Россия вошла в ТОП-3 по доле заблокированных объектов на компьютерах АСУ ТП

Россия вошла в ТОП-3 по доле заблокированных объектов на компьютерах АСУ ТП

Россия вошла в ТОП-3 по доле заблокированных объектов на компьютерах АСУ ТП

Вредоносные объекты блокировались почти на 40% компьютеров систем автоматизации в России. Данные за вторую половину 2022 года представили в компании Kaspersky. Скрипты и фишинговые страницы блокировались на каждом пятом компьютере АСУ ТП.

Россия заняла третье место в рейтинге регионов мира по доле заблокированных вредоносных объектов в АСУ ТП, говорится в отчете Kaspersky ICS CERT. За полгода страна прибавила 9 пунктов — это самый заметный рост среди исследуемых регионов. Практически с такими же показателями (40%) первое и второе места разделили Африка и Центральная Азия. Меньше всего блокировок в США, Канаде и Европе.

 

Рост в России связан с увеличением доли компьютеров АСУ ТП, которые были атакованы вредоносными объектами из интернета. Их количество выросло на 12 процентных пункта по сравнению с первым полугодием.

К основным угрозам относятся вредоносные скрипты и фишинговые страницы (JS и HTML). Они были заблокированы почти на каждом пятом компьютере АСУ ТП (18%). Этот показатель также резко вырос по сравнению с первой половиной года, прибавив 11 пунктов.

Всплеск обусловлен массовым заражением сайтов (в том числе промышленных организаций) на Bitrix CMS. Атакующие использовали брешь в системе, чтобы перенаправлять браузер на вредоносные веб-ресурсы и фишинговые страницы.

Как правило, компьютеры АСУ ТП, с которых в интернет можно попасть на произвольные сайты, — это автоматизированные рабочие места операторов и инженеров.

 

Если говорить о ситуации по отраслям в целом, самый заметный рост во второй половине 2022 года по доле компьютеров АСУ ТП, на которых были заблокированы вредоносные объекты, наблюдался в энергетике — 11,5 пунктов. В сфере инжиниринга и интеграции АСУ ТП этот показатель вырос на 10 пунктов, в автомобилестроении — на 8, в системах автоматизации зданий — на 4 пункта.

При этом сектор автомобилестроения — лидер по доле атакованных компьютеров среди всех исследуемых отраслей (43%).

“Повсеместная цифровизация, на которую идут многие современные предприятия, с одной стороны позволяет повысить эффективность производства, с другой — увеличивает потенциальное количество точек входа в периметр инфраструктуры”, — комментирует цифры эксперт Kaspersky ICS CERT Кирилл Круглов. По его словам, интернет выступил в роли основного источника угроз: атаки часто начинаются с попыток проникновения через устройства, получившие доступ к заражённым или вредоносным интернет-ресурсам.

Staffcop добавил файловый сканер и перехват данных в MAX на Windows

В Staffcop (входит в экосистему «Контур») вышло обновление, которое добавляет больше инструментов для расследования инцидентов и профилактики утечек. Самое важное нововведение — файловый сканер для инвентаризации данных и перехват переписки в MAX на Windows.

Новый файловый сканер собирает информацию о файлах на рабочих станциях и в хранилищах, анализирует их содержимое и передаёт результаты на сервер.

Данные автоматически раскладываются по категориям, после чего с ними проще работать: настраивать доступы, политики, назначать метки. Для ИБ-специалистов добавили удобные фильтры и поиск — это упрощает разбор результатов и помогает быстрее находить чувствительные данные и потенциальные риски.

Кроме того, Staffcop теперь учитывает метки, которые проставляет «Спектр.Маркер», и использует их в метаданных файлов. Это позволяет точнее применять политики и ускоряет расследование инцидентов: информация из двух систем анализируется автоматически.

В части контроля коммуникаций добавлен перехват переписки в мессенджере MAX на Windows, а также WebWhatsApp на Linux. Это даёт возможность анализировать сообщения, фиксировать нарушения и выявлять признаки передачи защищаемой информации через несанкционированные каналы.

Разработчики также переработали обработку данных: ускорили извлечение текста и выделение слов-триггеров. Новый механизм спуллера распределяет нагрузку при приёме данных от агентов, что снижает риск просадок производительности и ошибок при работе с большими объёмами информации.

Появился обновлённый драйвер контроля клавиатуры — он позволяет надёжнее фиксировать ввод паролей при входе в систему. Это расширяет возможности контроля рабочих станций и помогает выявлять слабые пароли, несанкционированные учётные записи и попытки доступа.

Обновили и утилиту удалённой установки агентов: теперь можно гибче задавать правила установки и исключения, что особенно актуально для сложной инфраструктуры. Добавлена поддержка Rutoken на Windows для контроля использования токенов, а в интерфейсе появилась информация о сроке окончания технической поддержки сервера — чтобы администраторам было проще планировать обновления и продление поддержки.

RSS: Новости на портале Anti-Malware.ru