Angara Security внедрила в SOC EDR-систему от BI.ZONE

Angara Security внедрила в SOC EDR-систему от BI.ZONE

Angara Security внедрила в SOC EDR-систему от BI.ZONE

EDR-система BI.ZONE Sensors усилит экспертизу Angara Security в защите конечных точек от сложных угроз и повысит эффективность обнаружения. Внедрение позволит сократить время принятия решений при анализе подозрений на киберинциденты и, в конечном счете, предоставить клиентам услуги мониторинга и реагирования.

Коммерческий SOC Angara Security успешно работает с 2017 года, при этом развиваются собственные продукты, такие как SIEM. Компания представила дорожную карту развития SOC до 2023 года, согласно которой будет стремиться перейти от использования собственных инструментов контроля конечных точек к полноценному коммерческому EDR.

Внедрение EDR расширяет возможности обнаружения киберугроз и активного реагирования, что является ключевым элементом SOC-услуг.

Директор Angara SOC, Тимур Зиннятуллин, отмечает, что система класса EDR от BI.ZONE позволит выйти за пределы ограничений и полностью управлять всеми аспектами работы, включая события, обогащение данных и телеметрию.

BI.ZONE Sensors изначально разрабатывалась как внутренняя EDR-система для использования в рамках сервиса BI.ZONE TDR, объединяющего классический SOC и MDR.

В конце 2022 года специалисты BI.ZONE приняли решение вывести продукт на массовый рынок, и Angara Security стала первым MSSP-партнером, внедряющим BI.ZONE Sensors. Angara Security выбрала эту систему из-за ее гибких интеграционных возможностей, поддержки различных операционных систем, наличия встроенной самозащиты, активного реагирования и сбора всей необходимой телеметрии. Ценность также имеет отечественное программное обеспечение.

BI.ZONE Sensors значительно расширяет возможности Angara SOC, например, ускоряет процесс анализа LDAP-запросов. Она также предоставляет новые возможности для выявления PPID-spoofing и command line spoofing.

Директор департамента мониторинга, реагирования и исследования киберугроз BI.ZONE, Теймур Хеирхабаров, отмечает, что BI.ZONE Sensors был разработан с учетом потребностей сервис-провайдеров, и Angara Security является компетентным и продвинутым партнером, способствующим улучшению и развитию этого продукта. Планируется дальнейшее расширение сотрудничества, включая увеличение числа установок и добавление новых модулей, таких как модуль Deception, автоматизирующий создание и управление ловушками для обнаружения атакующих.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Chrome-аддоны AVG, Microsoft передают данные по HTTP, хранят ключи в коде

Некоторые из самых загружаемых расширений для Google Chrome оказались настоящими «дырками» в вашей приватности. Исследователи из Symantec обнаружили, что десятки расширений передают данные через незащищённый HTTP и даже вшивают ключи доступа к API прямо в код.

Во-первых, часть расширений отправляют конфиденциальную информацию в открытом виде — то есть вообще без шифрования. Вот что может утечь:

  • посещаемые домены,
  • ID устройства,
  • операционная система,
  • телеметрия использования,
  • даже факт удаления расширения.

А теперь представьте, что вы сидите в кафе на публичном Wi-Fi. Кто угодно в той же сети может перехватить этот трафик — а в некоторых случаях и подменить его. Это классическая атака посредника (AitM).

Вот некоторые примеры из списка:

  • SEMRush Rank и PI Rank — отправляют данные на rank.trellian[.]com через обычный HTTP.
  • Browsec VPN (!) — передаёт запрос на browsec-uninstall... при удалении расширения.
  • MSN New Tab и MSN Homepage — сливают уникальный ID устройства на g.ceipmsn[.]com.
  • DualSafe Password Manager — отправляет данные о версии, языке браузера и типе использования на stats.itopupdate[.]com тоже по HTTP.

«Даже если пароли напрямую не передаются, тот факт, что менеджер паролей использует незащищённый трафик — уже вызывает серьёзные вопросы», — подчёркивает исследователь из Symantec Юаньцзин Го.

Symantec также нашла расширения, где разработчики просто оставили в коде:

  • ключи Google Analytics 4 (GA4),
  • ключи Microsoft Azure (для распознавания речи),
  • ключи AWS для загрузки в S3,
  • токены телеметрии и API ключи сторонних сервисов.

Среди таких расширений:

  • AVG Online Security, SellerSprite, Equatio, Microsoft Editor, Watch2Gether, Trust Wallet, TravelArrow и др.
  • Antidote Connector, использующее библиотеку InboxSDK с уже встроенными credentials. Проблема может касаться ещё более 90 расширений — их названия пока не раскрываются.

Symantec рекомендует удалить такие расширения, пока разработчики не исправят проблемы. Это не паранойя — любой, у кого есть доступ к сети, может перехватить данные. Это уже не гипотетическая угроза.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru