ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

«Информзащита» назвала ТОП популярных уязвимостей 2015 года

Специалисты «Информзащиты» представили новый аналитический отчет по уязвимостям различного класса, выявленным в течение 2015 года в ходе проведенных тестов на проникновение в организациях финансового сектора, ритейла, госучдержениях и телекоме.
Специалисты «Информзащиты» представили новый аналитический отчет по уязвимостям различного класса, выявленным в течение 2015 года в ходе проведенных тестов на проникновение в организациях финансового сектора*, ритейла, госучдержениях и телекоме.
В ходе анализа защищенности информационных систем подавляющее количество уязвимостей было выявлено в финансовом секторе (67%), почти в 3 раза меньше – в ритейле (21%), чуть меньше – в госсекторе и телекоме (8% и 4% соответственно).
Александр Гореликов, руководитель отдела анализа защищенности компании «Информзащита»:
«Выполненные проверки позволили выявить множество слабых мест в информационных системах заказчиков, но при этом позволили своевременно устранить выявленные уязвимости. При этом 29% клиентов подвергались целенаправленным атакам при помощи средств социальной инженерии, что говорит о неизменно низком уровне осведомленности бизнес-пользователей в области ИБ».
Уязвимости публичных веб-приложений (внешний периметр) по классификации международной организации OWASP
Наиболее распространенной уязвимостью является Cross-Site Scripting (межсайтовый скриптинг), позволяющая совершать атаки на пользователей приложений. Данный тип уязвимости был выявлен у 25% клиентов.
Второй по популярности стала уязвимость Security Misconfiguration, небезопасная конфигурация веб-приложения или его окружения, которая была обнаружена более чем у 20% клиентов.
По сравнению с предыдущим годом, в топ также попали две новые уязвимости. Sensitive Data Exposure - хранение и передача «критичных данных» в открытом виде. Injection – возможность внедрения вредоносного подзапроса в легитимный запрос к серверу с последующим чтением/модификацией данных, вплоть до компрометации сервера.
Уязвимости сетевого уровня
Тенденция прошлого года сохранилась – уязвимости практически не изменились, однако их распространенность к атаке STP Claiming Root Role возросла почти в три раза и была выявлена у 59% клиентов.
В свою очередь, распространенность уязвимостей к атаке ARP Cache Poisoning, позволяющая внутреннему нарушителю реализовать атаку Man-In-The-Middle, возросла на 6% и встречалась в этом году в более чем в 66% случаях.
Уязвимости уровня приложений
Среди уязвимостей приложений лидерами являются «Использование учетных записей по умолчанию» и «SNMP-community строки по умолчанию», выявленные у 50% клиентов.
На втором месте по распространенности (46%) уязвимости протокола SSLv3 – «POODLE» и криптографического пакета OpenSSL – «MS14-066». Последняя более известна как «Winshock», и в прошлом году встречалась гораздо реже.
Остальные, менее значимые, но при этом достаточно распространенные:
• недоверенный сертификат SSL;
• множественные уязвимости в веб сервере Apache версии 2.2 < 2.2.28;
• уязвимость Oracle TNS Listener Poison.
С наиболее распространенными уязвимостями, выявленными в 2014 году, можно ознакомиться здесь: http://www.infosec.ru/news/7892
Данные для отчета предоставлены Кириллом Николаевым, специалистом отдела анализа защищенности компании «Информзащита».

*в финансовый сектор включены банки, ежегодно подтверждающие соответствие требованиям регуляторов (в частности, Стандарт PCI DSS).

Контактное лицо: Ирина Кудрявцева (написать письмо автору)
Компания: ЗАО НИП "ИНФОРМЗАЩИТА" (все новости этой организации)
Добавлен: 11:18, 24.12.2015
Количество просмотров: 765

Обеспечено взаимодействие с СФР по оценке доходов для назначения детских пособий, Компания ПрограмБанк, 22:01, 23.09.2026, Россия
113
Использование данных кредитных организаций Социальным фондом России при определении права граждан на ежемесячное пособие в связи с рождением и воспитанием ребенка.


От банковской операции до управленческого решения: как данные влияют на развитие банка, Компания ПрограмБанк, 22:01, 23.09.2026,
112
Одной из тем XXIII Международного банковского форума в Санкт-Петербурге будет участие банков в повышении прозрачности экономики. Эта задача напрямую связана с тем, как устроена работа с данными внутри самого банка.


«Кит-системс» построил мультимедийный комплекс для предприятия сталелитейной промышленности, Кит-системс, 21:59, 23.09.2026, Россия
110
Системный интегратор «Кит-системс» завершил модернизацию конференц-зала одного из крупнейших производителей вагонного литья в стране.


Modus и «1С-Рарус Йошкар-Ола» заключили соглашение о стратегическом партнерстве, Modus, 21:58, 23.09.2026,
113
Российский вендор платформ для бизнес-аналитики и управления данными Modus и компания «1С-Рарус Йошкар-Ола», крупнейший франчайзи фирмы «1С» в Приволжском регионе, объявляют о начале стратегического партнерства.


«АстраКонф-2026»: ключевые векторы развития ИТ, ОС и ИИ в России, "Группа Астра", 21:57, 23.09.2026, Россия
557
25 сентября «Группа Астра» проводит ежегодную масштабную конференцию для партнеров и заказчиков «АстраКноф-2026», посвященную важнейшим направлениям развития отечественных ИТ. Встреча состоится в гибридном формате: на площадке в Москве с одновременной онлайн-трансляцией.


Академия АйТи fabricaONE.AI (акционер – ГК Softline): Рынку ИБ нужны руководители, способные выстроить защиту на уровне всей организации, Академия АйТи fabricaONE.AI, 21:57, 23.09.2026, Россия
109
Академия АйТи fabricaONE.AI (акционер – ГК Softline) анонсирует новую программу профессиональной переподготовки «Организация и обеспечение информационной безопасности в органе (организации)».


«Телфин» представил интеграцию с платформой ABCP, Телфин, 21:56, 23.09.2026, Россия
113
Провайдер коммуникационных сервисов «Телфин» объявил об интеграции виртуальной АТС «Телфин.Офис» и платформы ABCP — IT-экосистемы для продаж и закупок автозапчастей. Связка сервисов расширяет их функциональность, создавая единую цифровую среду для эффективного взаимодействия с клиентами.


Безопасность ИИ-систем формирует новый кадровый запрос на рынке ИБ, Академия АйТи fabricaONE.AI, 21:56, 23.09.2026, Россия
113
Академия АйТи fabricaONE.AI (акционер ГК Softline) расширила портфель образовательных программ курсом «Аналитик киберзащиты и безопасности ИИ-систем».


Axenix прокачает студентов ТвГТУ в сфере ИИ, Axenix, 21:55, 23.09.2026, Россия
124
Компания Axenix модернизировала лабораторию искусственного интеллекта Тверского государственного технического университета (ТвГТУ), дополнив ее новым оборудованием.


Versta.io вышел на C2C-рынок, запустив доставку посылок и грузов для физических лиц через приложение 2ГИС, Versta, 21:55, 23.09.2026, Россия
33
Цифровой логистический оператор versta.io вышел на С2C-рынок. Теперь пользователи приложения 2ГИС могут оформить доставку посылок и грузов через сервис versta.io и оплатить заказ банковской картой.


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2026 atrex.ru
  Rambler's Top100