Infosecurity расширяет возможности ISOC c Security Vision IRP/SOAR

Infosecurity расширяет возможности ISOC c Security Vision IRP/SOAR

Infosecurity расширяет возможности ISOC c Security Vision IRP/SOAR

Infosecurity, специализированный сервис-провайдер, оказывающий услуги в сфере информационной безопасности, IT и консалтинга по модели MSSP, заключила соглашение о стратегическом партнерстве с разработчиком ПО в сфере информационной безопасности Security Vision для повышения эффективности услуг Центра мониторинга и реагирования на инциденты Infosecurity SOC (ISOC).

Теперь заказчикам доступны услуги по противодействию кибератакам на базе Security Vision Incident Response Platform (IRP/SOAR), в рамках которого все рутинные процессы персонала, вовлеченного в обработку, реагирование и управление жизненным циклом инцидентов ИБ будут полностью автоматизированы. Security Vision – единственная российская ИТ-платформа, позволяющая автоматизировать до 95% программно-технических функций оператора информационной безопасности.

Благодаря IRP/SOAR аналитики SOC могут видеть в реальном времени не только этапы обработки и реагирования на инциденты, но и обогащать информацию о них данными со смежных систем. Таким образом автоматизированные действия Infosecurity SOC существенно снижают риски человеческого фактора при управлении событиями, существенно сокращают время реагирования и минимизирует риски проникновения в инфраструктуру организации. 

Модульная платформа Security Vision в составе Infosecurity SOC позволяет добавлять функционал под индивидуальные особенности заказчика, в зависимости от инфраструктуры и внутренних процессов компании. А экспертиза Infosecurity и многолетний опыт построения центров реагирования в различных масштабах позволила разработать большое количество сценариев реагирования и обширную базу плейбуков, которая постоянно пополняется новыми сценариями.

«По данным «Лаборатории Касперского» за первые пять месяцев 2022 года количество киберинцидентов в российских компаниях возросло почти на 40%. В числе наиболее часто атакуемых оказались финансовая и транспортная отрасли, ИТ и госорганы. В связи с этим мы отмечаем возросший интерес к SOC и готовы предложить обновленный сервис на базе Security Vision IRP. Наш сервис позволит не только относительно быстро выстроить процессы мониторинга и реагирования на инциденты, но и автоматизировать обработку событий ИБ и реагирование на них, а значит минимизировать риски проникновения в инфраструктуру, — говорит Иван Мирошниченко, заместитель директора SOC Infosecurity.

«Автоматизация процессов и операций является неотъемлемой частью современной ИТ-культуры. Это касается и сферы кибербезопасности, в которой драматически не хватает человеческого ресурса в условиях непрерывно увеличивающего количества угроз. Поэтому использование средства автоматизации MSSP-провайдером, для которого оказание услуг по кибербезопасности является основным бизнесом, стало обязательным. Автоматизация с помощью Security Vision IRP/SOAR позволит Infosecurity максимально эффективно оказывать услуги клиентам и стабильно развивать свой бизнес. Гибкость и легкость конструкторов процессов и коннекторов Security Vision, возможности масштабирования и построения разных режимов функционирования смогут покрыть все текущие и будущие задачи MSSP-провайдера», - отмечает Роман Овчинников, руководитель отдела исполнения Security Vision.

В октябре специалисты Infosecurity SOC прошли обучение по сертификационному курсу Security Vision 5, который включил в себя как теоретические, так и практические занятия по особенностям автоматизации ключевых процессов ИБ. Курс позволит аналитикам Infosecurity эффективнее подходить к процессам обработки инцидентов, повышать скорость реагирования и оказывать услуги SOC на еще более высоком уровне.

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru