RUCOMPROMAT

Энциклопедия библиотеки компромата

  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив
  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив

Хакеры могут взломать любого, Microsoft Office им в помощь

Общество
Всего 45 минут требуется злоумышленникам, чтобы через известную брешь ворваться в киберпространство любой компании и далее реализовывать черный сценарий — от хищения денег до блокировки деятельности предприятия.
25.11.2022
Оригинал этого материала
Компания
Причем подобные уязвимости IT-периметра есть у 100% компаний — к такому выводу пришли специалисты Positive Technologies, изучившие защищенность бизнеса из разных отраслей.

По словам директора по развитию продуктового бизнеса Positive Technologies Эльмана Бейбутова, всего кибербез фиксирует более 20 тысяч уязвимостей в различных системах в год, а ежедневно появляется около 50 новых. Для того чтобы классифицировать угрозы, компания ввела понятие трендовых уязвимостей. Они наиболее опасны, так как для них уже есть программные ключи (эксплойты) и информация широко расползается по специализированным ресурсам, что позволяет попробовать этот способ даже хакерам с минимальной подготовкой.

По данным Positive Technologies (компания провела исследование на основе 27 пилотных проектов «MaxPatrol VM»), трендовые уязвимости присутствуют в 100% компаний. В пределах пилотных зон, которые сам бизнес открывал для сканирования, было выявлено около 600 подобных брешей. При этом на один объект критической значимости приходилось две трендовые уязвимости. Эту статистику компания озвучила в рамках традиционной кибербитвы Standoff.

Как подчеркнул Эльман Бейбутов, наиболее часто встречались уязвимости в компонентах операционной системы Microsoft и пакета Microsoft Office. Высочайшая степень опасности у такого типа уязвимости — выполнение произвольного кода. Это позволяет хакеру в корпоративном цифровом пространстве запустить любую программу, создать любую учетную запись и загрузить любой объект, в том числе «вредонос». Для большинства атак выполнение произвольного кода — это точка победы, так как после проникновения остается просто реализовать логику атаки.

Еще один из типов критичных уязвимостей — это повышение привилегий. В этом случае злоумышленник захватывает учетную запись сотрудника, наделяет себя правами администратора и начинает атаку.

Трендовые уязвимости чаще представляют собой бреши в популярных операционных системах, в том числе российских.

«Пакетная база достаточно большая — контролировать все с точки зрения безопасной разработки сложно. И возможности нарушителей тоже растут, поэтому и число уязвимостей, которые появляются в Open-Source ПО, будет стремиться вверх, — отмечает Владимир Тележников, начальник отдела научных исследований ГК “Астра”. — Надо как можно быстрее их выявлять, устранять и разрабатывать технологии, которые позволят бороться не только с постфактум обнаруженными ошибками, а действовать на упреждение».

Однако не все вендоры следуют этому совету. В целом, по словам Эльмана Бейбутова, для российских разработчиков устранение уязвимостей в их собственном ПО пока оставляет желать лучшего: даже если им сообщают об обнаружении уязвимости, они не спешат не только выпустить патчи, но даже поставить в известность своих клиентов или комьюнити о существовании проблемы.

А может, просто отключить интернет?

Мало выявить уязвимость — надо организовать процесс ее устранения, с чем у многих российских компаний реальные проблемы. Отчасти это объясняется историческим противостоянием в фирме двух цифровых подразделений — департамента IT и департамента кибербезопасности, которое иногда доходит до состояния «междоусобной войны». Из-за отсутствия взаимодействия безопасники зачастую не знают, как меняется IT-ландшафт.

Еще одна причина недостаточной работы с выявленными уязвимостями — неправильная ее организация. Учитывая, что в среднем отчет о результатах сканирования на уязвимости содержит 30 тысяч строк, без приоритизации активов и действий справиться с ними невозможно, хотя большинство уязвимостей закрывается обновлением ПО и патч-менеджментом.

«То, что на пилотных проектах мы видим уже известные уязвимости, к которым вендоры уже выпустили соответствующие патчи или обновленные версии ПО, говорит о том, что в компаниях плохо выстроен процесс управления, — отмечает Павел Попов, лидер практики продуктов для управления уязвимостями и мониторинга кибербезопасности Positive Technologies. — Компании либо не контролируют устранение уязвимостей, поэтому не знают, что что-то выпало из процесса патч-менеджмента, либо не учитывают их критичность или значимость активов, на которых они расположены. Но сегодня на рынке уже есть подходы и решения, способные обеспечивать инвентаризацию, категоризацию, поиск уязвимостей, контроль за устранением и еще вагон функций».

Эволюция средств киберзащиты привела к увеличению выявленных уязвимостей. «Через год выявленных уязвимостей будет точно больше 20 тысяч, а 5–7 лет назад появлялось порядка 8–9 тысяч уязвимостей в год, но значит ли это, что их вообще было меньше? Нет! Уязвимостей было и есть огромный океан, — подчеркивает Эльман Бейбутов. — Но лучше знать, что ты пользуешься чем-то дырявым, так как это дает тебе возможность действовать по разным сценариям: прекратить использовать какое-то ПО, подготовить дополнительные рубежи “обороны”, попытаться удлинить или усложнить цепочку возможной атаки…»

Еще один вариант действий при угрозах кибератак предложила президент группы InfoWatch Наталья Касперская. По ее словам, спасти бизнес может децифровизация. «Причем вплоть до такой непопулярной меры, как децифровизация, может быть, даже съем интернет-датчиков там, где они, может быть, не очень нужны, то есть убирание их и по возможности переход на механические системы, — заявила она во время SOC-форума в середине ноября. — Сами предприятия должны посмотреть на свои объекты, которые являются наиболее критичными, понять, насколько их вообще можно атаковать и что с этим делать, например полностью закрыть или еще что-то».

Однако игроки ИТ-индустрии с простейшим решением проблемы готовы поспорить. Децифровизация — это звучит как демарш. С каким трудом проходила цифровизация, с таким же трудом будет идти децифровизация. Закручивание гаек безопасности в ультимативной форме децифровизации может быть во вред бизнесу, который только-олько начал получать отдачу от инвестиций в цифровизацию.

По данным «Мегафона», в 2021 году девять из 10 российских компаний подверглись кибератакам. При этом 38% получили имиджевый или финансовый ущерб. Наиболее уязвимым на сегодня оказался малый и средний бизнес.

Предыдущая статья
Следующая статья
---
Бейбутов Эльман Positive Technologies Россия
06.03.2026
Ирек Файзуллин спустил 38 миллиардов рублей
Минстрой под руководством коррумпированного чиновника "потерял" почти треть бюджета нацпроекта "Чистая вода".
06.03.2026
Сергей Чемезов напряг Олега Белозерова
Речь идет о мутном схематозе дотирования Уралвагонзавода за счет терпящей финансовые убытки РЖД.
06.03.2026
Владимир Кехман привел следствие к Дмитрию Гордовичу
Совладелец ББР Банка помогал криминальному театралу отмывать деньги.
05.03.2026
У Сергея Шойгу отрубили правую руку
С опозданием в два года следствие добралось до коррумпированного бывшего заместителя бывшего главы Минобороны Руслана Цаликова.
05.03.2026
Генерал отстирал белье на 10 лет тюрьмы
Экс-заместитель командующего Ленинградским военным округом Валерий Муминджанов приговорен к десяти годам колонии строгого режима за взятку.
05.03.2026
Роман Хойхин отремонтировал вагоны на уголовное дело
Начальник управления вагонного хозяйства Центральной дирекции инфраструктуры ОАО РЖД отправлен под домашний арест.
03.03.2026
Путинское окружение сбежало из ближневосточной норы
VIP-эвакуация: российскую элиту вывозят с Ближнего Востока бизнес-джетами, связанными с Патрушевыми и Януковичем, а также самолетом Роскосмоса.
02.03.2026
Армен Саркисян прокрутил завод электродрелей
Созданная российским топ-менеджментом немецкой компании Bosch Е1 Групп выкупила ее бывший завод по производству электроинструментов в саратовском Энгельсе.
02.03.2026
Российские олигархи не устают богатеть
Несмотря на санкции и войну состояние Алексея Мордашова, Владимира Потанина и Алекпера Вагитова устойчиво растет.
01.03.2026
Тимур Иванов выпил всю воду для Донбасса
Строительство водовода Дон-Донбасс, которое курировал коррумпированный экс-заместитель министра обороны, отлилось уголовными делами.
27.02.2026
Патриоты оказались вороватыми
Основателя прокремлевского телеграм-канала Readovka Алексея Костылева задержали за хищение денег Минобороны.
27.02.2026
Игорь Сечин снова взял на распил проект Восточной нефтехимической компании
Одиозный и коррумпированный глава "Роснефти" пролоббировал у российского президента возобновление проекта, который его компания пытается запустить с 2009 года.
27.02.2026
Коррупция свила гнездо в "Газпром нефти"
За взятки был арестован заместитель председателя правления нефтедобывающей компании Антон Джалябов.
26.02.2026
Российский ИИ будет тупым и сторожевым
Развитием искусственного интеллекта в РФ займется бывший охранник Владимира Путина Алексей Дюмин.
26.02.2026
Анатолий Чубайс был не при чем
Коррумпированный экс-глава "Роснано" пытается оспорить санкции Канады против него. Чубайс заявил, что никогда не поддерживал Владимира Путина.
26.02.2026
Алина Кабаева заработала на дворце Владимира Путина
Компания Ильгама Рагимова достроила президентский дворец в Геленджике и перевела в фонд бывшей гимнастки 3 миллиарда рублей.
26.02.2026
Российские чиновники и олигархи не смогли отказаться от дорогих яхт
Дмитрий Медведев, Сулейман Керимов, Алексей Сагал, Антон Вайно и другие приобрели в 2022-2024 годах через британские офшоры десятки дорогих яхт.
25.02.2026
Сергей Липатов сядет в тюрьму со второй попытки
Бывший председатель совета директоров футбольного клуба "Локомотив" в 2017 году избежал наказания за хищение средств Межтрастбанка, но от организации заказного убийства ему уже не отвертеться.
25.02.2026
Генпрокуратура нашла миллиарды у очередного экс-депутата Госдумы
Надзорное ведомство планирует изъять нечестно заработанные активы на 10 миллиардов рублей у семьи единороса Ризвангаджи Исаева.
24.02.2026
Игорь Рутько не поделился на 11 лет
Бывший глава ФГБУ «27-й Центральный научно-исследовательский институт» («27-й ЦНИИ») Минобороны не откатил вышестоящему начальству и поплатился за это 11 годами тюрьмы как стрелочник.
О проекте (контакты) | Лица | Места | Организации


RuCompromat.Com ® 16+