика или хакеров, нацеленных на кражу / подмену / порчу важной информации.

В ходе исследования эксперты проверили на безопасность 423 системы хранения данных, принадлежащих клиентам Continuity из разных вертикалей (финансы, транспорт, здравоохранение, телекоммуникации и т. п.). Особое внимание уделялось настройкам NAS и SAN, блочных и IP-систем хранения, хранилищ объектов данных, серверов управления хранением, свитчей в SAN-сетях, систем виртуализации хранения, устройств безопасности данных.

В результате было выявлено 6,3 тыс. уникальных проблем — в основном устаревшие или неправильно настроенные протоколы, незакрытые уязвимости, неадекватные политики и контроль доступа, а также слабая регистрация событий.

Как оказалось, многие организации до сих пор не отключили или используют по умолчанию устаревшие версии протоколов SMB (v1) и NFS (v3). Принудительное шифрование критически важных потоков применяется редко, и защита здесь тоже не на высоте — в основном TLS 1.0 и TLS 1.1, а то и вовсе SSL 2.0 или SSL 3.0.

Ограничения по доступу к совместно используемой памяти в большинстве случаев слабы или вовсе отсутствуют. Корпоративные пользователи зачастую работают с такими накопителями, находясь в другой сети, к тому же из-под дефолтного или общего админ-аккаунта.

Исследователи также обнаружили, что 15% систем хранения из контрольной выборки не фиксируют никакой активности. В тех случаях, когда регистрация событий включена, настройки обычно допускают манипуляцию записями.

В новых системах хранения данных предусмотрена защита от атак вымогательских программ (блокировка копий, предотвращение изменения и удаления данных). Проверка показала, что эти функции редко задействуют либо используют с настройками, идущими вразрез с рекомендациями вендора.

«Упущения бывают, это естественно, но мы не думали, что их так много, — комментирует Дорон Пиньяс (Doron Pinhas), технический директор Continuity. — Оказалось, что слабая защита систем хранения данных — общее место. Хромает все: осведомленность персонала о проблемах, планирование, реализация, контроль. К тому же безопасники и айтишники никак не могут решить, кто из них держит ответ в этом случае».

Ситуацию, по словам эксперта, усугубляет отсутствие нужных функций в современных системах безопасности. Такие решения, как IDS, например, обделяют вниманием потоки, связанные с хранением и резервным копированием данных. Системы автоматизированного поиска уязвимостей тоже плохо заточены под этот слой ИТ-инфраструктуры.

В то же время у бизнес-структур есть почти все, что необходимо для усиления защиты этой среды, считает Пиньяс. Нужно лишь проинформировать всех о проблеме и грамотно поставить задачи, а потом проверить их выполнение.

Начать лучше всего с оценки фронта работ — провести инвентаризацию используемых технологий, выяснить контакты вендоров. Затем определить базовый уровень безопасности для систем хранения и бэкапа и включить их в корпоративный план реагирования на инциденты. Стоит также четко обозначить зоны ответственности для ИТ- и ИБ-отделов и удостовериться, что обе команды обладают нужной информацией.

Снимки из Pokémon Go превратили в систему навигации для роботов-доставщиков

Когда-то Pokémon Go заставила миллионы людей бродить по улицам в поисках Пикачу, Сквиртла и прочих карманных монстров. Теперь выясняется, что всё это было полезно не только для игроков, но и для будущих роботов. Компания Niantic Spatial решила использовать гигантский массив данных из Pokémon Go для совсем другой задачи — точной навигации роботов в городе.

Речь идёт о снимках городских улиц и ориентиров, которые в течение многих лет собирали игроки по всему миру.

Эти изображения сопровождались очень точными геометками, поэтому со временем у компании накопилась по-настоящему уникальная база данных. По словам Niantic Spatial, модель уже обучена на 30 миллиардах изображений, снятых в городской среде.

На основе этого массива компания создала систему визуального позиционирования, которая умеет определять местоположение с точностью до нескольких сантиметров (по нескольким кадрам зданий и других объектов вокруг). Если говорить проще, ИИ смотрит на окружающую обстановку и понимает, где именно находится устройство или робот.

Первое крупное практическое применение этой технологии уже нашлось. Niantic Spatial заключила партнёрство с Coco Robotics — стартапом, который развозит заказы с помощью небольших роботов. Эти машины размером примерно с дорожный кофр могут везти до восьми больших пицц или несколько пакетов с продуктами.

Для таких роботов точная навигация — вопрос не красоты, а эффективности. В плотной городской застройке GPS часто работает нестабильно: сигнал отражается от зданий, путается под эстакадами и в узких улицах. В результате робот может ошибиться буквально на десятки метров, а в доставке это уже критично.

Именно здесь и пригодилась технология, выросшая из Pokémon Go. Вместо того чтобы полагаться только на спутниковый сигнал, роботы Coco будут дополнительно ориентироваться по изображению окружающего мира. Это должно помочь им точнее подъезжать к точкам выдачи у ресторанов, не мешать прохожим и останавливаться ближе к двери клиента, а не «где-то рядом».

RSS: Новости на портале Anti-Malware.ru