Positive Technologies помогла отразить 38 тысяч кибератак на сервисы транспортной дирекции ЧМ-2018

15 окт 2018 16:40 #72836 от ICT
Чемпионат мира по футболу в России стал первым в истории, на котором использовались массовый бесплатный транспорт и специальные меры безопасности в отношении перевозчиков Специалисты компаний Positive Technologies и «Ланит Северо-Запад» обеспечили защиту информационных ресурсов АНО «Транспортная дирекция — 2018» на чемпионате мира по футболу 2018 г. В число защищаемых объектов также вошли веб-ресурсы и мобильные приложения, отвечавшие за бесплатное перемещение болельщиков в города-организаторы турнира по российским железным дорогам, регистрацию компаний-перевозчиков для работы в городах, принимающих матчи чемпионата, за набор волонтеров для встречи болельщиков. «Чемпионат мира стал колоссальным проектом с точки зрения созданной ИТ-инфраструктуры. Широкое применение онлайн-сервисов сделало его максимально удобным для болельщиков и СМИ, но вместе с тем и увеличило число возможных точек входа для атакующих, — отметил Алексей Новиков, руководитель экспертного центра безопасности Positive Technologies (PT Expert Security Center). — Задолго до турнира мы начали отмечать повышенный интерес киберпреступников к площадкам, связанным с мероприятием. Поэтому для того, чтобы исключить возможность какого бы то ни было влияния на запланированное перемещение болельщиков, риски транспортного коллапса или значительного репутационного ущерба, "Транспортной дирекции — 2018" необходимо было обеспечить эффективную защиту своих ресурсов». На старте проекта, с февраля по март 2018 г., специалисты Positive Technologies по тестированию на проникновение проанализировали работу всех созданных веб- и мобильных приложений и настройку сетевого и серверного оборудования. По итогам аудита были сформированы рекомендации, выполнение которых позволило значительно повысить уровень защищенности инфраструктуры и исключить возможность возникновения критически опасных инцидентов, связанных с компрометацией ИС, получением несанкционированного доступа с использованием уязвимостей веб-приложений, с наличием паролей в открытом виде, хищением данных пользователей или заражением их устройств вредоносным ПО. На втором этапе был построен контур безопасности, ядром которого стала система MaxPatrol SIEM. Это позволило оперативно выявлять критически значимые события информационной безопасности и реагировать на угрозы, ликвидируя риски, а также — в случае обнаружения SIEM-системой потенциально опасных действий — блокировать их источник на межсетевом экране. Кроме того, для анализа и контроля трафика уровня приложений был использован продукт PT Application Firewall. Это позволяло в случае обнаружения потенциально опасных действий блокировать их источник. В MaxPatrol SIEM поступала информация из операционных систем, СУБД, серверов и ПО, используемых в рамках защищаемой инфраструктуры. Информационные системы «Транспортной дирекции» располагались в трех дата-центрах — два в Москве и один в Новосибирске. Компоненты средств защиты были установлены и настроены во всех ЦОД, с учетом территориальной распределенности архитектуры. Для поддержки созданного контура ИБ с мая 2018 г. специалисты подразделения PT Expert Security Center компании Positive Technologies осуществляли мониторинг защищенности всей инфраструктуры в режиме 24/7. Автоматические средства защиты блокировали потенциальные угрозы. PT Application Firewall в автоматическом режиме заблокировал более полумиллиона угроз за весь период работы, а правила корреляции MaxPatrol SIEM сработали в общей сложности несколько десятков тысяч раз. При этом число выявленных и заблокированных критически опасных атак, направленных на веб-порталы информационных систем (в частности, SQL Injection, OS Commanding, Shellshock) составило 38 641, а критически значимых событий информационной безопасности, связанных с защищаемой инфраструктурой (в том числе — выполнение подозрительных команд ОС, попытки неавторизованного доступа, изменения параметров), — 22 453. Под контролем специалистов PT Expert Security Center с мая по июль PT Application Firewall в автоматизированном режиме заблокировал около 60 тыс. IP-адресов, с которых осуществлялись попытки нелегитимных воздействий, целью которых была компрометация веб-ресурсов. Общее число IP-адресов, с которых была зафиксирована подозрительная активность, составило 150 тыс. Основными регионами, к которым имели привязку IP-адреса, с которых выполнялась подозрительная активность, стали Северная Америка (44,5%) и страны Европы (33,9%); на страны Азии пришлось всего около 3,3% и еще 18,3% IP-адресов не имели привязки к региону. С некоторых адресов фиксировались действительно уникальная активность. Например, были обнаружены попытки автоматизированного поиска новых доступных билетов (возможно с целью их последующей перепродажи). В ходе этой атаки злоумышленник пытался изменить свое поведение (паттерны, по которым он мог быть заблокирован) таким образом, чтобы избежать повторной автоматической блокировки при использовании другого IP-адреса. Для выявления новых векторов хакерского воздействия на информационные системы эксперты выполняли постоянный мониторинг трафика и событий информационной безопасности, в результате которого разрабатывались новые правила автоматизированной блокировки и привила нотификации. Подобные нетиповые воздействия на информационные системы были выявлены 26 раз, а блокировки вручную для адресов, с которых было выявлено большое количество потенциально опасных атак, были установлены 67 раз. За все время мониторинга правила корреляции, настроенные в SIEM-системе и требующие более пристального внимания специалистов PT ESC, сработали 22 453 раза. Эти события верифицировались в ручном режиме по заранее составленным планам реагирования на инцидент. При необходимости для выяснения обстоятельств произошедших событий проводился дополнительный анализ и взаимодействие с разработчиками и администраторами систем. Такая эскалация потребовалась в 21 случае (ни в одном из них не было выявлено проникновения злоумышленников в защищаемый контур). Потенциальные злоумышленники демонстрировали явный интерес к сетевой инфраструктуре ЧМ-2018: во время чемпионата было зафиксировано несколько целенаправленных сканирований инфраструктуры из интернета на наличие только что появившихся критически опасных уязвимостей в сетевом оборудовании. «Продукты Positive Technologies MaxPatrol SIEM и PT Application Firewall стали важной составляющей созданного нами контура информационной безопасности, отлично интегрировались с другими используемыми решениями и обеспечили качественное и непрерывное функционирование всех информационных систем. Работа на домашнем чемпионате мира совместно со специалистами Positive Technologies показала их высокий профессионализм и эффективность предлагаемых ими решений. За все время проекта злоумышленники не смогли провести ни одной успешной атаки на защищаемые информационные ресурсы», — отметил Николай Якимов, генеральный директор ЛАНИТ Северо-Запад. Представитель «Транспортной дирекции — 2018» отметил, что для партнера, отвечающего за управление контуром информационной безопасности ИТ-систем, одним из ключевых требований являлся опыт выполнения подобных масштабных проектов в условиях жестких и очень сжатых сроков. На счету Positive Technologies уже был опыт экспертного сопровождения глобальных событий, таких как Олимпийские игры в Сочи и выборы Президента РФ. По итогам ЧМ-2018 с помощью сайта tickets.transport2018.com болельщики оформили 90% всех билетов. 50 тыс. пользователей скачало приложение «Транспортный гид болельщика». На странице bus.transport2018.com были зарегистрированы 16,3 тыс. автобусов, владельцы которых оснаcтили их аппаратурой спутниковой навигации и направляли уведомления о планируемых поездках с указанием места, времени и маршрута следования (незарегистрированный транспорт для групповых перевозок в города-организаторы не допускался в целях безопасности). Волонтеры, использовавшие приложение staff.transport2018.com, помогали гостям чемпионата на 21 железнодорожном вокзале. В среднем на каждом вокзале посменно работали по 40–80 человек. Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Positive Technologies помогла устранить ряд уязвимостей в Siemens Simatic Step 718.05Четверг, 19 марта 2015
    Positive Technologies помогла устранить уязвимости в решении Inductive Automation Ignition17.87Понедельник, 23 марта 2015
    Positive Technologies помогла устранить опасные уязвимости в ПО SafenSoft для защиты банкоматов17.87Четверг, 23 августа 2018
    Positive Technologies помогла устранить уязвимости в системе управления производственными процессами B&R APROL17.68Четверг, 30 мая 2019
    Positive Technologies помогла закрыть уязвимости в продуктах SAP для корпоративного хранения данных и автоматизации бизнес-процессов17.32Пятница, 05 октября 2018
    Positive Technologies: по итогам 2018 г. рынок информационной безопасности вырастет на 10%15.83Среда, 19 декабря 2018
    Positive Technologies: число киберинцидентов выросло на 32% по итогам первого квартала 2018 года15.5Понедельник, 18 июня 2018
    Positive Technologies вошла в магический квадрант Gartner 2018 года по тестированию безопасности приложений15.34Понедельник, 02 апреля 2018
    Positive Technologies: число критически опасных уязвимостей веб-приложений в 2018 году выросло в три раза15.34Вторник, 05 марта 2019
    Цифровые сервисы помогут в реализации транспортной реформы в Костроме12.44Пятница, 30 июня 2023

    Мы в соц. сетях