96% российских компаний не сдали пентест

96% российских компаний не сдали пентест

96% российских компаний не сдали пентест

96% организаций оказались не защищены от проникновения в локальную сеть. Positive Technologies обнародовала результаты пентестов за 2021-2022 годы. Во всех компаниях был взят полный контроль над инфраструктурой. В 9 из 10 случаях взломщик получил бы доступ к коммерческой тайне.

В проверке на киберпрочность приняли участие 50 проектов из 30 российских организаций, рассказали в пресс-службе Positive Technologies. Сами компании не разглашаются.

Вердикт пентестеров: уровень защищенности от внешнего и внутреннего нарушителя преимущественно низкий.

“В организациях было обнаружено множество подтвержденных векторов атак, направленных на доступ к критически важным ресурсам, при этом потенциальному нарушителю для использования этих векторов не нужно обладать высокой квалификацией”, — говорится в отчете Positive Technologies.

В 96% организаций злоумышленник мог бы преодолеть сетевой периметр и проникнуть во внутреннюю сеть.

В 57% компаний существовал вектор проникновения, состоявший не более чем из двух шагов. В среднем для этого потребовалось бы четыре шага.

Самая быстрая атака была проведена пентестерами за час.

Исследования показали, что в среднем для проникновения во внутреннюю сеть компании злоумышленнику могло бы потребоваться пять дней и четыре часа.

Основными точками входа стали уязвимости и недостатки конфигурации веб-приложений — такие векторы были выявлены во всех без исключения компаниях.

Чаще всего критически опасные уязвимости были связаны с “распущенной” парольной политикой и непропатченным софтом. В половине компаний нашли уязвимости в коде веб-приложений.

При проведении внешнего пентеста в 9 из 10 случаев потенциальные злоумышленники могли бы получить несанкционированный доступ к конфиденциальной информации, например к сведениям, составляющим коммерческую тайну.

При проведении внутреннего пентеста в 100% организаций была доказана возможность взять полный контроль над ресурсами домена. Получить доступ к конфиденциальной информации было возможно в 68% компаний.

“Среди всех обозначенных организациями недопустимых событий для 89% удалось подтвердить возможность их реализации, — комментирует цифры аналитик Positive Technologies Яна Юракова. — В среднем на осуществление недопустимого события злоумышленникам потребовалось бы 10 дней. В некоторых случаях для этого даже не требовалось получать максимальные привилегии в домене”.

Недопустимые события, которые сумели “допустить” пентестеры Positive Technologies, испортили бы компаниям репутацию (61%), обернулись бы штрафами (57%) и финансовыми потерями (39%).

Кому и зачем нужен пентест и как правильно выбрать пентестера, можно почитать в материале Anti-Malware.ru.

Подпишитесь на новости

Разрозненные данные мешают бизнесу в России получать отдачу от ИИ-агентов

ИИ-агент умеет ответить, сколько денег на счете подразделения, но спланировать финансирование всей компании уже не может. Ему не хватает связей между системами и унифицированных данных. Именно это мешает бизнесу получать ожидаемый экономический эффект, считает глава Rubytech Игорь Ведёхин.

Как сообщает ТАСС, он выступил на форуме «Цифровые решения». По словам Ведёхина, без интеграции корпоративных сервисов агент остается помощником для локальных вопросов, а полноценные бизнес-задачи требуют работы сразу с несколькими системами.

Например, для финансового планирования нужно обратиться к ERP, данным о поставщиках и покупателях, банковским сервисам и прогнозам. Если все это существует отдельно, одной умной модели недостаточно: целостной картины бизнеса у нее просто нет.

Откладывание интеграции только усложняет ситуацию, отмечает Ведёхин. Команды создают собственные костыли подключения к моделям и изолированные хранилища результатов. Чем дольше так работает компания, тем больше разрозненных решений ей предстоит объединять.

Есть и вопрос дорогого железа. По оценке главы Rubytech, при нынешних подходах загрузка GPU обычно не достигает 35-40%, тогда как консолидация на общей платформе позволяет довести ее до 70-80%. Это, по его словам, дает возможность выполнять примерно вдвое больше работы на имеющейся инфраструктуре. Методика расчета этих показателей в сообщении не приводится.

Разработку ПО Ведёхин называет одной из немногих сфер, где ИИ уже дает четкий результат. Причина — относительно унифицированная среда: языки программирования, Git и Jira.

RSS: Новости на портале Anti-Malware.ru