Василий Дягилев, Check Point Software Technologies - за неправилни покемони, изгубени пръсти на потребители и опасни криптомини

Василий Дягилев— Специалист по развитие на ИТ бизнеса, ръководител на Check Point Software от 2013 г

Технологии в страните от ОНД. Преди това той отговаряше за продажбата на продукти на Microsoft на корпорации и ръководеше развитието на партньорската мрежа на Kaspersky Lab.

- Как продуктите на Check Point Infinity защитават срещу насочени атаки и какъв е принципът на техните действия за защита на корпоративните мрежи?

- Компанията отдавна се занимаваразработване на системи за предотвратяване на насочени атаки. Повечето продукти в тяхната ДНК имат такова нещо като работа с нови, непознати заплахи, а не само анализ на подпис на вече известно. Решенията анализират аномалиите в входящия и изходящия трафик в организацията и се справят с предотвратяването на самия източник на заплахи. Например, имаме технологии под общото име SandBlast, които защитават от фишинг атаки. Когато потребителят свали файл, SandBlast не забавя документа за проверка в пясъчника, но позволява на потребителя веднага да получи 100% сигурно копие. Системата също така анализира връзките и деактивира тези, които могат да бъдат потенциално опасни.

Снимка: Антон Карлинер / "Hightech"

Друг проблем, който решаваме, е изтичанекорпоративни данни. Много често хората се регистрират под едно потребителско име и парола в няколко системи, включително чрез използване на корпоративна електронна поща, например в социални мрежи. Като не използвате корпоративни данни за вход и парола, за да се регистрирате или да влезете в регистрационен формуляр за онлайн ресурси, ние защитаваме потребителя от случайно отваряне на данните на атакуващите, които могат да изпращат фишинг имейли.

По същество, Проверка на безкрайност - моделсигурност чрез абонамент, при която човек веднага получава достъп до всички наши технологии и може да ги използва в зависимост от задачите, които изпълнява в своята мрежа.

Облаци, виртуализация и хибридна защита

- Що се отнася до защитата на облачните данни - как работят вашите продукти в този сегмент?

- Имаме редица продукти, за които са предназначенизащита при миграция в облака. Нека бъдем честни - в момента няма 100% от компаниите в облака или компаниите, които съхраняват всичко само в периметъра. Всички по един или друг начин използват облачни услуги за различни задачи. Позицията на Check Point тук е абсолютно проста - да предостави на клиента възможността за безпроблемна интеграция на облачните технологии със същото ниво на защита. Всъщност, чрез повишаване на услугата в облака, можете да приложите същите политики за сигурност, както в локалната мрежа, и по този начин да осигурите същото ниво на сигурност както в облачните приложения, така и в хранилищата, както и в рамките на предприятието.

Снимка: Антон Карлинер / "Hightech"

Ако говорим за IaaS, то това е защитавиртуализация - виртуални машини, съхранение, облачна конфигурация. От своя страна SaaS предоставя специализирани инструменти за защита, като пясъчни кутии за проверка на съдържание за нови заплахи, анти-фишинг и многофакторно удостоверяване. Например, за да предостави на потребителите на Microsoft 365 имейл защита в облачната му версия. Освен това, чрез придобиването на Dome9, вече имаме решение за осигуряване на внедрявания в много облаци в Amazon AWS, Microsoft Azure и Google Cloud.

Dome9 технологията позволява одитпотребителски облаци и да видите как се осигурява текущата сигурност и да прилагат същите политики за защита, както за локалната мрежа. Насоката се развива активно в Русия, виждаме нарастваща нужда от страна на бизнеса, тъй като въпросът за мащабирането е доста остър.

Компанията вече е започнала да работи такапредложения за потребители на руски облачни решения и ние сме в активен диалог относно въвеждането на такива услуги за най-големите руски доставчици на облаци.

- Разработва ли се защитата срещу биометрични атаки и как да се справим с метода на невидимата маска?

— Биометричните данни започват да навлизат доста плътноНашият живот. Всъщност това е само определен начин за удостоверяване на потребител в информационна система. Когато въведете вашето потребителско име и парола, системата разбира, че пред нея има определен потребител и използвайки идентификатора, който ви е зададен, ви пропуска допълнително, дава ви определени права за достъп в тази система и т.н. .

Така че биометричните данни са само първата стъпка към данните.Заменяме въвеждането на вашето потребителско име и парола с вашето лице, пръстови отпечатъци, глас – чак до ДНК-то на вашето тяло. Въвеждането на тези данни се проверява спрямо идентификатора, съхраняван в информационната система, един вид цифров хеш. След това всичко е същото като това, което се случва, когато въведете вашето потребителско име и парола.

incut

Ние не работим директно с биометричните данни, защотозащитаваме не достъпа, а самата информационна система, данните, които са в нея. Въпросът за това как даден потребител е дефиниран в мрежата е друго поле.

Въпреки това, случаят с подмяна на цифров агентразрешението на потребителите става все по-актуално, мисля, че в близко бъдеще ще се обърне повече внимание на това. От една страна, биометричната идентификация е много удобна: не е нужно да помните няколко пароли, а комбинацията от данни е уникална. От друга страна, тя не е толкова надеждна, колкото изглежда на пръв поглед. За да отключите смартфон с Face ID, атакуващият просто трябва да покаже лицето на собственика. Освен това има наказателни дела. В някои страни биометричните данни са забранени за идентифициране на потребителите чрез банкомат. След това бяха използвани пръстови отпечатъци - и след няколко случая на отсичане на пръсти за кражба на пари, те започнаха да отказват този метод на идентификация.

В допълнение, нападателите могат да повлияятсистеми за разпознаване, така че системата да не разпознае правилно изображението. Един от напредналите методи е методът на невидимата маска, където нападателят използва инфрачервени светодиоди, за да подвежда камерата. IR лъчението, невидимо за окото, засяга видеосистемите и причинява погрешна класификация в системата за разпознаване. С други думи, има манипулация със системата за разпознаване, а не с външния вид на човека.

Разбира се, пазарът на биометрични данни се развива и проблемите със законното използване на определени системи ще бъдат решени. За нас въпросът за защита на данните остава от първостепенно значение.

Футбол, покемон и фалшиви приложения

- Какви нови приложения за многостепенна защита на мобилни устройства ще се появят тази година?

- Заедно с облаците, мобилните решения -приоритет. Броят на мобилните заплахи както за платформата Android, така и за платформата iOS нараства с приблизително същата скорост, както за класическите компютри. Трябва да разберем, че не носим телефон в джобовете си, а пълноправен компютър. И информацията, която се съхранява в нея, понякога е много по-интересна за нападателите, отколкото на компютъра. Смартфонът може да съхрани цифрово лице, информация за здравето, местоположението, данните за банковите карти, контактите - и цялата тази информация може да бъде много ценна за измамниците. В допълнение, миналата година, крипто-миньорските атаки се разпространиха към мобилни телефони и понякога носеха физически щети с тях поради тежкото натоварване на операционната система - например, батерия експлодира.

Заплахите се развиват и насочват към три основнинеща: кражба на лични и корпоративни данни, използване на ресурси за процесори и памет и създаване на ботнети. Именно срещу тези заплахи работят решенията на Check Point.

Първият - фамилията Capsule - защитава данните всмартфон в така наречения контейнер, който се използва за съхраняване на цялата корпоративна информация. По този начин решението разделя потребителската и корпоративната част на лично устройство, така че поверителната информация да не попадне в най-уязвимите части, например социалните мрежи.

Второто е семейството SandBlast, което всъщностпрехвърля към мобилни устройства същата логика, която се използва за защита на персонални компютри. Той гарантира, че потребителят няма да инсталира подозрителен софтуер, сканира и идентифицира компрометирани Wi-Fi мрежи и блокира достъпа до подозрителни приложения и устройства, докато заплахата не бъде елиминирана.

Фрапиращ пример: ако сте изтеглили приложение за фенерче, което съдържа зловреден софтуер, решението блокира онлайн банкирането, така че нападателят да не може да стигне до вашите финанси.

- Колко опасен е зловредният софтуер при инсталирането на мобилни приложения, включително чрез специални магазини? Как мога да поставя защита?

- Потребителите са несериознимобилни устройства и инсталиране на приложения. Давайки този или онзи програмен достъп до вътрешни процеси - контакти, микрофон, до администраторски права, потребителите не мислят за последствията.

Например, който често посещава изложби, знае за товаприложения с график и навигация на изложбата. Такова приложение често изисква достъп до контакти, местоположение, микрофон, така че да можете да общувате с други участници, да споделяте снимки, да зададете географски етикет. За да изтеглите приложението, трябва да сканирате QR кода - и никой не мисли, че някой може да постави друг на този QR код, който ще изтегли фалшивото приложение, което изисква същите права и краде данни от вашия телефон.

Снимка: Антон Карлинер / "Hightech"

Същото се случва и с неподготвенитепотребители, които на върха на популярността на играта (както и при Pokemon Go) или събития (FIFA World Cup) изтеглят фалшиви приложения, маскирани като игри, графици и предавания. Такива приложения крадат пароли, записват разговори, крадат SMS от банка - и много други.

Тук рискът е много по-висок, отколкото при потребителитекорпоративни компютри. Обикновено съществуващите политики за сигурност в компаниите не позволяват изтегляне на програми на трети страни и поддържат строг контрол. С мобилните устройства е по-трудно. Въпреки факта, че използваме корпоративна електронна поща или документи в тях, компаниите се страхуват да ограничат служителите да използват лични джаджи.

По отношение на злонамерени приложения, платформатаAndroid е по-уязвим, защото е много популярен и ви позволява да изтегляте приложения от неформални магазини. В iOS обаче можете също да инсталирате приложения на трети страни, например от корпоративни портали, където може да има риск от замяна. В допълнение, има голям брой хора, които участват в рутирането на смартфони на платформата iOS и са еднакво изложени на риск като потребителите на Android.

От гледна точка на компанията, трябва да използватеMDM системи, които правят разлика между корпоративна и лична информация. И ако говорим за обикновени потребители, тогава са подходящи решения за сигурност от големи производители, които предпазват както от вируси, така и от инсталиране на нежелано съдържание.

Как да спасим интернет от прахосмукачки, кафемашини и крипто-миньори

- Колко сериозни днес са така наречените скрити миньори? Как да се предпазите от криптоинструменти?

- Миналата година миньорите влязоха месечнов трите най-активни заплахи. Една от най-популярните скрити минни платформи, Coinhive, беше затворена на 8 март, но дори и през тези осем дни криптоминерът нападна 23% от организациите по света. Мисля, че този вектор от атаки ще се развие, технологията на хакерите вече е доста поправена. За да извлечете криптовалута, се нуждаете от огромно количество изчислителни ресурси. Къде да ги вземем? Само създайте ботнет, чийто общ капацитет ще надхвърли всички възможни ферми за производство на криптовалута. Така че, вие сваляте, на пръв поглед, едно безобидно приложение, което след известно време започва да изтегля злонамерени модули за криптодобив. Всичко, което може да забележите е, че смартфонът е постоянно под увеличен товар, бързо се разрежда.

ботнет- създадени са мрежи от свързани устройстваза да използвате мощността на свързаното устройство за масирани атаки срещу ресурси на трети страни. Ярък пример е ботнетът Mirai, който извършва DDoS атаки от уязвими уеб камери и рутери. Използван е и от хакер, който изключи цяла държава - Либерия - от интернет. При подходяща мощност хакерите могат да оставят страна без електричество и комуникации, така че рисковете са много високи.

Вторият начин, който хакерите са усвоили в миналотогодина, и най-вероятно ще продължи да се развива - прякото криптиране. Тъй като огромният брой криптоподобни са създадени без подходящо ниво на сигурност, тъй като скоростта и удобството са на преден план, за хакерите това е кратък път към парите. И колкото по-голям е растежът на криптовалута, толкова по-голям е интересът на хакерите към тази тема.

- Какви са ботнети и как да не бъдат атакувани?

— В света на компютрите, мрежови структури с ботнетиНаучихме се да се борим добре, тъй като по същество това е същият зловреден софтуер. Ситуацията на мобилните устройства е по-малко контролируема, а с други IoT устройства ситуацията е още по-лоша. Както вече казахме, потребителите на мобилни устройства са изложени на риск поради факта, че пренебрегват правилата за сигурност и инсталират ненадеждни приложения. Устройствата за интернет на нещата изобщо не се възприемат от мнозина като източници на заплаха. Свързаните устройства, било то смарт телевизори, интелигентни прахосмукачки или кафемашини, първоначално се създават без оглед на изискванията за сигурност. Например, има производител на Wi-Fi или Bluetooth чипове, който ги вгражда в милиард устройства по целия свят: часовници, камери, дронове, асансьори и влакове. Техният софтуер е много уязвим и ако хакер намери начин да завземе контрола върху чипа, той ще може да завладее контрола върху цялата система от устройства. Или няма възможност за актуализиране на софтуера на такива устройства, или никой не прави това.

Снимка: Антон Карлинер / "Hightech"

В неотдавнашна атака срещу Asus, хакерите се сдобихадостъп до официални сървъри за актуализация и се опита да зарази огромен брой устройства на Asus, за да създаде ботнет и да събере информация за по-сериозна атака. Бих го нарекъл разбивка на писалката, тъй като хакерите искаха да разберат колко устройства могат да контролират. Botnet - една от основните заплахи днес. Ботнетът от 50 хил. Устройства, след като веднъж е уредил затъмнението в балтийските държави, ботнет от 200 хил. Устройства почти свали световната мрежа. Сега си представете ботнет с размер от няколко милиона устройства. Последиците от такава сила на атака не могат да бъдат предвидени.

Сред специалистите по сигурността иИма активен дебат сред производителите на устройства за това как устройствата за Интернет на нещата могат и трябва да бъдат защитени. Един подход е да се защити всяко отделно устройство, като се въведат така наречените наноагенти, които са разработени от големи доставчици. Друг подход е глобалната защита на ниво облачни решения. Сега обаче няма панацея за тази заплаха.