В ходе фиджитал-турнира Игры Будущего было предотвращено 200 кибератак

В ходе фиджитал-турнира Игры Будущего было предотвращено 200 кибератак

В ходе фиджитал-турнира Игры Будущего было предотвращено 200 кибератак

Система кибербезопасности «Игр будущего», созданная на базе технологий Positive Technologies, позволила предотвратить около 200 инцидентов ИБ и полностью исключить недопустимые события — те, что могли бы сорвать глобальное мероприятие.

Международный турнир в формате функционально-цифрового спорта впервые провели в этом году в Казани; в нем приняли участие 260 команд и более 2 тыс. участников из разных стран. О вызовах и успехах защиты ИТ-инфраструктуры «Игр» специалисты рассказали на только что завершившемся киберфестивале Positive Hack Days.

Обеспечением кибербезопасности важного мероприятия занималась команда PT Expert Security Center (PT ESC) во взаимодействии с ведущими игроками российского рынка ИБ. Координация совместных усилий была возложена на Минцифры РФ и НКЦКИ.

На подготовительном этапе были определены недопустимые события (остановка турнира, прерывание трансляции, подмена транслируемого контента, кража / утечка персональных данных участников турнира и гостей) и меры по защите от них. После этого пришлось решать вопрос о создании нужной системы и ее развертывании в сжатые сроки — за несколько дней.

Итоговый центр противодействия киберугрозам (ЦПК) был способен обеспечить мониторинг событий безопасности и оповещений об атаках, проактивный поиск угроз и оперативное реагирование на инциденты в распределенной инфраструктуре (включала более 10 площадок).

Обработку оповещений, поступающих с 2 тыс. активов, выполняла MaxPatrol SIEM. В ходе «Игр» было сгенерировано 6 тыс. алертов; поток событий безопасности в среднем составил 10 тыс. в секунду.

С помощью системы PT Network Attack Discovery (PT NAD) удалось выявить и пресечь множество попыток заражения, в том числе в стиле WannaCry:

  • попытки эксплойта уязвимости CVE-2017-0144 (EternalBlue);
  • коммуникации с бэкдорами DoublePulsar;
  • сканирование для выявления открытых портов 445/SMB;
  • активность вредоносов WannaCry и Petya (найдено 39 узлов с признаками заражений).

Злоумышленники также проводили разведку, запускали сканы в поиске уязвимостей и создавали фишинговые ловушки. Обнаружить попытки взлома, применения RAT (TeamViewer, AnyDesk, RMS, Ammyy Admin, Radmin) и запрещенных VPN-клиентов помогала PT NAD; продукт также работал по заранее составленным белым спискам IP-адресов, позволяя блокировать DDoS-атаки.

Для оперативного устранения угроз на конечных устройствах, контроля безопасности буткемпа (150 узлов), защиты удаленных подключений по VPN использовались возможности MaxPatrol EDR. Выявление и устранение уязвимостей осуществлялись с помощью MaxPatrol VM.

В состав ЦПК были также включены PT NAD (помогла обнаружить криптомайнеры на 18 узлах) и PT Application Firewall (ежедневно фиксировал не менее 1 тыс. веб-атак, а во время праздничных церемоний — свыше 10 тысяч).

 

Параллельно с ЦПК был запущен пилотный MaxPatrol O2, который автоматически собирал и анализировал срабатывания средств защиты, проверял события и выделял заслуживающие внимания, экономя время специалистам.

«Перед метапродуктом стояла масштабная задача: помочь защитить сложную геораспределенную инфраструктуру «Игр Будущего», которая охватывала почти 1300 узлов и динамично изменялась в процессе мероприятия, — отметила Анастасия Важенина, руководитель практики развития метапродуктов PT. — MaxPatrol O2 успешно справился со своей задачей по защите такого крупного спортивного мероприятия и доказал, что его можно с уверенностью использовать в различных организациях и отраслях».

Свежие данные россиян подорожали в даркнете на 13%

Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%, сообщили эксперты BI.ZONE. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14 до 18%. Для сравнения: совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.

Стилеры похищают с заражённых устройств сохранённые логины, пароли, cookie-файлы, токены сессий и доступы к почте, VPN, облачным сервисам и корпоративным системам.

Особенно ценятся свежие данные, позволяющие провести целевую атаку до того, как жертва сменит пароль или сервис завершит активную сессию.

Cookies могут оставаться действительными от нескольких часов до нескольких дней и иногда позволяют войти в аккаунт в обход двухфакторной аутентификации. Поэтому у подпольных продавцов действует принцип доставки продуктов: чем свежее, тем дороже.

Один архив с логами, по данным «Известий», в среднем продают за $10-15. Покупатели могут выбрать данные по стране, сервису и другим признакам. Есть и подписочная модель: за $250-300 в месяц клиент получает доступ к закрытому серверу или телеграм-каналу, куда ежедневно загружают новые архивы.

Цена зависит от качества проверки, сортировки и эксклюзивности информации. Такие наборы используют для захвата аккаунтов, фишинга, атак на банки и криптовалютные сервисы, а также поиска корпоративных учётных записей, через которые можно проникнуть в инфраструктуру компании.

Закрытие одного магазина проблему не решает: на его месте быстро появляется другой. Поэтому украденные данные нужно как можно скорее обесценить. При обнаружении стилера необходимо сменить пароли, завершить все активные сессии, отозвать токены и проверить устройство.

Компаниям рекомендуют применять EDR, устойчивую к фишингу MFA и мониторинг утечек. Обычным пользователям — избегать пиратских программ, не открывать подозрительные вложения и хранить пароли в менеджере.

RSS: Новости на портале Anti-Malware.ru