ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

Шпионаж, Саботаж и Фрод: на конференции BlackHat рассказали о атаках на ERP-системы

На прошедшей недавно конференции BlackHat DC 2011 исследователи из лаборатории DSecRG российской компании Digital Security рассказали об атаках на корпоративные бизнес - приложения, которые могут быть использованы злоумышленниками для реализации шпионажа, саботажа и мошеннических действий в отношении конкурентов. На конференции были представлены неизвестные ранее методы атак на популярные ERP-системы, такие как SAP, JD Edwards, а также на СУБД Open Edge, которая является универсальной платформой для разработки кастомизированных бизнес-приложений.

Несмотря на то, что производители, такие как SAP и Oracle, регулярно выпускают обновления безопасности в своих продуктах, компании всё-равно подвержены атакам, направленным на архитектурные уязвимости и ошибки конфигурации. В докладе Александра Полякова, технического директора Digital Security и руководителя исследовательского центра DSecRG, было уделено внимание архитектурным уязвимостям перечисленных систем, и были продемонстрированы различные методы эксплуатации этих уязвимостей. Данные уязвимости в большинстве своём просто невозможно закрыть, что влечёт за собой возможность их эксплуатации в дальнейшем.

“Очень немногие администраторы SAP-систем регулярно устанавливают обновления и крайне мало специалистов, которые глубоко разбираются в технических деталях безопасной настройки ERP-систем, в лучшем случае ограничиваясь проблемами SOD. Вот почему мы видим небезопасно настроенные системы в результате наших работ по анализу защищенности”, - отметил Александр Поляков.

В его докладе приводился пример того, как в ходе аудита была обнаружена установленная ERP-система JD Edwards версии 10-и летней давности, которая имела архитектурную уязвимость, позволяющую любому пользователю получить доступ ко всем данным. Другой пример архитектурной уязвимости был обнаружен в СУБД « Open Edge database» (Progress company), которая используется во многих компаниях из Fortune TOP 100 companies. В данном приложении была обнаружена тривиальная ошибка в процессе аутентификации. Проверка хэша пароля была реализована на клиентской части, в результате чего возможна аутентификация в систему под любым пользователем, не зная пароля и даже имени пользователя. Проблема заключается в том, что данная уязвимость так и не будет исправлена производителем по причине необходимости переписывания всей архитектуры приложения.

Ещё один пример - это система SAP SRM, используемая среди всего прочего для организации системы тендеров. В результате одной архитектурной уязвимости любой поставщик может получить доступ к тендерам других поставщиков, а также загрузить троянскую программу в сеть конкурента, например, с целью промышленного шпионажа.

“Большинство из рассмотренных в докладе примеров говорит о том, что безопасность ERP-приложений находится на уровне 10-летней давности, и с текущей тенденцией вывода бизнес-приложений в Интернет для обмена данными между филиалами компаний или взаимоотношений с поставщиками все эти системы стали доступны широкому кругу лиц, стремящихся использовать бреши приложений в корыстных целях. До сих пор компании тратили миллионы долларов, устраняя SOD конфликты, и учитывая, что это неотъемлемая часть безопасности ERP, количество уязвимостей уровня приложения все же растёт в геометрической прогрессии, как и интерес к этим системам у злоумышленников”, – отметил Александр Поляков.

Контактное лицо: Каверина Дарья (написать письмо автору)
Компания: Digital Security (все новости этой организации)
Добавлен: 11:24, 08.02.2011
Количество просмотров: 753

Hybrid разработал технологию для определения наиболее конверсионных креативов с помощью ML — Creative Optimization, Hybrid, 15:39, 23.11.2024, Россия
27
В Hybrid Platform разработали решение на базе машинного обучения для автоматизации анализа и определения наиболее эффективных баннеров. Creative Optimization позволяет рекламодателям повышать результативность рекламных кампаний и оптимально распределять бюджет.


DNAKE открывает представительство в России: инновации и качество в сфере IP-домофонии, DNAKE, 15:53, 23.11.2024, Россия
50
Компания DNAKE, один из ведущих производителей оборудования для IP-домофонии, объявляет об открытии российского представительства


ГК MONT открыла инновационный шоурум кибербезопасности, MONT, 15:53, 23.11.2024, Россия
50
Группа компаний MONT запустила технологический шоурум для демонстрации передовых решений и технологий в сфере информационной безопасности. Пространство открылось по адресу: Офис MONT, Москва, Пресненский Вал, 14, 10 этаж.


ГК SIMETRA и ОАО «НИИАТ» объявили о стратегическом партнёрстве, Simetra, 15:52, 23.11.2024,
49
ГК SIMETRA и ОАО «Научно-исследовательский институт автомобильного транспорта» (НИИАТ) заключили соглашение о стратегическом партнёрстве.


Hybrid вошел в рейтинг лучших работодателей Forbes, Hybrid, 15:51, 23.11.2024, Россия
49
Компания Hybrid, специализирующаяся на высокотехнологичных решениях для интернет-рекламы, вошла в группу «Бронза» в рейтинге работодателей Forbes в 2024 году.


«Биржа грузоперевозок ATI.SU» расширила перечень транспортных средств для мониторинга цен в сервисе «Средние ставки», Биржа грузоперевозок АТИ, 15:51, 23.11.2024, Россия
49
«Биржа грузоперевозок ATI.SU» расширила функционал онлайн-сервиса «Средние ставки», который позволяет отслеживать цены и количество грузов на внутренние и международные грузоперевозки.


Подтверждена совместимость офисного пакета AlterOffice с операционной системой «МСВСфера АРМ» 9 (ГК Softline), ALMI Partner, 15:50, 23.11.2024, Россия
50
Вендоры «Инферит» (ГК Softline) и ALMI Partner подтвердили совместимость и корректную работу офисного пакета AlterOffice и российской операционной системы «МСВСфера АРМ» 9


Более пяти миллионов пользователей смогут авторизоваться в приложении ROSTIC’S через VK ID, VK, 15:43, 23.11.2024,
49
Сервис VK ID теперь можно использовать для авторизации в мобильном приложении ROSTIC’S. Пользователи приложения смогут быстрее регистрироваться и входить в профиль, а для дополнительной защиты данных — настраивать двухфакторную аутентификацию и отслеживать историю активности.


Jatoba и MFlash: совместное решение для надёжного хранения данных и управления ими, Газинформсервис, 15:40, 23.11.2024, Россия
26
Компании «Газинформсервис» и «МСОФТ» завершили технические испытания, которые подтвердили корректность совместной работы СУБД Jatoba с программным обеспечением MFlash версии 8


«Черная пятница» в Телфин: телефонный номер за 1 рубль и скидка на сервис 10%, Телфин, 02:36, 19.11.2024, Россия
426
Российский провайдер коммуникационных сервисов «Телфин» участвует в акции «Черная пятница». С 18 по 30 ноября провайдер дарит специальные условия на виртуальные телефонные номера и АТС «Телфин.Офис».


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2024 atrex.ru
  Rambler's Top100