96% российских компаний не сдали пентест

96% российских компаний не сдали пентест

96% российских компаний не сдали пентест

96% организаций оказались не защищены от проникновения в локальную сеть. Positive Technologies обнародовала результаты пентестов за 2021-2022 годы. Во всех компаниях был взят полный контроль над инфраструктурой. В 9 из 10 случаях взломщик получил бы доступ к коммерческой тайне.

В проверке на киберпрочность приняли участие 50 проектов из 30 российских организаций, рассказали в пресс-службе Positive Technologies. Сами компании не разглашаются.

Вердикт пентестеров: уровень защищенности от внешнего и внутреннего нарушителя преимущественно низкий.

“В организациях было обнаружено множество подтвержденных векторов атак, направленных на доступ к критически важным ресурсам, при этом потенциальному нарушителю для использования этих векторов не нужно обладать высокой квалификацией”, — говорится в отчете Positive Technologies.

В 96% организаций злоумышленник мог бы преодолеть сетевой периметр и проникнуть во внутреннюю сеть.

В 57% компаний существовал вектор проникновения, состоявший не более чем из двух шагов. В среднем для этого потребовалось бы четыре шага.

Самая быстрая атака была проведена пентестерами за час.

Исследования показали, что в среднем для проникновения во внутреннюю сеть компании злоумышленнику могло бы потребоваться пять дней и четыре часа.

Основными точками входа стали уязвимости и недостатки конфигурации веб-приложений — такие векторы были выявлены во всех без исключения компаниях.

Чаще всего критически опасные уязвимости были связаны с “распущенной” парольной политикой и непропатченным софтом. В половине компаний нашли уязвимости в коде веб-приложений.

При проведении внешнего пентеста в 9 из 10 случаев потенциальные злоумышленники могли бы получить несанкционированный доступ к конфиденциальной информации, например к сведениям, составляющим коммерческую тайну.

При проведении внутреннего пентеста в 100% организаций была доказана возможность взять полный контроль над ресурсами домена. Получить доступ к конфиденциальной информации было возможно в 68% компаний.

“Среди всех обозначенных организациями недопустимых событий для 89% удалось подтвердить возможность их реализации, — комментирует цифры аналитик Positive Technologies Яна Юракова. — В среднем на осуществление недопустимого события злоумышленникам потребовалось бы 10 дней. В некоторых случаях для этого даже не требовалось получать максимальные привилегии в домене”.

Недопустимые события, которые сумели “допустить” пентестеры Positive Technologies, испортили бы компаниям репутацию (61%), обернулись бы штрафами (57%) и финансовыми потерями (39%).

Кому и зачем нужен пентест и как правильно выбрать пентестера, можно почитать в материале Anti-Malware.ru.

Подпишитесь на новости

Гигабит в каждую квартиру: Минцифры готовит новые правила для провайдеров

Российским провайдерам хотят поднять планку: обеспечить скорость Сети не менее 1 Гбит/с на домохозяйство в каждом многоквартирном доме. На выполнение требования предполагается дать десять лет. Но гигабитный интернет — лишь одна часть реформы: операторам также готовят новые лицензии и более жёсткие санкции.

Как пишет  «КоммерсантЪ», замглавы Минцифры Дмитрий Угнивенко рассказал об инициативе на форуме «Цифровые решения».

Ведомство рассчитывает внести законопроект в Госдуму до конца 2026 года. Пока требования прорабатываются — обязательный гигабит завтра утром никто не обещает.

Вместо почти двадцати видов лицензий предлагаются четыре уровня: муниципальный, базовый, универсальный и генеральный. Индивидуальные предприниматели, согласно планам реформы, не смогут оказывать услуги связи. На переоформление лицензий компаниям хотят дать год без взимания платы.

Самый нервный пункт — внесудебное лишение лицензии за повторные нарушения законодательства о связи. Следом может идти запрет получать новую лицензию в течение десяти лет. Для провайдера это уже не предупреждение, а потенциальное выключение бизнеса.

Представители отрасли спорят именно с таким подходом. Исполнительный директор Ассоциации компаний связи Ярослав Дубовиков предупреждает: отзыв лицензии, например за несданный отчёт, способен парализовать работу оператора и его клиентов. Ранее участники рынка оценивали, что из-за новых требований может уйти около трети провайдеров.

Минцифры обещает учесть положение небольших операторов, особенно единственных на своей территории. От этих послаблений многое зависит: эксперты допускают подорожание связи в малых городах, если требования окажутся слишком тяжёлыми.

RSS: Новости на портале Anti-Malware.ru