Необновленное ПО, слабые пароли — основные киберуязвимости госсектора
В основе исследования — более 200 проектов по анализу защищенности и тестированию на проникновение (пентесту), проведенных в 2024 г. Из них 63% работ относилось к госсектору. В фокусе внимания экспертов также компании из других секторов, включая телеком, энергетику, ИТ, торговлю, транспорт и другие.
Недостатки, связанные с паролями, встретились в трети проектов. При исследовании внешних периметров пентестеры по-прежнему находят простые пароли и пароли по умолчанию: password, user1, demo, простые последовательности чисел, пустые пароли в приложениях «1С» и другие.
Также распространенной проблемой остается использование ПО с известными, но незакрытыми уязвимостями. В частности, речь идет о таком ПО как Liferay, «1С-Битрикс», Pentaho, Microsoft Exchange, Avaya Aura, Jira и другие. Несмотря на то, что обновления безопасности для подобных уязвимостей уже давно доступны для установки, многие компании не применяют их вовремя, что играет на руку киберпреступникам.
В топ уязвимостей внешнего периметра входит и возможность внедрения SQL-кода в запросы к базе данных. Подобная атака позволяет злоумышленнику получить доступ к хранящимся в базах данным и локальным файлам или даже выполнить произвольные команды на атакуемом сервере.
По статистике, полученной по результатам всех проектов 2024 г., в среднем вектор преодоления внешнего периметра в реализованных проектах состоял из двух шагов. А для достижения поставленной заказчиком цели в рамках проекта экспертам требовалось в среднем от одного до пяти дней.
Также в 2024 г. эксперты провели анализ защищенности мобильных приложений для населения. Так, только 20% исследованных в 2024 г. приложений имели низкий уровень защищенности. Большая часть (72%) уязвимостей и недостатков была обнаружена в серверной части приложений. Самая частая и критичная проблема — это недостатки контроля доступа, которые позволяют пользователю совершать действия вне установленных для него привилегий. Благодаря такому недостатку хакеры могут, например, получить данные других пользователей или получить повышенные привилегии в приложении, или заставить приложение выполнить незаложенную в него функциональность.
Другая часть недостатков связана с раскрытием отладочной и конфигурационной информации, которая позволяет получить сведения о текущих настройках, окружении и отдельных компонентах приложения.
Недостатков в клиентской части приложений меньше, что обусловлено в первую очередь тем, что для эксплуатации таких уязвимостей требуется физический или удаленный доступ к устройству. Тем не менее, в четверти мобильных приложений данные пользователей сохраняются в незашифрованном виде непосредственно на устройстве. Среди найденной информации были ФИО пользователей, их СНИЛС, даты рождения и прочие сведения. И даже после выхода из профиля или удаления приложения чувствительная информация остается на устройстве.
«Госорганизации традиционно сталкиваются с большим количеством кибератак. По данным нашего сервиса мониторинга Solar JSOC, в 2024 г. на госсектор пришлось более половины зафиксированных инцидентов. На этом фоне контроль защищенности и своевременное выявление и устранение уязвимостей становится одной из ключевых составляющих киберзащиты. Эффективность мы видим и на примере наших постоянных заказчиков, чей уровень защищенности после каждого пентеста становится все выше. Поэтому можно смело утверждать, что высокие показатели защищенности — это результат регулярного анализа», — сказал руководитель отдела анализа защищенности Solar JSOC ГК «Солар» Александр Колесов.
Источник: https://cnews.ru/link/n634702
Дата: 21.03.2025
Последние новости:
Онлайн-гидом «Узнай Москву» с начала 2025 г. воспользовались более 3 млн раз
С января по июль 2025 г. портал «Узнай Москву» посетили свыше 3 млн раз, сообщила заммэра Наталья Сергунина. В проекте можно найти информацию о знаковых местах ...
Подмосковным медикам упростили оформление выплаты по аренде жилья
На портале госуслуг Московской области оптимизирована услуга по оформлению ежемесячной выплаты медицинским работникам по аренде жилья. Об этом сообщили представ ...
Календарь мероприятий
Место проведения: г. Омск
Дата: 2025-07-13