ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

Специалисты «Информзащиты» проанализировали более 50 компаний на уязвимости: результаты

За прошедший год специалисты «Информзащиты» провели анализ защищенности более 50 организаций из различных отраслей: ритейл, банки и финансы, девелопмент, государственные учреждения, телеком.

Результаты тестов на проникновение показали следующее: внешний периметр большинства заказчиков является относительно защищенным, и лишь 20% клиентов имеют более серьезные уязвимости. А вот с внутренним периметром, по мнению экспертов «Информзащиты», дела обстоят несколько хуже: здесь встречаются критические уязвимости 2008 года. Эксперты связывают это с тем, что, с одной стороны, клиенты используют старое программное обеспечение, которое более не поддерживается и не проходит тестирование на совместимость с обновлениями безопасности. С другой стороны, осведомленность сотрудников в области ИБ остается по-прежнему низкой, что позволяет злоумышленникам с хорошей фантазией и без специальных знаний получить доступ к внутренней сети, используя методы социальной инженерии.

Захар Федоткин, начальник отдела анализа защищенности компании «Информзащита»: «Более половины компаний относятся к финансовому сектору. Такое распределение объясняется тем, что финансовый сектор в большей степени заинтересован в пентестах по двум причинам: требования регуляторов (в частности, Стандарт PCI DSS) и возможные финансовые потери, напрямую связанные с уровнем защищенности компании».

Наиболее распространенной уязвимостью является Cross-Site Scripting (межсайтовый скриптинг). Данный тип уязвимости встречался в 38% проанализированных приложений, то есть практически в каждом третьем сайте. Вторыми по популярности стали уязвимости типа Using Components with Known Vulnerabilities (использование компонентов с известными уязвимостями) и Security Misconfiguration (небезопасная конфигурация веб-приложения или его окружения), которые были выявлены у 25% клиентов. Наименее распространенной оказалась уязвимость Broken Authentication and Session management (небезопасное использование данных сеанса при работе с веб-приложением), которая обнаружилась у 19% клиентов.

Захар Федоткин: «Уязвимость Cross-Site Scripting до сих пор многие считают несерьезной, не уделяя ей должного внимания. Мы считаем это в корне неверным подходом, поскольку данная уязвимость позволяет получить доступ к чувствительным данным, а также выполнять действия от имени пользователя».

Уязвимость к атаке ARP Cache Poisoning встречалась в 60% проанализированных приложений, в то время как уязвимость к атаке STP Claiming Root Role была выявлена лишь у 20% клиентов.

Захар Федоткин: «60% клиентов не рассматривают всерьез действия потенциального внутреннего злоумышленника. Такая уязвимость делает возможным осуществление атаки типа MITM («человек посередине»)».

При анализе внутреннего периметра чаще всего встречалась уязвимость типа «Использование учетных записей по умолчанию», выявленная у 70% клиентов. Вторая по распространенности уязвимость – SNMP-community строки по умолчанию, выявленная у 50% клиентов. Чуть реже встречалась уязвимость «Открытый доступ к серверу X11» – в 40% случаев. Далее по нисходящей следуют уязвимости MS08-067: уязвимость в сервисе SMB – также 40% и MS09-004: уязвимость СУБД MSSQL – только 30%. При этом уязвимость MS08-067 делает возможным удаленное выполнение кода при получении уязвимой системой специально созданного RPC-запроса. В системах Microsoft Windows 2000, Windows XP и Windows Server 2003 можно воспользоваться этой уязвимостью и запустить произвольный код без прохождения проверки подлинности, а также посредством вирусов-червей или специально созданных средств.

Уязвимость MS09-004 позволяет исполнять произвольный код в рамках ОС и получить полный доступ к ней можно путем эксплуатации некорректной проверки параметров в хранимой процедуре sp_replwritetovarbin.

Остальные, менее значимые, но при этом достаточно распространенные:
•Уязвимость Oracle TNS Listener Poison – выявлена у 30% клиентов;
•Уязвимый сервис VxWorks WDB Debug – выявлена у 30% клиентов;
•Web Proxy Auto Discovery (MITM) – выявлена у 30% клиентов.

Контактное лицо: Ирина Кузнецова (написать письмо автору)
Компания: ЗАО НИП "Информзащита" (все новости этой организации)
Добавлен: 13:43, 21.01.2015
Количество просмотров: 738

UDV Group: до 80% атак успешны из-за базовых ошибок: почему кибербезопасность остается слабым звеном российского бизнеса, UDV Group, 22:07, 28.04.2026, Россия
653
Российский бизнес продолжает оставаться уязвимым для кибератак - и причина здесь не столько в отсутствии технологий, сколько в системных ошибках их настройки и эксплуатации. По данным компании «Бастион», до 80% атак завершаются успехом злоумышленников именно из-за таких факторов.


«1С-Рарус» модернизировал систему регламентированного учета в «Самарской сетевой компании», 1С-Рарус, 22:07, 28.04.2026, Россия
651
«Самарская сетевая компания» совместно с «1С-Рарус» перевела регламентированный учет с «1С:Управление производственным предприятием» на «1С:Управление холдингом». Выполнена адаптация системы под специфику электросетевого предприятия. Обеспечена синхронизация данных по закупкам, запасам и финансам.


3Logic Group развивает подход к поставкам оборудования под собственными марками, 3Logic Group, 22:03, 28.04.2026, Россия
648
3Logic Group, дистрибьютор комплектующих и ИТ-решений, сообщает о развитии сервиса поставки оборудования под собственными торговыми марками Raskat, Crusader в рамках которого сборка оборудования для партнеров осуществляется без дополнительной оплаты.


«Гравитон» расширяет серверный портфель линейкой оборудования для проектов вне обязательного реестрового контура, «Гравитон», 22:00, 28.04.2026,
651
Разработчик и производитель отечественной вычислительной техники «Гравитон» объявляет о расширении ассортимента серверных решений и выделении новой категории оборудования. Компания выводит на рынок линейку высокопроизводительных серверов, предназначенную для реализации масштабных ИТ-проектов в сегментах, где наличие техники в реестре Минпромторга РФ не является обязательным требованием.


Интеграция сервисов «Телфин» и CURS24 повышает качество бизнес-коммуникаций, Телфин, 21:56, 28.04.2026, Россия
60
Провайдер коммуникационных сервисов «Телфин» объявил об интеграции виртуальной АТС «Телфин.Офис» с системой CURS24. Связка бизнес-приложений создает бесшовный рабочий процесс, обеспечивая свободный обмен данными между телефонией и CRM, повышая общую производительность, а также качество взаимодействия с клиентами.


Российские колледжи и школы закупили более 100 новейших дронов для обучения, Клевер Coex, 21:55, 28.04.2026, Россия
63
К 24 апреля компания «Клевер COEX» реализовала уже более 100 образовательных квадрокоптеров новейшей линейки «Клевер 5» с момента презентации продукта, и более 150 единиц готовятся к отгрузке.


«Группа Астра» и «Элерон» объединяют усилия для создания доверенных решений в сфере физической безопасности, Группа Астра, 21:53, 28.04.2026, Россия
61
«Группа Астра» и АО «ФЦНИВТ «СНПО «Элерон» (входит в Государственную корпорацию по атомной энергии «Росатом») заключили договор о совместной разработке доверенных программно-аппаратных комплексов. Документ был подписан в рамках конференции «Ассоциации крупнейших потребителей программного обеспечения и оборудования» (АКПО-Конф).


«Невский экологический оператор» перевел корпоративные коммуникации на отечественную платформу CommuniGate Pro, CommuniGate Pro, 21:52, 28.04.2026, Россия
56
«Невский экологический оператор» завершил проект по миграции на платформу унифицированных коммуникаций CommuniGate Pro.


«Хи-Квадрат» представил отечественную экосистему для создания и эксплуатации корпоративных приложений, Хи-Квадрат, 21:52, 28.04.2026, Россия
61
Компания «Хи-Квадрат» завершила производственные испытания экосистемы для разработки и эксплуатации бизнес-приложений, целиком построенной на базе отечественных компонентов


Сервер «Гравитон» С2124Б на базе российских процессоров Baikal-S включен в реестр Минпромторга России, «Гравитон», 21:51, 28.04.2026,
59
Компания «Гравитон», разработчик и производитель российской вычислительной техники, объявляет об успешном включении нового высокопроизводительного сервера «Гравитон» С2124Б в реестр промышленной продукции Минпромторга России.


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2026 atrex.ru
  Rambler's Top100