Tendencias IB-2022: cómo ha cambiado la situación del mercado
A pesar de las condiciones rápidamente cambiantes en la región rusa y
“A principios de 2022, parecía que con el ransomwarePuede que ya haya terminado: hubo arrestos, algunos de los grupos huyeron, otros pasaron desapercibidos y cambiaron sus nombres, Debido a desacuerdos políticos, hubo una división en el equipo de Conti, lo que llevó a la publicación de archivos y correspondencia interna, pero a finales de 2023 resultó que el imperio del ransomware todavía era poderoso y muy peligroso”, señala Valery Baulin. Director General del Grupo IB en Rusia y la CEI.
Hay varias razones para el éxito del ransomware.En primer lugar, los atacantes no necesitan piratear la infraestructura ellos mismos ni buscar lagunas en las redes corporativas. Tienen un mercado desarrollado para vender acceso a redes corporativas. Según los expertos del Grupo IB, se ha más que duplicado, mientras que el precio del acceso se ha reducido aproximadamente a la mitad. El 70% de los tipos de acceso que aparecen a la venta están las cuentas RDP y VPN.
En segundo lugar, para obtener acceso a las empresasLas redes comenzaron a utilizar activamente registros obtenidos por ladrones: software malicioso que roba nombres de usuario y contraseñas de servicios SSO, VPN y Citrix. Los ladrones se han convertido en la segunda amenaza cibernética más importante en 2022, después del ransomware, afirma Valery Baulin.
que te encontraste Rusia
A finales de febrero se produjeron cambios drásticos en el campo de la seguridad de la información, señala Anton Kuzmin, director del Centro de lucha contra las ciberamenazas Innostage CyberART:
“Vemos la actividad coordinada de los llamados “hacktivistas”, usuarios sin experiencia en llevar a cabo ataques, que actúan de acuerdo con ciertas instrucciones”.
Todo está a punta de pistola.
Enfrentado anteriormente a ataques cibernéticos másbanca, sectores financieros, grandes empresas pensaron en la seguridad de las actividades en Internet. Hoy en día, cualquier empresa cuyo trabajo esté conectado a Internet está bajo presión, es decir, casi todo el negocio.
La actitud hacia la seguridad de la información ha cambiado.
Hace apenas un año, era necesario transmitir la importancia de la seguridad de la información a la gestión de las empresas. Ahora no es necesario hacer esto: la situación actual ha hecho su trabajo para todos.
“Hoy, muchos líderes no solo saben queEsto es ciberseguridad: muchas personas se han encontrado directamente con los problemas de su provisión en sus empresas. Tanto las empresas grandes como las pequeñas se enfrentan a ataques DDoS, interrupciones en el funcionamiento de los sistemas de información y fugas de datos. Cualquier empresa cuyo trabajo esté conectado a Internet, es decir, casi todo el negocio, está bajo amenaza”, enfatiza Anton Kuzmin.
Salida de empresas extranjeras
El panorama de los equipos de protección ha cambiado drásticamente,que se puede utilizar. La salida de Rusia de jugadores extranjeros de TI y seguridad de la información, como McAfee, Palo Alto, Microsoft, IBM, ESET, Fortinet y Cisco Systems Inc., tuvo un fuerte impacto en el mercado. La terminación de las actividades en el país de los proveedores extranjeros ha reducido el nivel de confianza en ellos por parte de las empresas rusas y la mayoría de ellas no están listas para trabajar con soluciones extranjeras, incluso si sus desarrolladores reanudan sus actividades en Rusia.
Sustitución de importaciones
El negocio ruso lleva años creciendoinfraestructura basada en soluciones occidentales, sin embargo, tras la salida de empresas extranjeras, así como las restricciones y prohibiciones en el uso de sus soluciones, me veo obligado a buscar un nuevo camino.
Técnicas utilizadas por los atacantes en 2022
Los ciberataques registrados en Rusia este año se pueden dividir en siete tipos:
- Ataques de denegación de servicio (DDoS)- este es el principal tipo de ataque que se utiliza hoy en día, cuyo objetivo principal es desactivar sistemas u ocultar otros tipos de ciberataques.
- Desfigurarcaracterizado por reemplazar el contenido del archivo pirateadorecurso de información y colocar en él cualquier mensaje desafiante con fines de propaganda y causar daño a la reputación del propietario del sitio.
- Correos electrónicos de phishing- un tipo de fraude en Internet basado enmétodos de ingeniería social, cuyo objetivo es manipular psicológicamente a las personas para que realicen determinadas acciones o revelen información confidencial, la mayoría de las veces para robar datos de tarjetas bancarias.
- Inyección de software malicioso (VPO)— implementación de malware en sistemas de informaciónvarias organizaciones con el objetivo de penetrar la infraestructura o llevar a cabo acciones destructivas (por ejemplo, cifrado de datos) dirigidas a la infraestructura de TI.
- Enumeración de cuentas (Fuerza Bruta)a los servicios de acceso remoto: la esencia del enfoqueConsiste en una búsqueda automatizada secuencial de todas las combinaciones posibles de caracteres con el fin de encontrar la combinación correcta de nombre de usuario y contraseña.
- Escaneo automatizadorecursos de información con el fin de realizar búsquedasLos perímetros de red de las organizaciones tienen vulnerabilidades críticas y software mal configurado que los piratas informáticos pueden utilizar para penetrar la infraestructura o comprometer los datos y los sistemas de información.
- Ejecución de código arbitrario en un servidor web. Por ejemplo, inyección de SQL o secuencias de comandos entre sitios (XSS). Los ataques permiten acceder a las bases de datos, así como inyectar código malicioso en los sistemas web.
Es obvio que los hechos ocurridos enEl ciberespacio en 2022 es sólo una consecuencia de la crisis geopolítica. Los hacktivistas, junto con los piratas informáticos progubernamentales, comenzaron a realizar campañas conjuntas; esto se hizo más notable en la historia de ataques DDOS masivos y claramente coordinados y piratería de empresas para robar bases de datos.
“En general, este año marcó un anti-récord paranúmero de filtraciones, y el “líder” fue agosto, cuando se publicaron 100 filtraciones, incluidas bases de datos de 75 empresas rusas. Vemos que el motivo de los delincuentes ha cambiado: si las bases de datos previamente robadas se pusieron a la venta, ahora se ponen a disposición del público de forma gratuita para causar daños económicos o de reputación a las empresas y a sus clientes”, señala Valery Baulin.
¿Qué pasa con la sustitución de importaciones?
El negocio del país hoy está orientado a la sustitución de importaciones.software y hardware. Ni siquiera el aumento de los precios de los desarrolladores rusos le impide comprar productos nacionales. Las empresas nacionales esperan la aparición de análogos rusos de productos extranjeros que se encuentran en etapa de desarrollo. Además, están dispuestos a comprarlos y probarlos con una funcionalidad más débil que sus homólogos extranjeros. Es cierto que existe una condición: es importante refinarla rápidamente al estado requerido.
“Muchos vendedores rusos son bastante activosexpandir la línea y refinar los productos, recibiendo retroalimentación de los clientes, por lo que la madurez de las soluciones está creciendo. Ahora hay nuevos jugadores, el mercado está creciendo. Es interesante que las grandes empresas desarrollen sus productos, que ofrecen al mercado en el futuro”, enfatiza Anton Kuzmin, jefe del Centro de Contramedidas de Ciberamenazas Innostage CyberART.
Se han iniciado los principales trabajos de sustitución de importaciones.después del decreto presidencial número 250 “Sobre medidas adicionales para garantizar la seguridad de la información” y la salida de proveedores extranjeros de la Federación de Rusia, es decir, la imposibilidad de comprar, renovar licencias actuales, la desconexión de los servicios en la nube y la falta de soporte de los proveedores. Según Anton Kuzmin, si adoptamos el enfoque clásico para modernizar la infraestructura, antes de introducir algo nuevo es necesario: probar el producto, analizar y corregir la funcionalidad necesaria, realizar una prueba piloto y solo después implementar la solución. Cada una de estas etapas suele llevar mucho tiempo, especialmente si se trata de sistemas complejos y críticos, como las herramientas de seguridad de la información (herramientas de seguridad de la información).
Previsiones para 2023
Teniendo en cuenta la dependencia del clima del mercadociberseguridad de la situación política en el mundo, es poco probable que la situación en el ciberespacio cambie mucho. Las tendencias de 2022 continuarán, pero en algunos frentes la presión puede intensificarse.
“La ética en los ataques hacktivistas será definitivamenteolvidado. Si antes era de muy mala forma cifrar los hospitales, ahora se volverá “malo, si no en Rusia”. Debido al trasfondo político, habrá más operaciones cibernéticas profesionales (APT), y se involucrarán tanto personas comunes como empresas comerciales, como un posible camino hacia la infraestructura objetivo o daños colaterales. Los ataques a las cadenas de suministro serán más relevantes y las propias cadenas serán más difíciles de construir debido a la política”, dice Anton Bochkarev, director ejecutivo de 3side.
Se intensificará la tendencia hacia la sustitución de importaciones.
Durante 2022, los desarrolladores "reconstruyeron"soluciones, y ya el próximo año, se espera un lanzamiento masivo al mercado de nuevos productos. Al mismo tiempo, en el contexto de un aumento en el número de nuevos SIG, habrá una necesidad de un ecosistema doméstico sostenible. Además de los productos de seguridad de la información, debe incluir hardware, sistemas operativos y software de aplicación basados en Rusia. Al mismo tiempo, deben interactuar "sin problemas" entre sí, enfatiza Anton Kuzmin, jefe del Centro Innostage CyberART para contrarrestar las amenazas cibernéticas.
Consecuencias de la salida de empresas extranjeras
Las empresas rusas aún no han sentido completamente la salida de empresas extranjeras, porque muchas fueron contratadas con un año de anticipación. 2023 mostrará las consecuencias prácticas de la salida de vendedores extranjeros.
Ciberejercicios y ciberpolígonos
Durante 2022, muchas empresas están intensamentemodernizaron sus sistemas de protección con nuevos medios de protección. En este sentido, debería incrementarse la demanda de formación en el trabajo práctico con nuevos equipos de seguridad y su conexión con otros equipos de seguridad de la empresa.
Servicios de soporte operativo (outsourcing/outstaffing)
La necesidad está relacionada con la disponibilidad de personal capacitado para garantizar el correcto funcionamiento de los sistemas de seguridad de la información.
“Durante ataques o pentests, muchas empresasse dio cuenta de que la herramienta de protección implementada, sin la atención constante de un empleado responsable, deja de garantizar la corrección de su trabajo a lo largo del tiempo, requiere personal propio o contratado para monitorear continuamente el estado de los sistemas de protección ”, señala Anton Kuzmin.
Inversiones en personal
Después de vivir durante un año en la nueva realidad, muchas empresas entendieron claramente que ellas mismas deben invertir en el desarrollo del mercado de la ciberseguridad en Rusia, en particular, en aumentar su potencial de recursos humanos.
Lee mas:
Los beneficios de la vitamina D para la prevención del cáncer varían según el peso
Colonia oculta de pingüinos descubierta accidentalmente desde imágenes espaciales
Una mancha solar gigante gira hacia la Tierra. Es visible a simple vista