14 октября 2016

[ZLONOV.ru] Выступления заказчиков (и не только) на Код ИБ Екатеринбург

ZLONOV.ru
Пост Выступления заказчиков (и не только) на Код ИБ Екатеринбург опубликован на сайте ZLONOV.ru


Вы можете подписаться на обновления напрямую: RSS-лента
Презентации и документы: SlideShare
Ссылка на Twitter: @zlonov

10 октября 2016

[аналитика] NIST: люди перестали волноваться из-за кибербезопаcности

Сведения о плачевном состоянии кибербезопасности на предприятиях критической инфраструктуры, в государственных организациях, компаниях всех размеров, а также на пользовательских устройствах не на шутку волнуют аналитиков, правоохранителей, ИБ-экспертов. Однако сами пользователи относятся к угрозам весьма флегматично. Национальный институт стандартов и технологий США (NIST) опубликовал исследование об отношении людей к киберрискам. Как выяснилось, сообщения о постоянно возникающих киберугрозах так «забили эфир», что пользователи решили просто перестать волноваться.

Это очень тревожный индикатор того, что пользователи приближаются к стадии «усталости» от проблем безопасности. Опрос показал, что участники настолько привыкли к постоянным угрозам, что относятся к ним с неким фатализмом. Один из участников сказал по этому поводу: «Это не конец света. Если что-то должно произойти, оно произойдет».

Такое отношение к серьезной проблеме волнует ИБ-экспертов. Например, автор отчета, научный сотрудник NIST Мэри Теофанос (Mary Theofanos) сказала, что в рамках подготовки исследования ее коллеги опросили около 40 человек, не имеющих отношения к миру кибербезопасности, чтобы понять уровень осведомленности о рисках среди «обывателей». Хотя выборка весьма небольшая, опрос каждого участника был подробным и длился около 45 минут. Как пояснила Теофанос, нужно было установить ориентир и задать реалистичные цели в рамках Национальной инициативы по образованию в сфере кибербезопасности (NICE).

Фатализм и безразличие респондентов потрясли исследователей. По словам Теофанос, люди, не успевающие за быстрыми темпами мира ИТ-безопасности, решили, что им уже ничто не поможет. Вопросы кибербезопасности становятся сложнее день ото дня, и многим людям, чтобы поспевать за трендом, требуются слишком серьезные усилия, и кибероборона для них теряет всякий смысл.

Многие участники опроса считают, что они неинтересны киберпреступникам, так как у них «нечего украсть». Одна респондентка отметила: «Если хакеры хотят украсть мой рецепт черничных маффинов — пожалуйста». Люди уверены, что стоящей целью для киберпреступников являются, к примеру, сотрудники спецслужб, но никак не обычные пользователи. Примечательно, что отношение к данной проблеме совершенно противоположно у людей, ставших тем или иным образом жертвой киберпреступлений. «Те, кто столкнулся с подделкой их личности, смотрят на проблему кибербезопасности совершенно по-другому», — отметила автор исследования.

Как считает Теофанос, ситуацию можно исправить, только изменив образ мышления пользователей. Технологическим компаниям стоит создавать продукты, больше ориентированные на обычных людей, не обладающих глубокими познаниями в области информационной безопасности. «Нам нужно максимально облегчить обеспечение безопасности для пользователей и превратить соблюдение требований ИБ в привычку, доведенную до автоматизма», — сказала Теофанос. По ее словам, если пользователям приходится принимать слишком много решений, они не чувствуют себя в силах изменить ситуацию.


Источник: Threatpost | Новости ИБ

08 октября 2016

Критическая инфраструктура не в лучшем состоянии

Предприятия критической инфраструктуры США получили еще одно предупреждение о необходимости срочных действий, направленных на защиту от кибератак: правительство США выпустило ежегодный отчет о состоянии объектов критической инфраструктуры.

Ежегодный отчет NCCIC/ICS-CERT за 2015 финансовый год подтверждает, что в системах АСУ ТП (SCADA) по-прежнему содержится огромное количество уязвимостей. Большей частью это проблемы, связанные с нарушением прав доступа, низким качеством программного кода, а также со слабой криптозащитой сети и коммуникаций (или ее полным отсутствием).

Отчет подготовлен Командой экстренного реагирования на кибератаки на системы промышленного управления США (U.S. Industrial Control Systems Cyber Emergency Response Team, ICS-CERT); в нем содержится анализ данных, предоставленных частными и публичными организациями, работающими на рынке систем управления промышленными процессами в 2015 году. Самыми уязвимыми для кибератак оказались системы предприятий, представляющих отрасли энергетики, производства критически важного оборудования, водоснабжения и водоотведения, а также пищевую и сельскохозяйственную отрасли.

«Отчет выявил, что в области критической инфраструктуры нам приходится иметь дело с теми же системными проблемами, что и 20–30 лет назад, — сказал Джастин Харви (Justin Harvey), глава по стратегии информационной безопасности в компании Gigamon. — Мы не можем оставить все как есть, когда дело касается безопасности систем АСУ ТП».

Согласно ICS-CERT, 52% уязвимостей, о которых стало известно в 2015 году, связаны с несовершенствами в процессах валидации ввода и контроля прав доступа. В то же время эксперты предполагают, что «популярность» этого типа уязвимостей связана с тем, что именно о них в основном докладывали исследователи в 2015 году.

Крис Энг (Chris Eng), вице-президент по исследованиям в Veracode, отметил, что проблема безопасности систем управления процессами применима и к другим секторам экономики: «Мы наблюдаем такой же (если не больший) масштаб проблемы в областях помимо критической инфраструктуры. Это можно объяснить тем, что системы АСУ ТП, которые используются сегодня в области предприятий критической инфраструктуры, были разработаны в те времена, когда программисты даже не закладывали в код функции безопасности».

Также многих экспертов волнует еще один обозначенный в отчете ICS-CERT тренд — резкий рост количества известных уязвимостей, связанных с криптографией, по сравнению с данными отчета за предыдущие годы. Количество систем АСУ ТП, не шифрующих конфиденциальные данные, выросло с 3% в 2010–2014 годах до 14% в 2015 году. Согласно отчету, с 2010 по 2014 год проблемы с устойчивостью шифрования наблюдались в 7% систем АСУ ТП, а в 2015 году их доля выросла до 25%.

Алекс Ротакер (Alex Rothacker), директор по исследованию безопасности в SpiderLabs Team компании Trustwave, сказал, что продолжительный эффект от Heartbleed, POODLE и других уязвимостей криптографии еще будет наблюдаться в системах управления промышленными процессами. «Этот скачок можно объяснить более активным использованием этих библиотек в системах АСУ ТП», — пояснил он.

По данным ICS-CERT, проблемы в области криптографии, с которыми регулярно сталкиваются частные и публичные операторы объектов критической инфраструктуры, связаны с еще более масштабной проблемой — низким качеством программного кода. Половина уязвимостей в АСУ ТП проистекает из ошибок в программировании.

«Низкое качество кода в масштабе всей отрасли — головная боль для предприятий, использующих системы управления технологическими процессами, — отметила Энн Бэррон-ДиКамилло (Ann Barron-DiCamillo), главный технический директор в Strategic Cyber Ventures и бывшая глава US-CERT. — Существует целое движение за проверку качества кода и обучение программистов АСУ ТП лучшим методам, чтобы положить конец проблеме уязвимостей, которыми активно пользуются злоумышленники».

Среди других тенденций, отмеченных в отчете, — повышение общего количества известных уязвимостей с 2010 по 2015 год, сокращение времени, необходимого на обработку заявок в ICS-CERT, а также снижение степени критичности уязвимостей. Тем не менее отраслевые эксперты предостерегли от скоропалительных выводов: ввиду специфики отчета выборка ICS-CERT слишком мала для того, чтобы обрисовать адекватную картину. В 2015 году ICS-CERT получила отчеты о 427 уязвимостях и выпустила 197 бюллетеней. Информация об уязвимостях поступила от различных организаций, связанных с АСУ ТП, — федерального правительства, а также органов местного самоуправления на уровне штата или более мелких административных единиц; также составлению отчета способствовали владельцы и операторы предприятий частного сектора и производители.


Источник: Threatpost | Новости ИБ

[инцидент] Проблема “admin:password”: стандартные пароли помогли создать ботнет из почти 400 000 IoT-устройств

В начале октября в сети был опубликован код составляющих крупного IoT-ботнета Mirai. Сообщалось, что в ботнет главным образом входят IoT-устройства, в том числе видеокамеры и DVR, а общий его размер на пике достигал почти 400 000 девайсов, c помощью которых злоумышленники могут осуществлять крайне мощные DDoS-атаки.

Скриншот форума Hackforums, на котором было опубликовано сообщение со ссылками на исходный код ботнета

Известно как минимум о двух крупных атаках с применением Mirai — сначала жертвой атакующих стал журналист Брайан Кребс, сайт которого подвергся DDoS мощностью около 620 Гбит/с, а затем французский хостинг-провайдер OVH испытал еще более мощный DDoS мощностью 1 Тб/с.

При этом логика распространения ботнета и заражения устройств, проанализированная экспертами Positive Technologies, говорит о том, что целью его создателей были не цифровые камеры или IoT. Вместо этого, они фокусировались на поиске подключенных к интернету устройств с установленными стандартными паролями — в итоге в ботнет легко могли попасть и обычные домашние компьютеры, серверы и роутеры.

Этот факт подтверждается наличием в коде ботнета 61 стандартных паролей, с помощью которых создателям и удалось собрать настолько внушительную сеть зараженных устройств. Логика работы Mirai проста — система сканирует доступные в интернете устройства по telnet, а затем использует пароли из списка для получения доступа к девайсу с помощью брутфорса.

В списке использующихся Mirai стандартных паролей были многие популярные комбинации вроде “admin:admin” или “admin: password”. Как правило подобные пароли используются в устройствах и предполагается их смена пользователем, однако очень часто люди забывают или ленятся сделать это.

Кроме того, в некоторых случаях устройства поставляются с «зашитыми» в коде сервисными учетными записями, к которым у пользователей нет доступа, и которые нигде не документируются. Довольно часто подобные случаи встречаются при релизах продуктов крупных вендоров — по ошибке специалисты компаний могут забыть убрать из выпускаемой версии софта вшитые учетные записи, использовавшиеся для откладки или нужд разработки. Пример подобной ошибки — уязвимость операционной системы NX-OS, использующейся в коммутаторах Cisco Nexus 3000 Series и 3500 Platform. Исследователи обнаружили в ней зашитый пароль для доступа по Telnet с правами root-пользователя, который нельзя отключить.

При этом, сфера интернета вещей (IoT) в настоящий момент активно развивается, и далеко не все компании, занимающиеся созданием подобных продуктов внедрили подходы к безопасности разработки (SSDLC), как это сделали, к примеру, вендоры телеоммуникационного оборудования.

Таким образом специфичность ботнета Mirai заключается лишь в том, что его создатели смогли создать зловредный софт для различных архитектур.

Источник: Хабрахабр / Информационная безопасность / Интересные публикации

[уязвимость] Johnson & Johnson предупредила об уязвимости в своей инсулиновой помпе

Беспроводное соединение с пультом ДУ не шифруется и потенциально может использоваться для кибератак.

Американская компания Johnson & Johnson сообщила о наличии уязвимости в инсулиновых помпах OneTouch Ping, позволяющей удаленно изменить дозировку инсулина. Как пояснил производитель, система OneTouch Ping не подключена к интернету или внешней сети, однако беспроводное соединение с пультом дистанционного управления не шифруется и потенциально может использоваться для хакерских атак.

Компания оценила вероятность несанкционированного доступа как крайне низкую, поскольку такая атака требует наличия технических навыков, сложного оборудования и возможна с только с близкого расстояния от помпы. По данным Johnson & Johnson, попыток атак на системы зафиксировано не было.

В качестве возможной меры предотвращения атак компания рекомендует отказаться от пульта дистанционного управления и запрограммировать помпу на ограничение максимальной дозы инсулина.

Напомним, в августе нынешнего года компания Muddy Waters Capital заявила о необходимости отзыва и повторной установки кардиостимуляторов, ICD (вживляемых дефибрилляторов) и CRT (сердечных терапевтических устройств пересинхронизации) торговой марки St. Jude Medical в связи с наличием в данных устройствах уязвимостей, которые могут привести к сбою в работе оборудования.


Источник: Securitylab.ru

04 октября 2016

Эксперты научились передавать пароли через тело человека

Передача данных через тело человека обезопасит их от MITM-атак.

Похищение учетных данных является одной из главных проблем в сфере информационной безопасности, и специалисты упорно работают над ее решением. Команда исследователей Вашингтонского университета разработала систему, способную предотвратить перехват данных в процессе их передачи. Вместо того, чтобы передавать информацию привычным путем («по воздуху»), ученые предложили использовать для этого тело самого пользователя.

Человеческое тело является отличным проводником определенных видов волн, и исследователи решили использовать данное свойство для передачи паролей непосредственно со смартфонов, например, на медицинские устройства или дверные замки. Для воплощения идеи в жизнь ученым понадобилось разработать систему, которая могла бы контактировать с телом пользователя и генерировать электромагнитные волны с частотой ниже 10 МГц. Кроме того, система должна быть собрана из доступных деталей, иначе могут возникнуть сложности с ее массовым производством.

Исследователи воспользовались датчиком отпечатков пальцев iPhone, тачпадом ноутбуков Lenovo, а также сканером отпечатков пальцев и тачпадом Adafruit. Идея очень проста – сгенерировать электромагнитный сигнал от датчика или тачпада и передать его через человеческое тело на нужное устройство. Сигнал может содержать в себе пароль или даже ключ шифрования.  

«Просто прикоснувшись к дверному замку, пользователь может через свое тело передать секретные аутентификационные данные со смартфона и открыть деверь, не опасаясь, что они будут перехвачены по воздуху», - говорится в отчете исследователей. 


Источник: Securitylab.ru