Заказчики просят DLP-системы, но в самом сегменте конкуренция падает

Заказчики просят DLP-системы, но в самом сегменте конкуренция падает

Заказчики просят DLP-системы, но в самом сегменте конкуренция падает

Интерес к системам для борьбы с утечками вырос на четверть. Запрос связан с последними скандальными “сливами”, разговорами о высоких штрафах и “нестабильном” человеческом факторе. При этом разработчиков на рынке стало меньше.

Новейшие угрозы и борьбу с инсайдерами на этой неделе обсуждали на ежегодном московском форуме DLP+. Участники-вендоры говорили о росте спроса ИИ-систем для защиты от утечек на 25%-30%.

DLP (от англ. Data Loss Prevention — предотвращение потери данных или Data Leakage Prevention) — это ПО и “железо”, создающее защищенный цифровой «периметр» вокруг организации. Система анализирует исходящую — а если нужно и входящую — информацию на цифровых и физических носителях.

Интерес к DLP не свалился с неба. Сыграли — рост кибератак, громкие утечки и внимание к ним в прессе, а также планы Минцифры штрафовать бизнес на проценты от оборота.

Отдельная причина — возросший человеческий фактор. Сотрудники сознательно допускают утечку или сами передают данные третьей стороне. В последнее время мотивацией к таким действиям становятся не деньги, а личная позиция.

“Это особенно актуально в период, в том числе, политических изменений, когда человеческий фактор становится одним из серьезнейших векторов модели угроз, — объясняет РБК представитель InfoWatch Алексей Лоза. — Человеком движут те или иные убеждения, которые противоречат интересам организации, это может иметь тяжелые последствия".

На базе искусственного интеллекта строится динамическая модель поведения каждого сотрудника. Отслеживается его виртуальная жизнь в рабочем пространстве: посещение сайтов, переписка по почте и в мессенджерах. Система “запоминает”, какой файл сотрудник отправил на печать, а какой сохранил в облако или на флешку.

О росте спроса на пилотирование DLP-систем говорит и директор Центра продуктов Dozor компании «РТК-Солар» Галина Рябова. По её словам, интерес заметен также со стороны зарубежных консалтинговых компаний, производителей продуктов питания, российских промышленников.

Эксперты инфобеза тоже видят спрос на DPL-системы, но при этом подмечают и структурные изменения рынка. Гендиректор Anti-Malware.ru вёл на форуме дискуссию “Аутсорсинг DPL”. Илья Шабанов видит на российском рынке DPL тенденцию, схожую со сценарием антивирусного сегмента:

“Казалось бы, с уходом зарубежных поставщиков (их доля правда была совсем небольшой) у наших “православных“ и сертифицированных должно открыться новое дыхание, — говорит Илья. — Активность и уровень конкуренции должен был подскочить. А что мы видим?”

Эксперт отмечает скорее обратную тенденцию, наметившуюся еще до февраля 2022 года: рынок консолидируется, уровень конкуренции падает.

“Встроенные в зарубежные ПАКи DLP ушли с рынка. Falcongaze не видно, DeviceLock затаился где-то внутри Акрониса. В итоге остались четыре вендора: “Инфовотч“, “Ростелеком-Солар“, Zecurion и “Серчинформ”.

Илья Шабанов вспоминает относительно новую альтернативу DLP — lite-StaffCop и “Стахановец“.

“Но все же, — добавляет глава Anti-Malware.ru, — это скорее альтернатива, а не прямые конкуренты списку выше".

Новый Android-зловред оказался опаснее: MiningDropper шпионит за жертвами

Исследователи бьют тревогу: на ландшафте киберугроз появился новый Android-зловред, который быстро эволюционирует и уже выходит далеко за рамки своей майнинговой функциональности. Речь идёт о MiningDropper — инструменте, который изначально маскировался под дроппер для скрытой добычи криптовалюты, но теперь превратился в полноценную платформу доставки самых разных угроз.

О находке рассказали специалисты Cyble Research and Intelligence Labs (CRIL). По их данным, MiningDropper — это не просто вредоносное приложение, а гибкий фреймворк с продуманной архитектурой, заточенной под обход анализа и детектирования.

Главная фишка — многоступенчатая схема загрузки пейлоада. В ход идут сразу несколько техник: XOR-обфускация на уровне нативного кода, AES-шифрование, динамическая подгрузка DEX-файлов и механизмы против эмуляции. Проще говоря, зловред умеет отлично прятаться и не раскрывает свои реальные возможности на ранних этапах заражения.

 

Более того, критически важные компоненты вообще не сохраняются на устройстве в читаемом виде — всё разворачивается прямо в памяти. Это серьёзно осложняет жизнь как аналитикам, так и автоматическим песочницам.

Распространяется MiningDropper тоже довольно изящно. В одной из кампаний злоумышленники использовали троянизированную версию Android-приложения Lumolight с открытым исходным кодом. С виду безобидная утилита, а внутри полноценный загрузчик зловреда. Пользователь сам даёт приложению нужные разрешения и тем самым открывает дверь атаке.

После установки начинается самое интересное. Зловред не действует по шаблону: он анализирует среду и на основе конфигурации решает, какую именно нагрузку доставить. Это может быть как банальный скрытый майнинг, так и куда более серьёзные сценарии.

Эксперты подчёркивают:

«MiningDropper уже нельзя воспринимать как очередной майнер. Это универсальная платформа доставки вредоносных компонентов. Такой модульный подход позволяет атакующим быстро адаптироваться: менять финальную цель атаки, не переписывая всю инфраструктуру».

RSS: Новости на портале Anti-Malware.ru