Vasily Dyagilev, Check Point Software Technologies - sobre pokemons incorrectos, dedos de usuarios perdidos y criptominos peligrosos

Vasily Dyagilev— Especialista en desarrollo de negocios de TI, director de Check Point Software desde 2013

Tecnologías en los países de la CEI. Anteriormente, fue responsable de la venta de productos Microsoft a corporaciones y dirigió el desarrollo de la red de socios de Kaspersky Lab.

- ¿Cómo protegen los productos Check Point Infinity contra ataques dirigidos y cuál es el principio de sus acciones para proteger las redes corporativas?

- La compañía lleva mucho tiempo comprometidaDesarrollando sistemas para prevenir ataques dirigidos. La mayoría de los productos en su ADN tienen la función de trabajar con amenazas nuevas y desconocidas, y no solo un análisis de firma de lo que ya se conoce. Las soluciones analizan las anomalías en el tráfico entrante y saliente dentro de la organización y abordan la prevención de la fuente misma de las amenazas. Por ejemplo, tenemos tecnologías con el nombre general SandBlast, que protegen contra los ataques de phishing. Cuando un usuario descarga un archivo, SandBlast no retrasa el documento para registrar en el recinto de seguridad, pero permite que el usuario reciba de inmediato una copia 100% segura. El sistema también analiza los enlaces y desactiva aquellos que pueden ser potencialmente peligrosos.

Foto: Anton Karliner / "Hightech"

Otro problema que resolvemos es la fuga.Datos corporativos. Muy a menudo, las personas se registran con un solo inicio de sesión y contraseña en varios sistemas, incluido el uso de una cuenta de correo electrónico corporativo, por ejemplo, en las redes sociales. Al no utilizar un nombre de usuario y contraseña corporativos para registrarse o ingresar a un formulario de registro en recursos en línea, protegemos al usuario de abrir accidentalmente los datos a los atacantes que pueden enviar correos electrónicos de suplantación de identidad (phishing).

Esencialmente, Check Point Infinity - modeloSeguridad por suscripción, en la que una persona obtiene acceso instantáneamente a todas nuestras tecnologías y puede usarlas según las tareas que realice en su red.

Nubes, virtualización y protección híbrida

- En cuanto a la protección de datos en la nube: ¿cómo funcionan sus productos en este segmento?

- Tenemos una serie de productos que están diseñados paraProtección durante la migración en la nube. Seamos honestos: en este momento no hay el 100% de las compañías de la nube, o compañías que almacenan todo solo en el perímetro. De una u otra forma, se utilizan los servicios en la nube para diversas tareas. La posición de Check Point aquí es absolutamente simple: ofrecer al cliente la posibilidad de una integración perfecta de las tecnologías de nube con el mismo nivel de protección. De hecho, al ofrecer un servicio en la nube, puede aplicar las mismas políticas de seguridad que en la red local, y así garantizar el mismo nivel de seguridad tanto en las aplicaciones en la nube como en los repositorios, así como dentro de la empresa.

Foto: Anton Karliner / "Hightech"

Si hablamos de IaaS, entonces esto es protección.virtualización: máquinas virtuales, almacenamiento, configuración de la nube. A su vez, SaaS proporciona herramientas de seguridad especializadas, como zonas de pruebas para comprobar el contenido en busca de nuevas amenazas, antiphishing y autenticación multifactor. Por ejemplo, para dotar a los usuarios de Microsoft 365 de seguridad del correo electrónico en su versión en la nube. Además, gracias a la adquisición de Dome9, ahora contamos con una solución para proteger implementaciones de múltiples nubes en Amazon AWS, Microsoft Azure y Google Cloud.

La tecnología Dome9 permite la auditoría.instale en la nube y vea cómo se garantiza la seguridad actual y aplique las mismas políticas de seguridad que para la red local. La dirección se está desarrollando activamente en Rusia, vemos una creciente necesidad por parte de los negocios, ya que el problema de la escala es bastante agudo.

La compañía ya ha comenzado a trabajar en talespropuestas para usuarios de soluciones de nube rusas, y estamos en un diálogo activo sobre la introducción de dichos servicios para los proveedores de nube más grandes de Rusia.

- ¿Se está desarrollando la protección contra ataques biométricos y cómo tratar con el método de máscara invisible?

— La biometría está empezando a entrar con bastante fuerza ennuestra vida. De hecho, se trata sólo de una determinada forma de autenticar a un usuario dentro de un sistema de información. Cuando ingresa su nombre de usuario y contraseña, el sistema comprende que hay un determinado usuario frente a él y, utilizando el identificador que se le asigna, le permite pasar, le otorga ciertos derechos de acceso dentro de este sistema, etc. .

Por tanto, la biometría es sólo el primer paso hacia los datos.Reemplazamos el ingreso de su nombre de usuario y contraseña con su rostro, huellas dactilares, voz, hasta el ADN de su cuerpo. La entrada de estos datos se compara con el identificador almacenado dentro del sistema de información, una especie de hash digital. Entonces todo es igual que cuando ingresa su nombre de usuario y contraseña.

Barra lateral

No trabajamos directamente con biometría, porqueNo protegemos el acceso, sino el propio sistema de información, los datos que se encuentran en él. La cuestión de cómo se define un usuario dentro de la red es otro campo.

Sin embargo, el caso de sustitución de agente digitalLa autorización del usuario es cada vez más relevante, creo que en un futuro próximo se prestará más atención a esto. Por un lado, la identificación biométrica es muy conveniente: no es necesario recordar varias contraseñas, la combinación de datos es única. Por otro lado, no es tan confiable como puede parecer a primera vista. Para desbloquear un teléfono inteligente con una ID de cara, un atacante simplemente tiene que mostrar la cara del propietario. Además, hubo casos penales. En algunos países, se ha prohibido la biometría para identificar a un usuario con un cajero automático. Luego se usaron las huellas dactilares, y después de varios casos de cortar dedos para robar dinero, comenzaron a rechazar este método de identificación.

Además, los atacantes pueden afectar.Sistemas de reconocimiento para que el sistema no reconozca correctamente la imagen. Uno de los métodos avanzados es el método de máscara invisible, donde un atacante usa LED infrarrojos para engañar a la cámara. La radiación IR, invisible al ojo, afecta a los sistemas de video y provoca una clasificación errónea en el sistema de reconocimiento. En otras palabras, existe una manipulación con el sistema de reconocimiento, y no con la apariencia de una persona.

Por supuesto, el mercado de la biometría se está desarrollando y se resolverán las cuestiones relativas al uso legal de determinados sistemas. Para nosotros, la cuestión de la protección de datos sigue siendo primordial.

Fútbol, ​​Pokemon y aplicaciones falsas.

- ¿Qué nuevas aplicaciones para la protección multinivel de dispositivos móviles aparecerán este año?

- Junto con las nubes, soluciones móviles -prioridad La cantidad de amenazas móviles tanto para la plataforma Android como para la plataforma iOS está creciendo al mismo ritmo que en las PC clásicas. Debemos entender que no llevamos un teléfono en nuestros bolsillos, sino una computadora de pleno derecho. Y la información que se almacena en él, a veces es mucho más interesante para los atacantes que para la PC. Un teléfono inteligente puede almacenar una cara digital, información sobre salud, ubicación, datos de tarjetas bancarias, contactos y toda esta información puede ser muy valiosa para los estafadores. Además, el año pasado, los ataques de crypto-mineros se extendieron a los teléfonos móviles y algunas veces causaron daños físicos debido a la gran carga en el sistema operativo, por ejemplo, una batería explotó.

Las amenazas se desarrollan y dirigen a tres principales.cosas: el robo de datos personales y corporativos, el uso de recursos de procesador y memoria y la creación de redes de bots. Es contra estas amenazas que funcionan las soluciones de Check Point.

La primera, la familia Capsule, protege los datos enteléfono inteligente dentro de un llamado contenedor, que se utiliza para almacenar toda la información corporativa. Así, la solución separa las partes corporativa y de usuario en un dispositivo personal para que la información confidencial no llegue a las partes más vulnerables, por ejemplo, las redes sociales.

La segunda es la familia SandBlast, que, de hecho,transfiere a los dispositivos móviles la misma lógica que se utiliza para proteger los ordenadores personales. Garantiza que el usuario no instale software sospechoso, escanea e identifica redes Wi-Fi comprometidas y bloquea el acceso a aplicaciones y dispositivos sospechosos hasta que se elimine la amenaza.

Un ejemplo sorprendente: si descargaste una aplicación de linterna que contenía malware, la solución bloquea la banca en línea para que el atacante no pueda acceder a tus finanzas.

- ¿Qué tan peligroso es el malware al instalar aplicaciones móviles, incluso a través de tiendas especiales? ¿Cómo puedo configurar la protección?

- Los usuarios son frívolos conDispositivos móviles y aplicaciones de instalación. Al otorgarle a este o al programa acceso a procesos internos: contactos, micrófono, hasta derechos de administrador, los usuarios no piensan en las consecuencias.

Por ejemplo, quien visita con frecuencia exposiciones, conoce sobreAplicaciones con el calendario y navegación de la exposición. Una aplicación de este tipo a menudo solicita acceso a contactos, una ubicación, un micrófono, para que pueda comunicarse con otros participantes, compartir fotos y establecer una etiqueta geográfica. Para descargar la aplicación, necesita escanear el código QR, y nadie piensa que alguien pueda pegar otro en este código QR, que descargará la aplicación falsa que solicita los mismos derechos y roba datos de su teléfono.

Foto: Anton Karliner / "Hightech"

Lo mismo sucede con los desprevenidos.los usuarios que, en la cima de la popularidad de un juego (como lo fue con Pokemon Go) o los eventos (Copa Mundial de la FIFA), descargan aplicaciones falsas enmascaradas como juegos, horarios y transmisiones. Estas aplicaciones roban contraseñas, graban conversaciones, roban SMS de un banco y mucho más.

El riesgo aquí es mucho mayor que para los usuarios.PC corporativas. Normalmente, las políticas de seguridad existentes en las empresas no permiten descargar programas de terceros y mantienen controles estrictos. Es más difícil con los dispositivos móviles. A pesar de que utilizamos correos electrónicos o documentos corporativos en ellos, las empresas temen restringir el uso de dispositivos personales por parte de los empleados.

En términos de aplicaciones maliciosas, la plataformaAndroid es más vulnerable porque es muy popular y le permite descargar aplicaciones de tiendas informales. Sin embargo, en iOS, también puede instalar aplicaciones de terceros, por ejemplo, desde portales corporativos, donde puede haber un riesgo de sustitución. Además, hay un gran número de personas involucradas en la rutina de los teléfonos inteligentes en la plataforma iOS, y están en riesgo igual que los usuarios de Android.

Desde el punto de vista de las empresas, es necesario utilizarSistemas MDM que diferencian entre información corporativa y personal. Y si hablamos de usuarios comunes, entonces son adecuadas las soluciones de seguridad de los grandes fabricantes, que protegen tanto de virus como de la instalación de contenido no deseado.

Cómo salvar Internet de las aspiradoras, cafeteras y mineros criptográficos

- ¿Qué tan graves son los llamados mineros criptográficos ocultos hoy en día? ¿Cómo protegerse de las herramientas criptográficas?

- El año pasado, crypto miners ingresaron mensualmente.En el top 3 de las amenazas más activas. Una de las plataformas de minería ocultas más populares, Coinhive, se cerró el 8 de marzo, pero incluso durante estos ocho días, el cryptominer atacó al 23% de las organizaciones de todo el mundo. Creo que este vector de ataques evolucionará, la tecnología de los hackers ya está bastante depurada. Para extraer la criptomoneda se necesita una gran cantidad de recursos informáticos. ¿Dónde conseguirlos? Solo cree una red de bots, cuya capacidad total superará todas las granjas posibles para la producción de criptomonedas. Entonces, a primera vista, descarga una aplicación inocua que después de un tiempo comienza a descargar módulos maliciosos para la criptografía. Todo lo que puede notar es que el teléfono inteligente está constantemente bajo una carga incrementada, se descarga rápidamente.

Botnets- Se crean redes de dispositivos conectados parapara utilizar la potencia del dispositivo conectado para ataques masivos a recursos de terceros. Un ejemplo sorprendente es la botnet Mirai, que realizaba ataques DDoS desde enrutadores y cámaras web vulnerables. También fue utilizado por un hacker que desconectó a un país entero (Liberia) de Internet. Con la energía adecuada, los piratas informáticos pueden dejar un país sin electricidad ni comunicaciones, por lo que los riesgos son muy altos.

La segunda forma en que los hackers han dominado en el pasado.año, y, lo más probable, continuará evolucionando: el cryptobirge de robo directo. Dado que se crea una gran cantidad de cryptobirds sin un nivel de seguridad adecuado, ya que la velocidad y la comodidad están en primer plano, para los hackers este es un camino corto al dinero. Y cuanto mayor es el crecimiento de la criptomoneda, mayor es el interés de los hackers en este tema.

- ¿Qué son las botnets y cómo no ser atacadas?

— En el mundo de las PC, estructuras de red con botnetsHemos aprendido a luchar bien, ya que, en esencia, se trata del mismo malware. La situación en los dispositivos móviles es menos controlable y con otros dispositivos IoT la situación es aún peor. Como ya hemos dicho, los usuarios de dispositivos móviles corren riesgo debido a que descuidan las reglas de seguridad e instalan aplicaciones poco confiables. Muchos no perciben los dispositivos de Internet de las cosas como fuentes de amenaza en absoluto. Los dispositivos conectados, ya sean televisores inteligentes, aspiradoras inteligentes o cafeteras, se crean inicialmente sin tener en cuenta los requisitos de seguridad. Por ejemplo, hay un fabricante de chips Wi-Fi o Bluetooth que los integra en mil millones de dispositivos en todo el mundo: relojes, cámaras, drones, ascensores y trenes. Su software es muy vulnerable, y si un hacker encuentra una manera de tomar el control del chip, podrá tomar el control de todo el sistema de dispositivos. O no existe ninguna disposición para actualizar el software de dichos dispositivos o nadie lo hace.

Foto: Anton Karliner / "Hightech"

En un ataque reciente a Asus, los hackers consiguieronAcceda a los servidores oficiales de actualización e intente infectar una gran cantidad de dispositivos Asus para crear una red de bots y recopilar información para un ataque más serio. Yo lo llamaría un desglose de la pluma, ya que los piratas informáticos querían entender cuántos dispositivos podían controlar. Botnet - una de las principales amenazas de hoy. Una botnet de 50 mil dispositivos una vez logró un apagón en los Estados bálticos, una botnet de 200 mil dispositivos casi derribó la red mundial. Ahora imagine una botnet del tamaño de varios millones de dispositivos. Las consecuencias de tal poder de ataque no se pueden predecir.

Entre los especialistas en seguridad yExiste un debate activo entre los fabricantes de dispositivos sobre cómo se pueden y se deben proteger los dispositivos de Internet de las cosas. Un enfoque es proteger cada dispositivo individual, introduciendo los llamados nanoagentes desarrollados por grandes proveedores. Otro enfoque es la protección global a nivel de soluciones en la nube. Sin embargo, ahora no existe ninguna panacea para esta amenaza.