Vasily Dyagilev, Check Point Software Technologies - over onjuiste Pokemons, verloren vingers van gebruikers en gevaarlijke cryptomines

Vasily Dyagilev — специалист по развитию ИТ-бизнеса, с 2013 года возглавляет представительство Check Point Software

Technologieën in de GOS-landen. Voorheen was hij verantwoordelijk voor de verkoop van Microsoft-producten aan bedrijven en leidde hij de ontwikkeling van het Kaspersky Lab-partnernetwerk.

- Hoe beschermen Check Point Infinity-producten tegen gerichte aanvallen en wat is het principe van hun acties om bedrijfsnetwerken te beschermen?

- Het bedrijf is al lang bezig metsystemen ontwikkelen om gerichte aanvallen te voorkomen. De meeste producten in hun DNA hebben zoiets als werken met nieuwe, onbekende bedreigingen, en niet alleen een kenmerkende analyse van wat al bekend is. Oplossingen analyseren zowel anomalieën in binnenkomend en uitgaand verkeer binnen de organisatie, en behandelen de preventie van de bron van bedreigingen. We hebben bijvoorbeeld technologieën onder de algemene naam SandBlast, die beschermen tegen phishing-aanvallen. Wanneer een gebruiker een bestand downloadt, stelt SandBlast het document niet uit voor het inchecken in de sandbox, maar kan de gebruiker onmiddellijk een 100% veilige kopie ontvangen. Het systeem analyseert ook de koppelingen en deactiveert die mogelijk gevaarlijk zijn.

Foto: Anton Karliner / Haytek

Een ander probleem dat we oplossen is lekbedrijfsgegevens. Heel vaak registreren mensen zich onder één login en wachtwoord in verschillende systemen, waaronder het gebruik van een zakelijke e-mailaccount, bijvoorbeeld in sociale netwerken. Door geen login en wachtwoord voor bedrijven te gebruiken om zich te registreren of een registratieformulier op onlinebronnen aan te gaan, beschermen we de gebruiker tegen het per ongeluk openen van de gegevens voor aanvallers die mogelijk phishing-e-mails verzenden.

In wezen Check Point Infinity - modelbeveiliging per abonnement, waarbij een persoon onmiddellijk toegang krijgt tot al onze technologieën en deze kan gebruiken, afhankelijk van de taken die hij op zijn netwerk uitvoert

Wolken, virtualisatie en hybride bescherming

- Wat betreft de beveiliging van cloudgegevens: hoe werken uw producten in dit segment?

- We hebben een aantal producten die zijn ontworpen voorbescherming tijdens migratie in de cloud. Laten we eerlijk zijn - op dit moment zijn er geen 100% van de cloudbedrijven of bedrijven die alles alleen in de perimeter opslaan. Gebruik op alle manieren cloudservices voor verschillende taken. De positie van Check Point is hier absoluut eenvoudig - om de klant de mogelijkheid te bieden naadloze cloudtechnologieën naadloos te integreren met hetzelfde beschermingsniveau. Door een service in de cloud op te zetten, kunt u namelijk hetzelfde beveiligingsbeleid toepassen als in het lokale netwerk en daarmee hetzelfde beveiligingsniveau garanderen, zowel in cloudtoepassingen als in de repository's, maar ook binnen de onderneming.

Foto: Anton Karliner / Haytek

Als we het over IaaS hebben, dan is dit beschermingvirtualisatie - virtuele machines, opslag, cloudconfiguratie. Op zijn beurt biedt SaaS gespecialiseerde beveiligingstools, zoals sandboxes voor het controleren van inhoud op nieuwe bedreigingen, antiphishing en meervoudige authenticatie. Bijvoorbeeld om Microsoft 365-gebruikers te voorzien van e-mailbeveiliging in de cloudversie. Bovendien hebben we door de overname van Dome9 nu een oplossing om multi-cloud-implementaties in Amazon AWS, Microsoft Azure en Google Cloud te beveiligen.

Dome9-technologie maakt auditing mogelijkcloud-instanties en zie hoe de huidige beveiliging is gewaarborgd en gebruik hetzelfde beveiligingsbeleid als voor het lokale netwerk. De richting is zich actief aan het ontwikkelen in Rusland, we zien een groeiende behoefte van de zakelijke kant, omdat het probleem van de schaalvergroting behoorlijk acuut is.

Het bedrijf is al begonnen met het uitwerken van dergelijkevoorstellen voor gebruikers van Russische cloudoplossingen en we voeren een actieve dialoog over de invoering van dergelijke diensten voor de grootste Russische cloudproviders.

- Wordt de bescherming tegen biometrische aanvallen ontwikkeld en hoe moet worden omgegaan met de onzichtbare maskermethode?

— Biometrie begint behoorlijk ingeburgerd te rakenons leven. In feite is dit slechts een bepaalde manier om een ​​gebruiker binnen een informatiesysteem te authenticeren. Wanneer u uw gebruikersnaam en wachtwoord invoert, begrijpt het systeem dat er een specifieke gebruiker voor staat, en met behulp van de identificatie die aan u is toegewezen, wordt u verder doorgelaten, krijgt u bepaalde toegangsrechten binnen dit systeem, enzovoort. .

Biometrie is dus slechts de eerste stap op weg naar data.We vervangen het invoeren van uw gebruikersnaam en wachtwoord door uw gezicht, vingerafdrukken, stem - tot en met het DNA van uw lichaam. De invoer van deze gegevens wordt gecontroleerd aan de hand van de identificatiecode die in het informatiesysteem is opgeslagen, een soort digitale hash. Dan is alles hetzelfde als wat er gebeurt als u uw login en wachtwoord invoert.

incut

We werken niet direct met biometrie, omdatwe beschermen niet de toegang, maar het informatiesysteem zelf, de gegevens die erin zitten. De vraag hoe een gebruiker binnen het netwerk wordt gedefinieerd, is een ander veld.

De vervanging van de digitale agent echtergebruikersautorisatie wordt steeds relevanter, ik denk dat hier in de nabije toekomst meer aandacht aan zal worden besteed. Aan de ene kant is biometrische identificatie erg handig: u hoeft niet meerdere wachtwoorden te onthouden, de combinatie van gegevens is uniek. Aan de andere kant is het niet zo betrouwbaar als het op het eerste gezicht lijkt. Om een ​​smartphone met een gezichts-ID te ontgrendelen, moet een aanvaller eenvoudig het gezicht van de eigenaar laten zien. Bovendien waren er strafzaken. In sommige landen is biometrie verbannen om een ​​gebruiker met een geldautomaat te identificeren. Vervolgens werden vingerafdrukken gebruikt - en na verschillende gevallen van het afhakken van vingers om geld te stelen, begonnen ze deze identificatiemethode te weigeren.

Bovendien kunnen aanvallers invloed hebbenherkenningssystemen, zodat het systeem de afbeelding niet correct herkent. Een van de geavanceerde methoden is de onzichtbare maskermethode, waarbij een aanvaller infrarood-LED's gebruikt om de camera te misleiden. IR-straling, onzichtbaar voor het oog, beïnvloedt videosystemen en veroorzaakt een foutieve classificatie in het herkenningssysteem. Met andere woorden, er is een manipulatie met het herkenningssysteem en niet met het uiterlijk van een persoon.

Natuurlijk ontwikkelt de biometriemarkt zich en zullen problemen met het legale gebruik van bepaalde systemen worden opgelost. Voor ons blijft de kwestie van gegevensbescherming van het allergrootste belang.

Voetbal, Pokemon en valse applicaties

- Welke nieuwe toepassingen voor multi-level bescherming van mobiele apparaten verschijnen dit jaar?

- Samen met wolken, mobiele oplossingen -prioriteit. Het aantal mobiele dreigingen voor zowel het Android-platform als het iOS-platform groeit in ongeveer hetzelfde tempo als voor klassieke pc's. We moeten begrijpen dat we geen telefoon bij zich hebben, maar een volwaardige computer. En de informatie die erin is opgeslagen, is soms veel interessanter voor aanvallers dan voor de pc. Een smartphone kan een digitaal gezicht opslaan, informatie over gezondheid, locatie, bankkaartgegevens, contacten - en al deze informatie kan zeer waardevol zijn voor oplichters. Bovendien zijn crypto-mijnenaanvallen vorig jaar uitgebreid naar mobiele telefoons en hebben ze soms fysieke schade met zich meegebracht vanwege de zware belasting van het besturingssysteem. Zo explodeerde bijvoorbeeld een batterij.

Bedreigingen worden ontwikkeld en gericht op drie hoofdgroependingen: diefstal van persoonlijke en zakelijke gegevens, het gebruik van processor- en geheugenbronnen en het maken van botnets. Het is tegen deze bedreigingen dat Check Point-oplossingen werken.

De eerste – de Capsule-familie – beschermt gegevens insmartphone in een zogenaamde container, waarin alle bedrijfsinformatie wordt opgeslagen. De oplossing scheidt dus de gebruikers- en bedrijfsonderdelen op een persoonlijk apparaat, zodat vertrouwelijke informatie niet in de meest kwetsbare delen terechtkomt, bijvoorbeeld sociale netwerken.

De tweede is de SandBlast-familie, die feitelijkdraagt ​​dezelfde logica over naar mobiele apparaten die wordt gebruikt om pc's te beschermen. Het zorgt ervoor dat de gebruiker geen verdachte software installeert, gecompromitteerde Wi-Fi-netwerken scant en identificeert en de toegang tot verdachte applicaties en apparaten blokkeert totdat de dreiging is geëlimineerd.

Een treffend voorbeeld: als je een zaklampapplicatie hebt gedownload die malware bevatte, blokkeert de oplossing het online bankieren waardoor de aanvaller niet bij je financiën kan komen.

- Hoe gevaarlijk is malware bij het installeren van mobiele applicaties, ook via speciale winkels? Hoe kan ik de beveiliging instellen?

- Gebruikers zijn frivool voormobiele apparaten en het installeren van apps. Door dit of dat programma toegang te geven tot interne processen - contacten, microfoon, tot beheerdersrechten, denken gebruikers niet na over de gevolgen.

Wie bijvoorbeeld regelmatig tentoonstellingen bezoekt, weet hettoepassingen met het schema en de navigatie van de tentoonstelling. Zo'n applicatie vraagt ​​vaak om toegang tot contacten, een locatie, een microfoon, zodat je kunt communiceren met andere deelnemers, foto's kunt delen, een geotag kunt instellen. Om de applicatie te downloaden, moet je de QR-code scannen - en niemand denkt dat iemand een andere op deze QR-code kan plakken, die de nep-applicatie die dezelfde rechten vraagt ​​en gegevens van je telefoon steelt, zal downloaden.

Foto: Anton Karliner / Haytek

Hetzelfde gebeurt met onvoorbereidgebruikers die op het hoogtepunt van de populariteit van een game (zoals het was met Pokemon Go) of evenementen (FIFA World Cup) nep-applicaties downloaden die zich voordoen als games, schema's en uitzendingen. Dergelijke applicaties stelen wachtwoorden, nemen gesprekken op, stelen sms-berichten van een bank - en nog veel meer.

Het risico is hier veel groter dan voor gebruikersbedrijfs-pc's. Doorgaans staat het bestaande beveiligingsbeleid in bedrijven het downloaden van programma's van derden niet toe en worden er strenge controles gehandhaafd. Met mobiele apparaten is dat lastiger. Ondanks het feit dat we zakelijke e-mail of documenten daarop gebruiken, zijn bedrijven bang om werknemers te verbieden persoonlijke gadgets te gebruiken.

In termen van schadelijke toepassingen, het platformAndroid is kwetsbaarder omdat het erg populair is en waarmee je applicaties van informele winkels kunt downloaden. In iOS kunt u echter ook applicaties van derden installeren, bijvoorbeeld vanuit bedrijfsportals, waar mogelijk een risico van vervanging bestaat. Daarnaast is er een groot aantal mensen dat betrokken is bij het opsporen van smartphones op het iOS-platform en ze lopen evenveel risico als Android-gebruikers.

Vanuit bedrijfsoogpunt moet u gebruikenMDM-systemen die onderscheid maken tussen bedrijfs- en persoonlijke informatie. En als we het over gewone gebruikers hebben, dan zijn beveiligingsoplossingen van grote fabrikanten geschikt, die zowel beschermen tegen virussen als tegen de installatie van ongewenste inhoud.

Hoe internet te redden van stofzuigers, koffiezetapparaten en crypto mijnwerkers

- Hoe ernstig zijn de zogenaamde verborgen crypto-mijnwerkers vandaag? Hoe jezelf te beschermen tegen crypto-tools?

- Vorig jaar hebben crypto-mijnwerkers maandelijks ingeschrevenin de top 3 meest actieve bedreigingen. Een van de meest populaire verborgen mijnplatforms, Coinhive, was gesloten op 8 maart, maar zelfs gedurende deze acht dagen viel de cryptominer 23% van de organisaties over de hele wereld aan. Ik denk dat deze vector van aanvallen zich zal ontwikkelen, de technologie van hackers is al behoorlijk debugged. Om een ​​cryptocurrency uit te pakken, hebt u een enorme hoeveelheid computerresources nodig. Waar kun je ze krijgen? Maak alleen een botnet aan, waarvan de totale capaciteit alle mogelijke bedrijven voor de productie van cryptocurrency zal overschrijden. Dus download je op het eerste gezicht een onschadelijke applicatie die na enige tijd kwaadaardige modules voor crypto-mining begint te downloaden. Het enige dat u opvalt, is dat de smartphone voortdurend zwaarder wordt belast en snel wordt ontladen.

botnets- er worden netwerken van verbonden apparaten voor gemaaktom de kracht van het aangesloten apparaat te gebruiken voor massale aanvallen op bronnen van derden. Een sprekend voorbeeld is het Mirai-botnet, dat DDoS-aanvallen uitvoerde vanaf kwetsbare webcamera's en routers. Het werd ook gebruikt door een hacker die een heel land – Liberia – van het internet verbrak. Met de juiste macht kunnen hackers een land verlaten zonder elektriciteit en communicatie, dus de risico's zijn zeer groot.

De tweede manier waarop hackers zich in het verleden hebben eigen gemaaktjaar, en hoogstwaarschijnlijk zal het blijven evolueren - de directe inbraakcryptor. Omdat er een groot aantal cryptobirds wordt gemaakt zonder een goed beveiligingsniveau, omdat snelheid en gemak op de voorgrond treden, is dit voor hackers een kort pad naar geld. En hoe groter de groei van cryptocurrency, hoe groter de interesse van hackers voor dit onderwerp.

- Wat zijn botnets en hoe kun je niet worden aangevallen?

— In de wereld van pc's, netwerkstructuren met botnetsWe hebben geleerd goed te vechten, omdat dit in wezen dezelfde malware is. De situatie op mobiele apparaten is minder controleerbaar, en bij andere IoT-apparaten is de situatie zelfs nog erger. Zoals we al hebben gezegd, lopen gebruikers van mobiele apparaten risico omdat ze de beveiligingsregels negeren en onbetrouwbare applicaties installeren. Internet of Things-apparaten worden door velen helemaal niet gezien als een bron van bedreiging. Verbonden apparaten, of het nu smart-tv's, slimme stofzuigers of koffiezetapparaten zijn, worden in eerste instantie gemaakt zonder rekening te houden met beveiligingseisen. Er is bijvoorbeeld een fabrikant van Wi-Fi- of Bluetooth-chips die deze in een miljard apparaten over de hele wereld inbouwt: horloges, camera's, drones, liften en treinen. Hun software is zeer kwetsbaar, en als een hacker een manier vindt om de controle over de chip over te nemen, zal hij de controle over het hele systeem van apparaten kunnen overnemen. Ofwel is er geen voorziening voor het updaten van de software van dergelijke apparaten, ofwel doet niemand dit.

Foto: Anton Karliner / Haytek

In een recente aanval op Asus kregen hackerstoegang tot officiële updateservers en geprobeerd een enorm aantal Asus-apparaten te infecteren om een ​​botnet te maken en informatie te verzamelen voor een serieuzere aanval. Ik zou het een uitsplitsing van de pen noemen, omdat de hackers wilden weten hoeveel apparaten ze konden besturen. Botnet - een van de belangrijkste bedreigingen van vandaag. Een botnet van 50.000 apparaten zorgde ooit voor een blackout in de Baltische staten, een botnet van 200 duizend apparaten bracht bijna het wereldwijde netwerk naar beneden. Stel je nu een botnet ter grootte van verschillende miljoenen apparaten voor. De gevolgen van zo'n aanvalskracht zijn niet te voorspellen.

Onder beveiligingsspecialisten enEr is een actief debat onder apparaatfabrikanten over hoe Internet of Things-apparaten kunnen en moeten worden beschermd. Eén benadering is om elk afzonderlijk apparaat te beschermen, door zogenaamde nanoagenten te introduceren die door grote leveranciers zijn ontwikkeld. Een andere benadering is mondiale bescherming op het niveau van cloudoplossingen. Momenteel bestaat er echter geen wondermiddel voor deze dreiging.