Vasily Dyagilev, Check Point Software Technologies - om felaktiga pokemoner, förlorade användares fingrar och farliga kryptominer

Vasily Dyagilev— Specialist inom IT-affärsutveckling, chef för Check Point Software sedan 2013

Teknik i OSS-länderna. Tidigare var han ansvarig för försäljningen av Microsoft-produkter till företag och ledde utvecklingen av Kaspersky Labs partnernätverk.

- Hur skyddar Check Point Infinity-produkter mot riktade attacker, och vad är principen om sina åtgärder för att skydda företagsnätverk?

- Företaget har länge varit engagerat iutveckla system för att förhindra riktade attacker. De flesta produkter i deras DNA har en sådan sak som att arbeta med nya, okända hot, och inte bara en underskriftanalys av vad som redan är känt. Lösningar analyserar både anomalier i inkommande och utgående trafik inom organisationen, och hanterar förebyggandet av själva källan till hot. Till exempel har vi teknologier under det allmänna namnet SandBlast, som skyddar mot phishing-attacker. När en användare hämtar en fil, försenar SandBlast inte dokumentet för incheckning i sandlådan, men låter användaren omedelbart få en 100% säker kopia. Systemet analyserar också länkarna och deaktiverar de som kan vara potentiellt farliga.

Foto: Anton Karliner / Haytek

Ett annat problem vi löser är läckageföretagsdata. Ofta registreras personer under ett inloggningslösenord och ett lösenord i flera system, inklusive att använda ett företags e-postkonto, till exempel i sociala nätverk. Genom att inte använda ett företags inloggning och lösenord för att registrera eller skriva in ett registreringsformulär på onlinematerial, skyddar vi användaren från att av misstag öppna data till attacker som kan skicka phishing-e-postmeddelanden.

I huvudsak, Check Point Infinity - modellsäkerhet genom abonnemang, där en person genast får tillgång till all vår teknik och kan använda dem beroende på vilka uppgifter han utför i sitt nätverk.

Moln, virtualisering och hybridskydd

- Vad gäller molndataskydd - hur fungerar dina produkter i det här segmentet?

- Vi har ett antal produkter som är avsedda förskydd under migrering i molnet. Låt oss vara ärliga - för närvarande finns det inte 100% av molnföretag, eller företag som lagrar allt bara i omkretsen. Alla på ett eller annat sätt använder molntjänster för olika uppgifter. Check Points position här är helt enkelt - för att ge kunden möjlighet att seamless integration av molnteknik med samma skyddsnivå. Genom att höja en tjänst i molnet kan du faktiskt tillämpa samma säkerhetspolicy som i det lokala nätverket, och därigenom säkerställa samma säkerhetsnivå både i molnapplikationer och i förråd, såväl som inom företaget.

Foto: Anton Karliner / Haytek

Om vi ​​pratar om IaaS så är detta skyddvirtualisering - virtuella maskiner, lagring, molnkonfiguration. I sin tur tillhandahåller SaaS specialiserade skyddsverktyg, såsom sandlådor för att kontrollera innehåll för nya hot, anti-phishing och multi-factor autentisering. Till exempel för att förse Microsoft 365-användare med e-postsäkerhet i sin molnversion. Dessutom, genom förvärvet av Dome9, har vi nu en lösning för att säkra distributioner av flera moln över Amazon AWS, Microsoft Azure och Google Cloud.

Dome9-tekniken möjliggör revisionmolninstanser och se hur dagens säkerhet säkerställs och tillämpa samma säkerhetspolicy som för det lokala nätverket. Riktningen utvecklas aktivt i Ryssland, vi ser ett växande behov från företagssidan, eftersom problemet med skalering är ganska akut.

Företaget har redan börjat träna sådantförslag till användare av ryska molnlösningar, och vi är i aktiv dialog om införandet av sådana tjänster för de största ryska molnleverantörerna.

- Är skyddet mot biometriska attacker utvecklade och hur hanteras den osynliga maskmetoden?

— Biometri börjar komma in ganska hårtvårt liv. I själva verket är detta bara ett visst sätt att autentisera en användare i ett informationssystem. När du anger ditt användarnamn och lösenord förstår systemet att det finns en viss användare framför det, och med hjälp av identifieraren som är tilldelad dig släpper det dig vidare, ger dig vissa åtkomsträttigheter inom detta system, och så vidare .

Så, biometri är bara det första steget mot data.Vi ersätter att ange ditt användarnamn och lösenord med ditt ansikte, fingeravtryck, röst – ända ner till din kropps DNA. Inmatningen av dessa data kontrolleras mot identifieraren som finns lagrad i informationssystemet, ett slags digital hash. Då är allt detsamma som det som händer när du anger ditt användarnamn och lösenord.

incut

Vi arbetar inte direkt med biometri, eftersomVi skyddar inte åtkomsten, men informationssystemet själva, de data som finns i den. Frågan om hur en användare definieras inom nätverket är ett annat fält.

Däremot ersätter det digitala ombudetAnvändarbehörighet blir allt viktigare, jag tror att det inom den närmaste framtiden kommer att uppmärksammas mer. Å ena sidan är biometrisk identifiering väldigt bekväm: du behöver inte komma ihåg flera lösenord, kombinationen av data är unik. Å andra sidan är det inte lika pålitligt som det kan tyckas vid första anblicken. För att låsa upp en smartphone med ett ansikte-ID måste en angripare helt enkelt visa ägarens ansikte. Dessutom fanns det brottmål. I vissa länder har biometri förbjudits för att identifiera en användare med en bankomat. Sedan användes fingeravtryck - och efter flera fall av fingrarna för att stjäla pengar började de vägra denna identifieringsmetod.

Dessutom kan angripare påverkasystem så att systemet inte känner igen bilden korrekt. En av de avancerade metoderna är den osynliga maskmetoden, där en angripare använder infraröda lysdioder för att lura kameran. IR-strålning, osynlig för ögat, påverkar videosystem och orsakar en felaktig klassificering i erkännandesystemet. Med andra ord finns det en manipulation med erkännandesystemet, och inte med en persons utseende.

Naturligtvis utvecklas marknaden för biometri, och frågor om laglig användning av vissa system kommer att lösas. För oss är frågan om dataskydd fortfarande avgörande.

Fotboll, Pokemon och falska applikationer

- Vilka nya applikationer för flera nivåer skydd av mobila enheter kommer att visas i år?

- Tillsammans med moln, mobila lösningar -prioritet. Antalet mobila hot mot både Android-plattformen och iOS-plattformen växer i ungefär samma takt som för klassiska datorer. Vi måste förstå att vi inte bär en telefon i våra fickor, men en fullfjädrad dator. Och den information som lagras i den, ibland mycket intressantare för attacker än på datorn. En smartphone kan lagra ett digitalt ansikte, information om hälsa, plats, bankkortdata, kontakter - och all denna information kan vara mycket värdefull för scammers. Dessutom spridda kryptomyntattacker förra året till mobiltelefoner och ibland drabbades fysiska skador på grund av den stora belastningen på operativsystemet, till exempel ett batteri exploderade.

Trusler utvecklas och riktas till tre huvudsaker: stöld av personliga och företagsdata, användning av processor och minnesresurser och skapande av botnät. Det är mot dessa hot att Check Point-lösningar fungerar.

Den första - Capsule-familjen - skyddar data insmartphone inuti en så kallad container, som används för att lagra all företagsinformation. Således separerar lösningen användar- och företagsdelar på en personlig enhet så att konfidentiell information inte kommer in i de mest sårbara delarna, till exempel sociala nätverk.

Den andra är SandBlast-familjen, som faktiskt,överför till mobila enheter samma logik som används för att skydda persondatorer. Det säkerställer att användaren inte installerar misstänkt programvara, skannar och identifierar komprometterade Wi-Fi-nätverk och blockerar åtkomst till misstänkta applikationer och enheter tills hotet är eliminerat.

Ett slående exempel: om du laddade ner en ficklampa-applikation som innehöll skadlig programvara, blockerar lösningen internetbanker så att angriparen inte kan ta sig till din ekonomi.

- Hur farligt är skadlig programvara vid installation av mobila applikationer, bland annat genom speciella butiker? Hur kan jag sätta skydd?

- Användare är oseriösamobila enheter och installera appar. Att ge detta eller det här programmet tillgång till interna processer - kontakter, mikrofon, upp till administratörsrättigheter, användare tänker inte på konsekvenserna.

Till exempel, som ofta besöker utställningar, vet omapplikationer med schema och navigering i utställningen. En sådan applikation begär ofta åtkomst till kontakter, en plats, en mikrofon, så att du kan kommunicera med andra deltagare, dela foton, ställa in en geotag. För att ladda ner programmet måste du skanna QR-koden - och ingen tror att någon kan klistra in en annan på den här QR-koden, som laddar ner den falska applikationen som begär samma rättigheter och stjäl data från din telefon.

Foto: Anton Karliner / Haytek

Samma händer med oförbereddaanvändare som i toppet av populariteten hos ett spel (som det var med Pokemon Go) eller händelser (FIFA World Cup) hämtar falska applikationer som spelar, spelplaner och sänds. Sådana applikationer stjäl lösenord, spela in konversationer, stjäla SMS från en bank - och mycket mer.

Risken här är mycket högre än för användareföretagsdatorer. Vanligtvis tillåter befintliga säkerhetspolicyer i företag inte nedladdning av tredjepartsprogram och upprätthåller strikta kontroller. Det är svårare med mobila enheter. Trots att vi använder företagets e-post eller dokument på dem är företag rädda för att begränsa anställda från att använda personliga prylar.

När det gäller skadliga program, plattformenAndroid är mer sårbar eftersom den är väldigt populär och låter dig ladda ner program från informella butiker. IOS kan dock också installera program från tredje part, till exempel från företagsportaler, där det finns risk för substitution. Dessutom finns det en stor grupp människor som är involverade i ruttningen av smartphones på iOS-plattformen, och de är lika utsatta som Android-användare.

Ur företagssynpunkt måste du användaMDM-system som skiljer mellan företags- och personlig information. Och om vi pratar om vanliga användare, är säkerhetslösningar från stora tillverkare lämpliga, som skyddar både mot virus och från installation av oönskat innehåll.

Hur man sparar Internet från dammsugare, kaffebryggare och kryptogruvor

- Hur seriösa är de så kallade dolda kryptogruvarna idag? Hur skyddar du sig mot kryptoverktyg?

- I fjol ingick krypterminer varje månadi de tre mest aktiva hoten. En av de mest populära gömda gruvplattformarna, Coinhive, stängdes den 8 mars, men även under dessa åtta dagar attackerade kryptomineren 23% av organisationerna runt om i världen. Jag tror att den här vektorn av attacker kommer att utvecklas, hackteknikens teknik är redan ganska debugged. För att extrahera en cryptocurrency behöver du en enorm mängd datorer. Var kan man få dem? Skapa bara en botnet, vars totala kapacitet kommer att överstiga alla möjliga gårdar för produktion av kryptokurrency. Så, du hämtar vid första anblicken en oskadlig applikation som efter en tid börjar ladda ner skadliga moduler för kryptering. Allt du kan märka är att smarttelefonen ständigt är under ökad belastning, det är snabbt urladdat.

botnät- nätverk av anslutna enheter skapas förför att använda kraften i den anslutna enheten för massiva attacker på tredjepartsresurser. Ett slående exempel är Mirai botnät, som utförde DDoS-attacker från sårbara webbkameror och routrar. Den användes också av en hacker som kopplade bort ett helt land – Liberia – från internet. Med rätt kraft kan hackare lämna ett land utan elektricitet och kommunikation, så riskerna är mycket höga.

Andra sättet hackare har behärskat i det förflutnaår, och sannolikt kommer det att fortsätta att utvecklas - den direkta inbrottskryptobirgen. Eftersom ett stort antal kryptobågar skapas utan tillräcklig säkerhetsnivå, eftersom hastighet och bekvämlighet ligger i förgrunden är det för hackare en kort väg till pengar. Och ju större tillväxten av kryptocurrency är, desto högre är intresset för hackare på detta ämne.

- Vad är botnets, och hur man inte attackeras?

— I PC-världen, nätverksstrukturer med botnätVi har lärt oss att bekämpa bra, eftersom detta i huvudsak är samma skadliga program. Situationen på mobila enheter är mindre kontrollerbar, och med andra IoT-enheter är situationen ännu värre. Som vi redan har sagt är användare av mobila enheter i riskzonen på grund av att de försummar säkerhetsregler och installerar opålitliga applikationer. Internet of Things-enheter uppfattas inte alls av många som källor till hot. Uppkopplade enheter, oavsett om det är smarta TV-apparater, smarta dammsugare eller kaffebryggare, skapas initialt utan hänsyn till säkerhetskrav. Det finns till exempel en tillverkare av Wi-Fi eller Bluetooth-chip som bäddar in dem i en miljard enheter runt om i världen: klockor, kameror, drönare, hissar och tåg. Deras programvara är mycket sårbar, och om en hackare hittar ett sätt att ta kontroll över chippet, kommer han att kunna ta kontroll över hela systemet av enheter. Antingen finns det ingen bestämmelse för att uppdatera programvaran för sådana enheter, eller så gör ingen detta.

Foto: Anton Karliner / Haytek

I en senare attack på Asus fick hackaretillgång till officiella uppdateringsservrar och försökt infektera ett stort antal Asus-enheter för att skapa en botnet och samla information för en mer allvarlig attack. Jag skulle kalla det en uppdelning av penna, eftersom hackarna ville förstå hur många enheter de kunde kontrollera. Botnet - ett av de största hoten idag. En botnet på 50 tusen enheter anordnade en gång en blackout i de baltiska staterna, en botnet på 200 tusen enheter tog nästan ner det globala nätverket. Tänk nu en botnet på storleken på flera miljoner enheter. Konsekvenserna av en sådan attackmakt kan inte förutsägas.

Bland säkerhetsspecialister ochDet pågår en aktiv debatt bland enhetstillverkare om hur Internet of Things-enheter kan och bör skyddas. Ett tillvägagångssätt är att skydda varje enskild enhet genom att introducera så kallade nanoagenter som utvecklas av stora leverantörer. Ett annat tillvägagångssätt är globalt skydd på molnlösningsnivå. Men nu finns det inget universalmedel för detta hot.