В России появился новый SOC как услуга для бизнеса

В России появился новый SOC как услуга для бизнеса

В России появился новый SOC как услуга для бизнеса

Российская компания «ЕСА ПРО» (входит в группу компаний «Кросс технолоджис») запустила новый сервис по модели SOC как сервис — то есть удалённый центр мониторинга информационной безопасности.

Он ориентирован на компании, которым нужно выполнять требования регуляторов по защите персональных данных и критической ИТ-инфраструктуры, но при этом нет возможности или желания строить собственную команду ИБ.

Сервис работает круглосуточно и опирается на команду инженеров и технологическую платформу, которая объединяет сертифицированные решения и инструменты с открытым кодом.

В платформу также входит система хранения данных с функцией сжатия (до 10–15 раз), а само решение интегрируется с основными операционными системами и средствами защиты — в том числе Windows и Linux.

Внутренний SOC — удовольствие дорогое. По оценкам, на запуск потребуется не менее 90 млн рублей, а ежегодное содержание обойдётся минимум в 30 млн (зарплаты, лицензии, обучение, техподдержка). Внешние SOC обычно обходятся дешевле — в среднем от 3 млн рублей в год. Такой подход даёт больше гибкости в планировании бюджета и позволяет выбрать объём услуг в зависимости от размера ИТ-инфраструктуры.

Рынок коммерческих SOC в России заметно вырос. Если в 2022 году основными клиентами были структуры, отделившиеся от международных компаний, то уже в 2023 году спрос стал шире. Объём рынка вырос на 50–60%, хотя аналитики ожидали до 70%.

При этом сами компании стали активнее передавать внешним провайдерам не только базовый мониторинг, но и более комплексные задачи: управление средствами ИБ, защиту репутации, аудит подрядчиков и киберразведку.

Отдельный интерес — у организаций с уже работающими внутренними SOC: им нужен взгляд со стороны, независимая оценка, экспертиза в противодействии сложным атакам, включая DDoS и угрозы в цепочке поставок.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Троян Shuyal Stealer ворует данные из 19 браузеров и исчезает без следа

В ИБ-компании Point Wild проанализировали образец Windows-стилера Shuyal, объявившегося в июле, и обнаружили внушительный список целевых браузеров — 19 наименований, в том числе Яндекс Браузер и Tor.

Свое имя написанный на C++ зловред (детектится на VirusTotal с результатом 48/72 по состоянию на 8 октября) получил по найденному в экзешнике идентификатору. От собратьев новобранец отличается не только большим количеством целей, но также умением заметать следы.

После запуска Shuyal Stealer прежде всего выполняет глубокое профилирование зараженной системы с помощью WMI: собирает данные жестких дисков (модель, серийный номер), подключенной клавиатуры (включая ID), информацию о настройках монитора, чтобы выстроить стратегию кражи данных сообразно конкретным условиям.

Троян также прибивает Диспетчер задач, способный выдать запуск вредоносных процессов, и прописывается в системе на автозапуск.

Кража данных осуществляется с помощью скриптов PowerShell. При этом зловреда интересует следующая информация:

  • сохраненные в браузере учетки, куки и история посещения сайтов;
  • содержимое буфера обмена;
  • токены аутентификации из Discord, Discord Canary и Discord PTB.

Инфостилер также умеет делать скриншоты, чтобы добавить контекст к украденным данным.

Вся добыча вместе с журналом вредоносной активности (history.txt) помещается в директорию runtime, специально создаваемую в папке временных файлов. Для эксфильтрации ее содержимое архивируется (runtime.zip) и затем отсылается в телеграм-бот, который Shuyal находит по вшитому ID.

Завершив кражу и вывод данных, Shuyal пытается стереть все следы своего присутствия в системе с помощью скрипта util.bat.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru