К безопасности российских экосистем предъявили повышенные требования

К безопасности российских экосистем предъявили повышенные требования

К безопасности российских экосистем предъявили повышенные требования

По данным Т1, в 2022 году одним из самых популярных инструментов киберпреступников были атаки на цепочки поставок российских организаций. Однако попытки злоумышленников проникнуть в ИТ-инфраструктуру участников отечественных экосистем вряд ли увенчались успехом. В последние пять лет они приложили значительные усилия для обеспечения информационной безопасности в соответствии с новыми требованиями.

Атаки на цепочки поставок в России

В 2022 году хакеры осуществили 403 атаки на госучреждения. По сравнению с предыдущим годом их количество увеличилось на 25 %. Об этом свидетельствуют данные Positive Technologies. Наиболее популярными типами вредоносов были шифровальщики (56 % среди атак с применением ВПО) и вредоносные программы для удаленного управления (29 %). Также нередко госучреждения становились жертвами атак на цепочки поставок ПО (5 %).

Атака на одно из госведомств, например, по данным «РТК-Солар», осуществлялась не через его сайт, а через API взаимодействия с подрядчиком. Хакеры стремились «погасить» систему технологического взаимодействия госучреждения с другими площадками.

С серьезными последствиями из-за компрометации цепочек поставок сталкивался и крупный бизнес. По информации Т1, к примеру, через подрядчика одной организации был осуществлен сброс настроек телекоммуникационного оборудования. Это привело к проблемам с ИТ-инфраструктурой целевой компании.

Большинство других атак на цепочки поставок, по всей видимости, приводило организации к серьезным репутационным и финансовым издержкам. Некоторые из них могли стать причиной серьезных штрафов бизнеса. Однако говорить о недостаточном внимании российских компаний, уделяемом противодействию атакам на цепочки поставок, преждевременно.

Дело в том, что свести к минимуму вероятность их компрометации можно только грамотно управляя многочисленными рисками. Кроме того, необходимо обеспечить информационную безопасность серверов, приложений, данных, рабочих станций и различных других объектов.

Не менее важна проверка и контроль работы поставщиков. Особое внимание следует уделять разработке кода программного обеспечения: данный процесс должен быть полностью безопасным.

Все это требует от организаций значительных временных и финансовых ресурсов. Многие меры при этом крайне сложно реализовать технически. Поэтому российским компаниям пока попросту не хватило времени, прошедшего с момента возникновения атак на цепочки поставок, чтобы обеспечить необходимую защиту.

Требования к безопасности участников российских экосистем

В ходе выступления на международном форуме по практической безопасности «Positive Hack Days 2022», Алексей Волков, вице-президент, директор по информационной безопасности VK, отметил, что за последние пять лет почти у всех крупных организаций появились требования к компаниям своей собственной экосистемы и поставщикам.

«Это позволяет обеспечивать высокую безопасность всех частей цепочки услуг, включая процесс контроля поставок ПО, в частности, его разработки. VK - не исключение, мы в 2022 году разработали регламент, который описывает все требования к уровню зрелости информационной безопасности у потенциального контрагента и все действия наших специалистов», - рассказал Алексей Волков.

Основное внимание в требованиях компании уделяется контролю доступа к конфиденциальным данным, ответственности за их разглашение и реагированию на инциденты, включая обязательное уведомление VK.

«В совокупности, эти меры позволяют обеспечить прозрачность и унификацию требований к партнерам, четкое разграничение ответственности и, самое главное, помогают повысить практическую защищенность данных и сервисов», - отметил Алексей Волков.

В Ozon пошли несколько иным путем: при обеспечении информационной безопасности в последние годы в компании начали использовать рискориентированный подход. Чтобы обеспечить сохранность данных и устойчивость ИТ-инфраструктуры в организации разрабатывают сервисы с учетом требований к защите, а также учитывают периметр, где злоумышленники могут получить доступ в системы.

«Исходя из этого мы учитываем риски у наших подрядчиков, чьи сотрудники обладают доступом в системы Ozon - такие пункты дополнительно учитываются при заключении договора», - пояснил Кирилл Мякишев, директор по информационной безопасности Ozon.

Также в компании оценивают риски партнеров, которые работают с ней по франшизе и открывают пункты выдачи заказов. Не стать жертвой мошенников им помогает обучение базовым правилам информационной безопасности, организованное в Ozon.

«Партнеры должны понимать возможные риски и знать основные меры предосторожности - для этого мы разрабатываем специальные курсы и памятки», - рассказал Кирилл Мякишев.

В «МегаФоне» существует практика проверок программного обеспечения и применения методик анализа кода на наличие уязвимостей. В случаях взаимодействия с партнером и приобретения решения, которое предоставляется из его инфраструктуры, компания подписывает с ним соглашение о соответствии тем требованиям, которые предъявляет к собственной инфраструктуре.

«Также в организации формализуют юридическую ответственность партнера в случае если он не соответствует этим требованиям и есть вероятность наступления репутационных рисков», - рассказал Александр Осипов, директор по развитию облачных и инфраструктурных решений «МегаФона».

По всей видимости, в ближайшие годы хакеры достаточно часто будут добиваться поставленных целей при компрометации цепочек поставок. Однако постепенно их шансы на победу будут снижаться: количество организаций, выстраивающих безопасную работу с партнерами по примеру компаний с экосистемами, продолжит неуклонно расти.

Cloudflare признал домены Телеги шпионскими

Удаление приложения «Телега» из App Store, судя по всему, оказалось связано не только с шумом вокруг безопасности, но и с инфраструктурными проблемами проекта. Речь идёт о двух доменах, которые, по данным издания, относятся к проекту: telega.me и api.telega.info.

После появления такой метки, как объяснили собеседники «Кода Дурова», для «Телеги» фактически запустился процесс быстрого вытеснения с крупных площадок.

Один из ключевых эпизодов в этой цепочке — отзыв TLS-сертификата международным удостоверяющим центром GlobalSign. Именно этот сертификат подтверждал подлинность проекта и использовался для защищённого соединения по HTTPS.

По словам одного из экспертов, отзыв сертификата мог стать критически важным фактором для присутствия приложения в App Store.

 

При этом мнения собеседников издания немного разошлись в деталях. Один из них считает, что решающим был именно отзыв сертификата, а пометка Cloudflare лишь запустила эту цепочку.

Другой, наоборот, полагает, что главную роль сыграло именно признание доменов Telega «шпионскими», а уже затем это привело к отзыву сертификата и удалению приложения со стороны Apple.

Смысл их аргумента примерно такой: если бы проблема была только в технической замене сертификата, разработчики могли бы сравнительно быстро перевыпустить его и вернуть приложение в рабочее состояние.

Но поскольку речь шла именно об отзыве сертификата на фоне более серьёзной репутационной и инфраструктурной оценки, ситуация оказалась жёстче.

В итоге сторонний клиент исчез из App Store. И это произошло на фоне уже и без того громкого скандала вокруг «Телеги»: ранее приложение активно обсуждали из-за подозрений в возможном MITM-перехвате трафика.

RSS: Новости на портале Anti-Malware.ru