Tendances IB-2022 : comment la situation du marché a changé
Malgré l'évolution rapide des conditions en Russie et
« Début 2022, il semblait qu’avec les ransomwaresc'est peut-être fini - il y a eu des arrestations, certains groupes ont fui, d'autres se sont fait discrets et ont été rebaptisés, En raison de désaccords politiques, il y a eu une scission au sein de l'équipe Conti, qui a conduit à la publication de dossiers internes et de correspondances, mais fin 2023, il s'est avéré que l'empire des ransomwares est toujours puissant et très dangereux », note Valéry Baulin, PDG du Groupe IB en Russie et dans la CEI.
Plusieurs raisons expliquent le succès des ransomwares.Premièrement, les attaquants n’ont pas besoin de pirater eux-mêmes l’infrastructure ni de rechercher des failles dans les réseaux d’entreprise. Ils disposent d'un marché développé pour la vente d'accès aux réseaux d'entreprise. Selon les experts du Groupe-IB, il a plus que doublé, tandis que le prix d'accès a diminué de moitié environ. 70 % des types d'accès qui apparaissent les comptes RDP et VPN sont en vente.
Deuxièmement, pour accéder à l'entrepriseles réseaux ont commencé à utiliser activement les journaux obtenus par les voleurs - des logiciels malveillants qui volent les identifiants/mots de passe des services SSO, VPN et Citrix. Les voleurs sont devenus la deuxième cybermenace la plus importante en 2022 après les ransomwares, affirme Valéry Baulin.
Qu'avez-vous rencontré La russie
Des changements drastiques dans le domaine de la sécurité de l'information se sont produits fin février, note Anton Kuzmin, chef du Centre de lutte contre les cybermenaces Innostage CyberART :
"Nous constatons l'activité coordonnée de ce qu'on appelle les "hacktivistes", c'est-à-dire des utilisateurs sans expérience dans la réalisation d'attaques, qui agissent selon certaines instructions."
Tout est sous la menace d'une arme
Auparavant confrontés à des cyberattaques plussecteurs bancaires, financiers, grandes entreprises ont réfléchi à la sécurité des activités sur Internet. Aujourd'hui, toute entreprise dont le travail est connecté à Internet est sous le feu - c'est-à-dire presque toute l'entreprise.
L'attitude envers la sécurité de l'information a changé
Il y a tout juste un an, il était nécessaire de faire comprendre l'importance de la sécurité de l'information à la direction des entreprises. Maintenant, il n'est plus nécessaire de le faire - la situation actuelle a fait son travail pour tout le monde.
"Aujourd'hui, de nombreux dirigeants savent non seulement queC'est la cybersécurité - de nombreuses personnes ont directement rencontré les problèmes de sa fourniture dans leurs entreprises. Les grandes comme les petites entreprises sont confrontées à des attaques DDoS, des perturbations dans le fonctionnement des systèmes d'information et des fuites de données. Toute entreprise dont le travail est connecté à Internet, c'est-à-dire la quasi-totalité de l'entreprise, est menacée », souligne Anton Kuzmin.
Sortie d'entreprises étrangères
Le paysage des équipements de protection a radicalement changé,qui peut être utilisé. Le départ d'acteurs étrangers de l'informatique et de la sécurité de l'information de Russie, tels que McAfee, PaloAlto, Microsoft, IBM, ESET, Fortinet et Cisco Systems Inc., a eu un fort impact sur le marché. La cessation des activités dans le pays des fournisseurs étrangers a réduit le niveau de confiance en eux de la part des entreprises russes et la plupart d'entre elles ne sont pas prêtes à travailler avec des solutions étrangères, même si leurs développeurs reprennent leurs activités en Russie.
Substitution des importations
Les affaires russes se développent depuis des annéesinfrastructures basées sur des solutions occidentales, cependant, après le départ des entreprises étrangères, ainsi que les restrictions et interdictions d'utilisation de leurs solutions, je suis obligé de chercher une nouvelle voie.
Techniques utilisées par les attaquants en 2022
Les cyberattaques enregistrées en Russie cette année peuvent être divisées en sept types :
- Attaques par déni de service (DDoS)- c'est le principal type d'attaques utilisé aujourd'hui, dont l'objectif principal est de désactiver les systèmes ou de masquer d'autres types de cyberattaques.
- Rendre illisiblecaractérisé par le remplacement du contenu du fichier piratéressource d'information et y placer tout message de défi à des fins de propagande et porter atteinte à la réputation du propriétaire du site.
- E-mails d'hameçonnage- un type de fraude sur Internet basé surméthodes d'ingénierie sociale dont le but est de manipuler psychologiquement des personnes pour qu'elles effectuent certaines actions ou divulguent des informations confidentielles, le plus souvent pour voler des données de cartes bancaires.
- Injection de logiciels malveillants (VPO)— implémentation de malwares dans les systèmes d'informationdiverses organisations dans le but de pénétrer dans l'infrastructure ou de mener des actions destructrices (par exemple, cryptage de données) visant l'infrastructure informatique.
- Énumération des comptes (Brute Force)aux services d'accès à distance - l'essence de l'approcheconsiste en une recherche automatisée séquentielle de toutes les combinaisons possibles de caractères afin de trouver la bonne combinaison de nom d'utilisateur et de mot de passe.
- Numérisation automatiséeressources d'information dans le but de rechercher surLes périmètres réseau des organisations présentent des vulnérabilités critiques et des logiciels mal configurés que les pirates peuvent utiliser pour pénétrer dans l'infrastructure ou compromettre les données et les systèmes d'information.
- Exécution de code arbitraire sur un serveur web. Par exemple, injection SQL ou script intersite (XSS). Les attaques permettent d'accéder aux bases de données et d'injecter du code malveillant dans les systèmes Web.
Il est évident que les événements survenusla cyberarène en 2022 ne sont qu’une conséquence de la crise géopolitique. Les hacktivistes, ainsi que les hackers pro-gouvernementaux, ont commencé à mener des campagnes communes - cela est devenu particulièrement visible dans l'histoire des attaques DDOS massives et clairement coordonnées et du piratage d'entreprises pour voler des bases de données.
« En général, cette année a établi un anti-record pournombre de fuites, et le « leader » était août, lorsque 100 fuites ont été publiées, y compris les bases de données de 75 entreprises russes. Nous constatons que les motivations des criminels ont changé : si les bases de données précédemment volées étaient mises en vente, elles sont désormais rendues publiques gratuitement afin de nuire à la réputation ou à l’économie des entreprises et de leurs clients », note Valéry Baulin.
Qu'en est-il de la substitution des importations ?
Les affaires du pays visent aujourd'hui à remplacer les importationslogiciels et matériels. Même la hausse des prix des promoteurs russes ne l'empêche pas d'acheter des produits nationaux. Les entreprises nationales s'attendent à l'émergence d'analogues russes de produits étrangers en cours de développement. De plus, ils sont prêts à les acheter et à les tester avec des fonctionnalités plus faibles que leurs homologues étrangers. Certes, il existe une condition : il est important de l'affiner rapidement jusqu'à l'état requis.
« De nombreux fournisseurs russes sont assez actifsélargir la gamme et affiner les produits, en recevant les commentaires des clients, grâce auxquels la maturité des solutions augmente. Maintenant, il y a de nouveaux acteurs, le marché est en croissance. Il est intéressant que les grandes entreprises développent leurs produits, qu'elles proposent sur le marché à l'avenir », souligne Anton Kuzmin, responsable du centre de contre-mesures des cybermenaces Innostage CyberART.
Les principaux travaux sur la substitution des importations ont commencéaprès le 250e décret présidentiel « Sur des mesures supplémentaires pour assurer la sécurité de l'information » et le départ des fournisseurs étrangers de la Fédération de Russie, à savoir l'impossibilité d'acheter, de renouveler les licences en cours, la déconnexion des services cloud et le manque de support des fournisseurs. Selon Anton Kuzmin, si nous adoptons l'approche classique de la modernisation de l'infrastructure, alors avant d'introduire quelque chose de nouveau, il est nécessaire de : tester le produit, analyser et corriger les fonctionnalités nécessaires, effectuer un pilote et ensuite seulement mettre en œuvre la solution. Chacune de ces étapes prend généralement beaucoup de temps, surtout s'il s'agit de systèmes complexes et critiques, tels que les outils de sécurité de l'information (information security tools).
Prévisions pour 2023
Compte tenu de la dépendance du climat du marchécybersécurité de la situation politique dans le monde, il est peu probable que la situation dans le cyberespace change beaucoup. Les tendances de 2022 se poursuivront, mais sur certains fronts, la pression pourrait s'intensifier.
"L'éthique dans les attaques hacktivistes sera définitivementoublié. Si auparavant c'était très mal fait de chiffrer les hôpitaux, maintenant ça va devenir "mauvais, sinon en Russie". En raison du contexte politique, il y aura davantage de cyber-opérations professionnelles (APT), et des citoyens ordinaires et des entreprises commerciales seront impliqués, en tant que voie possible vers l'infrastructure ciblée ou les dommages collatéraux. Les attaques contre les chaînes d'approvisionnement deviendront plus pertinentes et les chaînes elles-mêmes deviendront plus difficiles à construire en raison de la politique », déclare Anton Bochkarev, PDG de 3side.
La tendance à la substitution des importations va s'intensifier
Courant 2022, les développeurs ont "reconstruit"solutions, et dès l'année prochaine, un lancement massif de nouveaux produits sur le marché est attendu. Dans le même temps, dans un contexte d'augmentation du nombre de nouveaux SIG, un écosystème domestique durable sera nécessaire. En plus des produits de sécurité de l'information, il devrait inclure du matériel, des systèmes d'exploitation et des logiciels d'application basés en Russie. En même temps, ils doivent interagir « de manière transparente » les uns avec les autres, souligne Anton Kuzmin, responsable du centre Innostage CyberART pour contrer les cybermenaces.
Conséquences du départ des entreprises étrangères
Les entreprises russes n'ont pas encore pleinement ressenti le départ des entreprises étrangères, car beaucoup ont été contractées un an à l'avance. 2023 montrera les conséquences pratiques du départ des vendeurs étrangers.
Cyber exercices et cyber polygones
En 2022, de nombreuses entreprises travaillent intensivementont modernisé leurs systèmes de protection avec de nouveaux moyens de protection. A cet egard, il devrait y avoir une augmentation de la demande de formation aux travaux pratiques avec les nouveaux outils de securite et leur connexion avec d'autres outils de securite de l'entreprise.
Services de soutien aux opérations (externalisation/sous-traitance)
Le besoin est lié à la disponibilité de personnel formé pour assurer le bon fonctionnement des systèmes de sécurité de l'information.
« Lors d'attaques ou de pentests, de nombreuses entreprisesa réalisé que l'outil de protection mis en place, laissé sans l'attention constante d'un employé responsable, cesse de garantir l'exactitude de son travail au fil du temps, il oblige son propre personnel ou embauché à surveiller en permanence l'état des systèmes de protection », note Anton Kuzmin.
Investissements en personnel
Après avoir vécu pendant un an dans la nouvelle réalité, de nombreuses entreprises ont clairement compris qu'elles devaient elles-mêmes investir dans le développement du marché de la cybersécurité en Russie, notamment dans l'augmentation de son potentiel en ressources humaines.
Lire la suite:
Les avantages de la vitamine D pour la prévention du cancer varient selon le poids
Une colonie cachée de pingouins découverte accidentellement à partir d'images spatiales
Une tache solaire géante se tourne vers la Terre. Il est visible à l'oeil nu