НОВОЕ В БЛОГАХ
Как ИП найти идеальный тариф РКО: руководство от эксперта
fioqwe1 - 30 Августа
Как мне навязали доп услуги при оформлении займа на карту
fioqwe1 - 30 Августа
мирт
НЕЙРОТВОРЧЕСТВО
мирт - 12 Августа
мирт
НЕЙРОТВОРЧЕСТВО
мирт - 12 Августа
мирт
Нейротворчество
мирт - 12 Августа
мирт
Проаздники
мирт - 12 Августа
rmm
Вот, что происходит
rmm - 4 Августа
rmm
Твоя звезда
rmm - 21 Мая
rmm
Вот твой билет, вот твой вагон
rmm - 4 Мая
rmm
Вот это да
rmm - 15 Апреля
Хакеры работают
vant
*
Рейтинг:
1400
Сообщений:
1,267
Пользователь:
12,358
На сайте с:
Июн 2012
Из:
Не дремлют хакеры.

Неизвестные хакеры взломали сайт фанатского объединения "Анжи" "Дикая дивизия". На интернет-ресурсе размещена запись нелитературного содержания, а под ней указан номер телефона и контактное лицо, которое готово оказать помощь в восстановлении контента.
*

 
Ответить Создать тему Опрос 

Ответов
Андрей Шувалов
Авторитет
Рейтинг:
909
Сообщений:
1,194
Пользователь:
12,205
На сайте с:
Мая 2012
Из:
Политики безопасности: программы для удаленного доступа

Кирилл Круглов
Эксперт «Лаборатории Касперского»
опубликовано 19 апр 2013, 16:48 MSK

Опыт многих офицеров информационной безопасности показывает, что лишь малая доля инцидентов происходит в результате тщательно спланированных и очень сложных таргетированных атак, большая же часть инцидентов является результатом отсутствия эффективных мер защиты и контроля. Мы начинаем серию публикаций, посвященных угрозам информационной безопасности, которые связанны с использованием легитимного ПО.

TeamViewer

Чрезвычайно популярные, удобные и полезные инструменты для организации удаленного доступа по достоинству оценили не только системные администраторы и разработчики, но и все, кому хоть раз приходилось срочно подключаться к рабочему компьютеру в ходе деловой поездки, отпуска или из дома. Однако бесконтрольное использование такого ПО создает угрозу безопасности компании и может привести к возникновению инцидентов.
Так, очень распространенное и часто используемое ПО для удаленного доступа – TeamViewer – было использовано для шпионажа в восточной Европе, направленного против как государственных, так и частных компаний. Однако проникновение в корпоративную сеть через ПО для удаленного доступа может быть не только внешней угрозой (хакеры и вредоносное ПО). Не менее опасны в этом случае и внутренние угрозы – бесконтрольное использование удаленного доступа сотрудниками, злонамеренная установка и использование такого ПО инсайдером. Рассмотрим возможные угрозы на примере реальной истории, свидетелями которой стали сотрудники нашей компании.

Проблема. История из практики

В крупной софтверной компании один из сотрудников часто задерживался на работе. Чтобы все успеть, ему приходилось регулярно приезжать на работу и в выходные. Устав от такого режима, он воспользовался советом коллег и установил TeamViewer. Теперь ему не надо было задерживаться на работе и приезжать в офис по выходным - заходя на рабочий компьютер удаленно, он мог работать из дома.
TeamViewer действительно облегчил жизнь сотруднику, но осложнил ее офицеру безопасности той же компании. Через некоторое время офицер безопасности заметил, что в корпоративной сети участились инциденты: антивирус обнаруживает больше вредоносного ПО, чаще происходят попытки неавторизованного доступа к конфиденциальным данным и т.д. Проведя беглый анализ, он выяснил, что основная подозрительная активность приходится на компьютер одного пользователя.
Глубокое антивирусное сканирование подозрительного ПК не выявило никакого вредоносного ПО. Офицер безопасности заподозрил, что кто-то из коллег сотрудника может иметь доступ к его учетной записи и использовать её для маскировки своей преступной деятельности. Однако, проанализировав данные проходной и видеонаблюдения, он убедился, что во время подозрительной активности в офисе никого не было. Оставалась еще одна возможность: присутствие на подозрительной машине недетектируемого бэкдора. Анализ сетевого трафика показал, что временному периоду регистрации инцидентов соответствуют всплески сетевой активности на том же ПК. Хотя трафик, передаваемый через 80 и 443 порты, был зашифрован, удалось установить, что активность была связана с серверами, домены которых имели вид ‘serverXXX.teamviewer.com’.
После осмотра подозрительного ПК на нем был найден работающий сервер TeamViewer. Проведя интервью с сотрудником, служба безопасности выяснила, зачем и как был использован удаленный доступ к корпоративной сети. Вместе с тем, сотрудник заявил, что он не был подключен к корпоративной сети в то время, когда были зарегистрированы инциденты. Анализ домашнего ПК сотрудника показал, что некоторое время назад на нем было обнаружено и удалено шпионское ПО. Сотрудник не придал этому большого значения, т.к. антивирус успешно обезвредил угрозу. Детальный анализ показал, что шпионское ПО было ориентировано на логирование информации, вводимой пользователем с клавиатуры, и копирование областей экрана.
Вывод, сделанный службой ИБ, был таким: шпионское ПО, обнаруженное на домашнем ПК сотрудника, передало злоумышленнику данные, необходимые для доступа к рабочей станции. Воспользовавшись этой информацией, злоумышленник, проникнув в корпоративную сеть, проводил обследование сети, устанавливал вредоносное ПО, искал уязвимости и пытался скопировать файлы с сетевых ресурсов.



Не удалось загрузить изображение


К счастью, благодаря оперативной реакции сотрудников ИБ вредоносную деятельность удалось пресечь достаточно быстро, и ущерб, нанесенный злоумышленником, был оценен как незначительный. За несоблюдение политик безопасности компании виновный сотрудник был наказан, а руководитель отдела безопасности потребовал принять срочные меры для предотвращения подобного рода инцидентов в будущем.
Решение
Одним из важных этапов в обработке инцидентов является устранение повлекших его недостатков политики безопасности. Что же в данном случае необходимо сделать офицеру ИБ?
Первичный анализ
Первая задача офицера безопасности в случае обнаружения инцидента - выяснить, является ли инцидент единичным или его повторение возможно на каких-то других ПК в сети. Инвентаризация позволит собрать информацию обо всем ПО, установленном на ПК пользователей, а мониторинг – узнать, как часто сотрудники его используют. Проведя первичный анализ, офицер ИБ получит в том числе общую картину использования в сети ПО для удаленного доступа, узнает, кто и как часто им пользуется.
Контроль сетевого трафика
Одним из источников проблем безопасности является недостаточный контроль подключений к корпоративной сети. Наиболее подходящим инструментом для контроля сетевых подключений является Firewall, а для контроля трафика – IPS. Несмотря на важность мер по контролю периметра корпоративной сети, в условиях, описанных в истории, они оказываются малоэффективными. Так, подключение одного TeamViewer к другому осуществляет через удаленные серверы, а передача данных – зашифрованных HTTP-пакетов – может производиться по 80 и 443 портам. Блокирование всего такого трафика невозможно – это полностью парализует работу пользователей. С другой стороны, блокирование подключений ко всем доменам или IP-адресам серверов TeamViewer – довольно трудоемкая работа, т.к. требует выявления и поддержания в актуальном состоянии списках всех соответствующих доменных имен и IP-адресов.
Контроль приложений
Очевидно, что контроль приложений является подходящим инструментом для снижения рисков проникновения злоумышленника в корпоративную сеть через TeamViewer, так как позволяет предотвратить его бесконтрольное использование.
Используя контроль приложений, офицер ИБ может решить две задачи:
1. Контроль использования TeamViewer.
TeamViewer - удобный инструмент. Например, он позволяет администраторам оказывать помощь пользователям вне зависимости от местонахождения системного администратора. Тем, кому жизненно необходим удаленный доступ, можно разрешить использование TeamViewer или предложить безопасную альтернативу. Остальным же сотрудникам компании необходимо полностью заблокировать возможность запуска любого ПО для удаленного доступа.
На первый взгляд, такое решение кажется сложным – поиск, составление и поддержка в актуальном состоянии полного списка всего ПО для удаленного доступа требует времени и сил. Однако использование контроля приложений в режиме «запрещено все, что не разрешено» исключает необходимость вести и без конца пополнять списки запрещенного ПО.
После исключения тех, кому TeamViewer не нужен, задача офицера ИБ сводится к осуществлению контроля над определенной группой сотрудников, находящихся в зоне риска.

2. Ограничение доступа и возможностей TeamViewer на случай проникновения злоумышленников.
Допустим, сотрудник получил разрешения и права на использование TeamViewer, и злоумышленнику удалось украсть логин и пароль для подключения. Как минимизировать потенциальных ущерб, который может нанести взломщик?
Кроме блокирования, контроль приложений позволяет офицеру безопасности ограничить возможности приложения по средствам использования HIPS политик – например, ограничить доступ к сетевым ресурсам, ограничить права на запуск и загрузку приложений, запретить изменение настроек и т.д. Это позволит максимально ограничить возможности TeamViewer в случае его использования злоумышленником.
Политики безопасности
Несмотря на богатую функциональность TeamViewer, в нем не предусмотрены средства централизованного контроля администратором в корпоративной сети. В TeamViewer заложены некоторые настройки, позволяющие снизить риск проникновения – например, генерация нового пароля для подключения при запуске TeamViewer, возможность ограничения списка ID-клиентов, для которых разрешено подключение, создание VPN соединения между двумя клиентами TeamViewer. Однако решение об использовании тех или иных ограничений принимает сам пользователь. Конечно, администратор может установить и настроить TeamViewer, защитив дальнейшее изменение настроек паролем, но, очевидно, что контроль изменения настроек лишен смысла, когда пользователь может воспользоваться портативной версией, которую он принес на флешке.
Сотрудники компании должны быть знакомы с политиками безопасности. Одна из задач офицера ИБ - регулярно проводить инструктаж персонала и контролировать исполнение существующих политик. Например, пользователям следует:
• запускать TeamViewer с минимальными правами – без возможности повышения привилегий;
• генерировать новый ключ при каждом запуске;
• не использовать TeamViwer без необходимости (не оставлять работающим);
• не хранить и не передавать данные для подключения в открытом виде;
• в случае возникновения подозрений на взлом срочно сообщать об этом в отдел ИБ.
Заключение
С точки зрения информационной безопасности, ПО для организации удаленного доступа представляет собой угрозу нарушения периметра корпоративной сети - как в случае его бесконтрольного использования, так и в случае пренебрежения правилами безопасности при подключении к корпоративной сети извне. При этом активность такого ПО в сети значительно усложняет идентификацию вредоносной активности на фоне легальной. Кроме того, при отсутствии согласования использования ПО для удаленного доступа со службой ИБ, его обнаружение в сети может свидетельствовать об успешном проникновении злоумышленников.
Для снижения рисков возникновения подобных инцидентов следует максимально ограничить использование ПО для удаленного доступа - например, при помощи контроля приложения. В случае, когда использование подобного ПО сотрудниками является частью бизнес-процессов, необходимо максимально ограничить возможности потенциального злоумышленника. Так, использование HIPS политик, запуск с минимальными привилегиями, обязательная доменная, а в лучшем случае - двухфакторная авторизация, помогут снизить риски использования потенциально опасного ПО до приемлемого уровня.
securelist.com
Сообщение отредактировал Андрей Шувалов - 5 Мая 2013, 23:22

Ответы в этой теме
vant   Хакеры работают   25 Августа 2012, 08:16
vant   взлом веб-сайта Хамовнического суда Ответственность ...   27 Августа 2012, 09:45
Андрей Шувалов   После атаки на сайт Хамовнического суда сенаторы приравняют ...   27 Августа 2012, 11:15
ramp   Популярный торрент-портал RuTracker.org взломали хакеры ...   27 Августа 2012, 22:00
vant   Количество хакерских атак в Великобритании выросло ...   1 Сентября 2012, 18:05
vant   К хакерским атакам на банки США может быть причастен ...   30 Сентября 2012, 13:07
artur   Хакерская группировка GhostShell объявила кибер-войну ...   4 Ноября 2012, 00:52
vant   В Нью-Йорке взят под стражу гражданин России Никита ...   26 Января 2013, 23:34
Rico   каму это надо пусть хоть там все вскроют и все гос ...   26 Января 2013, 23:48
Rico   кто такие эти парни вобще что тут тему развели не понятную ...   27 Января 2013, 00:02
Jim   Чувак! Тут тема есть про футбол. Дык я тож не ...   1 Февраля 2013, 05:50
vant   Международный деловой форум «Киберпреступления. Предотвращение. ...   29 Января 2013, 00:48
vant   Газель Bluetooth = развод через SMS В центре мониторинга ...   29 Января 2013, 01:04
artur   Если спишь с собаками… Наделавшая много шума история ...   1 Февраля 2013, 01:11
vant   Microsoft: бот-сети определяют экономику киберпреступности ...   1 Февраля 2013, 11:03
artur   Хакеры атакуют немецкие фирмы От атак хакеров никто ...   11 Февраля 2013, 11:04
vant   Преступления XXI века. Хакеры атакуют! rutv.ru/bran...7/channel/75 ...   15 Февраля 2013, 16:43
vant   В России появились военные хакеры http://deita.ru/files/Image/news/830937_l.jpg ...   15 Февраля 2013, 16:48
Андрей Шувалов   Представители Facebook заявили, что эта крупнейшая ...   17 Февраля 2013, 01:54
Дэн™   футболисты против хакеров :lol: :football:   17 Февраля 2013, 03:05
Андрей Шувалов   Microsoft атаковали хакеры http://biz.liga.net/upload/liga_resize_cache/iblock/3c9/380_230/3c943c0168c1c474bd71c691f0b0e384.jpg ...   25 Февраля 2013, 13:56
vant   Хакеры успешно атаковали камеры ГИБДД на подмосковных ...   28 Февраля 2013, 16:12
Андрей Шувалов   Хакеры из США атаковали сайт Минобороны Китая 28.02.2013, ...   2 Марта 2013, 20:04
vant   http://delate.info/uploads/posts/2013-03/1362252341_ib_89045_46f2d52bb787db899ea6408af8e987d4.jpeg ...   3 Марта 2013, 21:32
Андрей Шувалов   Хакеры обрушили сайты Пражской биржи и новостных агентств ...   7 Марта 2013, 19:18
vant   Государство и хакеры: кто кого 09.03.2013 http://www.business-gazeta.ru/images/article/32356.jpg ...   10 Марта 2013, 11:26
Андрей Шувалов   Частичный обход парольной защиты на устройствах Samsung ...   10 Марта 2013, 11:42
Андрей Шувалов   СМИ: Украинские хакеры - одни из самых активных в мире ...   10 Марта 2013, 11:54
ygurt   просто они больше палятся чем все остальные   10 Марта 2013, 12:07
vant   06:07 12/03/2013 В США хакеры разместили в интернете ...   12 Марта 2013, 14:58
vant   19-летний хакер получил 60 тысяч долларов за взлом ...   12 Марта 2013, 15:02
vant   Киберскандал в США набирает обороты Киберскандал ...   13 Марта 2013, 12:35
vant   25 стран используют FinFisher Дата: 20.03.2013 ...   21 Марта 2013, 15:25
vant   Как обрушить IE9 с помощью простого CSS Дата: 20.03.2013 ...   21 Марта 2013, 15:32
vant   17:16, 22 марта 2013 «Российский» хакер взломал почту ...   25 Марта 2013, 00:05
vant   По каким признакам распознать слежку со стороны спецслужб ...   25 Марта 2013, 00:10
Андрей Шувалов   В США хакер получил больше трех лет за взлом сети AT&T ...   25 Марта 2013, 10:13
vant   Журнал Хакер, взлом, безопасность и разработка Список ...   25 Марта 2013, 12:53
Андрей Шувалов   Хакеры смогли замедлить интернет в глобальном масштабе ...   28 Марта 2013, 10:08
Андрей Шувалов   Хакеры устроили крупнейшую в истории DDoS-атаку МОСКВА, ...   28 Марта 2013, 10:10
Андрей Шувалов   «Таллинский учебник» — библия компьютерной войны Дата: ...   28 Марта 2013, 10:13
A.D.   Реактивные мозги Дата: 26.03.2013 Многие удивляются, ...   28 Марта 2013, 10:35
vant   Хакеры обвалили сайты министерств и ведомств Израиля ...   7 Апреля 2013, 15:27
vant   13:32, 5 апреля 2013 Хакеры выложили данные главы ...   7 Апреля 2013, 15:28
Андрей Шувалов   Немецкая разведка открыла отдел по борьбе с кибершпионажем ...   9 Апреля 2013, 13:01
Андрей Шувалов   В США россиянина осудили на 7 лет за мошенничество ...   9 Апреля 2013, 13:02
vant   Надо отмыть деньги? Нужны хакеры и наемные убийцы? ...   10 Апреля 2013, 10:41
A.D.   За Вами наблюдают Стоит вам что-то посмотреть в поисковике, ...   11 Апреля 2013, 11:01
Андрей Шувалов   Хакеры стремятся завладеть вашим паролем ("Asahi ...   11 Апреля 2013, 19:34
enlacsys   Cегодня ночью сервис uPlay от Ubisoft был взломан группой ...   11 Апреля 2013, 21:19
A.D.   Интервью о киберугрозах с главным антивирусным экспертом ...   15 Апреля 2013, 15:19
Андрей Шувалов   Хакеры выпустили новую версию самого распространенного ...   16 Апреля 2013, 10:23
Андрей Шувалов   Захватить контроль над самолетом теперь можно и без ...   16 Апреля 2013, 10:37
vant   Хакеры пытались украсть у клиентов Сбербанка 30 ...   17 Апреля 2013, 13:29
Андрей Шувалов   Хакер взломал сайт полиции Великобритании 21-летний ...   19 Апреля 2013, 15:43
Андрей Шувалов   ZDNet предрекает скорую смерть семейству ОС Windows ...   19 Апреля 2013, 15:44
Андрей Шувалов   Запись секретного разговора Джулиана Ассанжа с Эриком ...   20 Апреля 2013, 19:59
Андрей Шувалов   9 гаджетов, которые помогут вам избежать слежки Дата: ...   20 Апреля 2013, 20:04
vant   В World of Tanks проникли хакеры 22.04.13 http://cft2.igromania.ru/upload/iblock/703/49a87c/458x250.jpg ...   22 Апреля 2013, 11:31
vant   Власти Японии предлагают блокировать трафик Tor 22 ...   22 Апреля 2013, 11:32
Андрей Шувалов   Предотвращено распространение вредоносного программного ...   23 Апреля 2013, 13:32
Андрей Шувалов   Хакеры "отправили" в отставку президента ...   23 Апреля 2013, 13:32
Андрей Шувалов   Система распознавания лиц не идентифицировала бостонских ...   23 Апреля 2013, 13:33
Андрей Шувалов   Microsoft: Браузеры – главная угроза для корпоративных ...   23 Апреля 2013, 13:34
vant   Вредоносное ПО, не обнаруживаемое антивирусными продуктами, ...   25 Апреля 2013, 22:46
vant   Компьютерная система новейшего военного корабля США ...   25 Апреля 2013, 22:46
Андрей Шувалов   55% пользователей используют одинаковый пароль на большинстве ...   26 Апреля 2013, 09:05
Андрей Шувалов   В Китае разработан оптоволоконный лазер мощностью 10 ...   26 Апреля 2013, 09:06
vant   Любого человека можно найти по фотографии в среднем ...   27 Апреля 2013, 00:42
vant   «Плохие новости» для Android Специалист по безопасности ...   28 Апреля 2013, 04:09
vant   Агентство национальной безопасности США проиграло кибервойну ...   28 Апреля 2013, 04:11
Андрей Шувалов   Android-гаджет для обнаружения снайперов Дата: 28.04.2013 ...   29 Апреля 2013, 00:13
Андрей Шувалов   Пиратская партия вошла в парламент Исландии Дата: ...   29 Апреля 2013, 00:14
vant   Хакеры взломали 50 млн аккаунтов LivingSocial 29.04.2013 ...   29 Апреля 2013, 15:16
Андрей Шувалов   Замеряем счастье на лицах людей Дата: 29.04.2013 ...   30 Апреля 2013, 01:24
Андрей Шувалов   Состоялись киберучения НАТО с участием девяти стран ...   30 Апреля 2013, 01:25
Андрей Шувалов   Google выплатила независимому ИТ-специалисту более ...   30 Апреля 2013, 01:26
Андрей Шувалов   Киберпреступник из Нидерландов скрывался в собственном ...   30 Апреля 2013, 01:27
Андрей Шувалов   Интернет как театр военных действий: Москва обсуждает ...   30 Апреля 2013, 01:30
vant   Исследователи: За хищением личных данных, как правило, ...   1 Мая 2013, 03:20
vant   Владелец сайта "заснял" DDoS-атаку на свой ...   1 Мая 2013, 03:22
vant   Доменная зона .рф теряет популярность 30 апреля, 2013 ...   1 Мая 2013, 03:23
Андрей Шувалов   Компьютер заражён вирусом? Выброси его Дата: 01.05.2013 ...   2 Мая 2013, 00:52
Андрей Шувалов   Марк Цукерберг снизил себе годовую зарплату до 1 доллара ...   2 Мая 2013, 00:53
Андрей Шувалов   Сверхсильный телепат с убийственным зрением - в Британии ...   2 Мая 2013, 00:54
Андрей Шувалов   Мобильник как часть одежды и дисплей вместо окна: как ...   2 Мая 2013, 00:54
vant   Сбор Михалкова могут отменить Депутаты фракции ...   3 Мая 2013, 02:58
vant   6 мая Intel презентует новые чипы Atom, Core i, а также ...   3 Мая 2013, 02:59
vant   Касперский: «Золотой век» киберпреступлений подходит ...   3 Мая 2013, 03:00
vant   День рождения спама - 3 мая 1978 года Такое название ...   3 Мая 2013, 03:01
vant   СМИ: хакеры из Китая украли секретную информацию у ...   4 Мая 2013, 00:23
vant   #Icon — популярная конференция об интернет-бизнесе ...   4 Мая 2013, 00:24
vant   Встроенная графика Core i7 поддерживает разрешение ...   4 Мая 2013, 00:25
Андрей Шувалов   Trend Micro: хакеры работают все быстрее 04.05.2013 ...   5 Мая 2013, 11:23
Андрей Шувалов   Twitter предупреждает о дальнейших хакерских атаках ...   5 Мая 2013, 11:26
Андрей Шувалов   Лаборатория Касперского: новый спам или хорошо забытый ...   5 Мая 2013, 11:28
Андрей Шувалов   «Лаборатория Касперского» проследила шпионские программы ...   5 Мая 2013, 11:29
Андрей Шувалов   Уязвимость в Viber позволяет обойти блокировку экрана ...   5 Мая 2013, 11:32
Андрей Шувалов   Дата: 04.05.2013 Первый управляемый полёт робота-пчелы ...   5 Мая 2013, 11:37
3 чел. читают эту тему (3 Гостей и 0 Скрытых Пользователей)