Bezpečnostní přehled: Jak se liší přístup IT oddělení a vedení firem

Pavel Houser , 06. červenec 2015 09:00 0 komentářů
Bezpečnostní přehled: Jak se liší přístup IT oddělení a vedení firem

Novým typem útoku je ransomweb: malware šifruje skripty webových a databázových serverů. Svět škodlivých maker. Apple opravuje OS X Yosemite, iOS i Safari. Red Hat a bezpečnost kontejnerů. Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Svět maker

Škodlivá makra jsou v posledních měsících stále efektivnější metodou počítačové kriminality, např. se na černém trhu dají získat velmi levně. Chris Boyd ze společnosti Malwarebytes v této souvislosti uvádí několik postřehů a doporučení. I některé bankovní trojské koně už dnes jako hlavní vektor šíření používají makra. Dokumenty MS Office se škodlivými makry mají velkou šanci úspěšně uniknout detekci antimalwarovými produkty, i když k povolení maker bývá třeba oběť přimět metodami sociálního inženýrství. Zajímavé také je, že i přes nízkou cenu a snadnost tvorby škodlivých maker se dnes zpravidla používají k sofistikovanějšímu typu útoků.

Ransomware Cryptowall podle FBI způsobil jen v USA škody již přesahující 18 milionů dolarů, a to pouze u nahlášených incidentů. Požadavky na výpalné se pohybují od 200 do 10 000 dolarů, výše uvedený objem nicméně zahrnuje nejen výkupné, ale i další škody.

Compliance vs. bezpečnost

Firmy Dell (divize Secure Works) a Ponemon Institute vydaly studii 2015 Global IT Security Spending & Investments. Za hlavní zjištění průzkumu se považuje fakt, že manažeři na „C-úrovni“ se považují za nedostatečně informovaní o aktuálním stavu zabezpečení a nemohou proto přijímat kvalifikovaná rozhodnutí. Navíc používaná řešení sice často vyhovují předpisům (compliance), takže firmám v případě incidentů nehrozí pokuty či právní postih, nicméně samotné zabezpečení na dostatečné úrovni zajištěno není. Nasazení podnikového zabezpečení pak připomíná až Potěmkinovy vesnice.

Lidé na různých úrovních (zaměstnanci IT, ředitelé IT, CIO) se liší i v tom, jak hodnotí bezpečnost cloudu a rizika insiderů i v důrazu na jednotlivé aspekty zabezpečení: čím níže v hierarchii se respondent pohyboval, tím větší význam pro něj mělo zajištění provozu/minimalizace výpadků.

Opravy Apple a Cisco

Apple vydal opravy 77 bezpečnostních chyb v Mac OS X Yosemite, nová verze má číslo 10.10.4. Speciálně se uvádějí záplaty pro QuickTime, OpenSSL a ImageIO. Některé z oprav jsou dostupné i pro uživatele starších verzí OS X v podobě záplat pro Safari 6,7 a 8. Chyby v prohlížeči se týkaly i jeho jádra WebKit a daly se zneužít ke vzdálenému spuštění kódu. Některé aktualizace (WebKit, jádro, ImageIO, Mail...) by měli nasadit i uživatelé iOS.

Cisco opravilo svá zařízení Web Security Virtual Appliance (WSAv), Email Security Virtual Appliance (ESAv), a Content Security Management Virtual Appliance (SMAv). Problém se mj. týkal sdílení šifrovacích SSH klíčů ve výchozím nastavení. Možným zneužitím bylo vzdálené získání rootovských oprávnění nebo odposlouchávání komunikace mezi zařízeními.

CSIRT.CZ varuje

Útočníci kradou informace o platebních kartách z e-shopů provozovaných na populární platformě Magento. Poznámka: Na problém upozornil Peter Gramantik z firmy Sucuri Security. Magento je platforma, za kterou stojí eBay.

Ze světa firem

Byla vydána nová verze studie McAfee Labs Threats Report. Mj. upozorňuje na nový typ vyděračského softwaru: ransomweb. Útočníci infikují skripty webových serverů a databázových souborů. Čekají, až jsou hodnoty uloženy po dobu několika týdnů či měsíců v zálohách a poté vyjmou klíč ze serveru. Webová aplikace a databáze začnou špatně fungovat a zároveň jsou infikovány i zálohy. Pak útočníci pošlou požadavek výkupného. Zdroj: tisková zpráva společnosti Comguard

Jaká je míra obav z ransomwaru? Víc než třetina (35 %) firem má vlastní zkušenosti se zašifrovanými daty a následným požadavkem na výpalné, nebo jejich manažeři bezprostředně znají firmu, která takové zkušenosti má. 31 % respondentů se přihlásilo ke konstatování, že „zaplatit výpalné by byla jediná možnost, jak nepřijít o zašifrovaná data“. Ukázal to průzkum mezi účastníky Infosecurity Europe. Zdroj: tisková zpráva společnosti Eset

Dino je další špionážní malware, blízce příbuzný s dříve odhalenými špionážními nástroji Casper, Bunny nebo Babar. Sdílené části kódu ukazují, že za jejich vývojem stojí podle všeho francouzsky mluvící špionážní skupina známá v bezpečnostní komunitě jako Animal Farm. Jedná se o nástroj k přesně cíleným útokům. Většina dosud známých cílů útoků s využitím malwaru Dino je v Íránu; jsou to instituce, které mají blízko k jadernému průmyslu a souvisejícímu výzkumu. Zdroj: tisková zpráva společnosti Eset

Představena byla platforma Red Hat Atomic Enterprise Platform, která je navržena k provozování, správě a dimenzování aplikací a služeb založených na větším počtu kontejnerů. V oblasti bezpečnosti Red Hat deklaruje vylepšenou ochranu kontejnerů – na úrovni bezpečnosti systému Red Hat Enterprise Linux a pomocí bezpečnostních nástrojů, např. SELinux. Jak společnost uvádí, více než 30 % ověřených obrazů kontejnerů, které jsou veřejně dostupné ke stažení, vykazuje známé slabiny, např. Heartbleed a Shellshock. Red Hat proto nabízí certifikační program k ověření obsahu a původu kontejneru, který firemním uživatelům zaručí, že jejich certifikované kontejnery budou bezpečné. Zdroj: tisková zpráva společnosti Red Hat Viz také: Red Hat a Samsung vytváří strategické spojenectví s cílem nabídnout podnikům mobilní řešení nové generace

Comguard, VAD distributor IT bezpečnostních a síťových řešení, uvádí na český trh novou konsolidovanou ochranu sítě i webové a e-mailové komunikace Barracuda Security Suite. Zdroj: tisková zpráva společnosti Comguard

Na trh přichází nová řada IP kamer AXIS Q86, které jsou vybaveny hlavicemi pro rychlé otáčení a naklánění obrazu. Tyto PT hlavice se pohybují rychlostí až 100 stupňů za sekundu, takže je pro videodohled možné vystačit s menším počtem kamer. Nová řada zahrnuje vizuální i termální kamery, které jsou schopné snímat za jakékoli úrovně osvětlení. Dle dodavatele se nové modely hodí pro obvodovou ochranu, ostrahu hranic a monitoring dopravy. Zdroj: tisková zpráva společnosti Axis Communications

Psali jsme na ITBiz

Na téma bezpečnosti na ITBiz viz také:

Cisco kupuje OpenDNS a její cloudovou bezpečnostní platformu. Cisco podle smlouvy zaplatí 635 milionů dolarů v hotovosti a další plnění v podobě kapitálových účastí a motivačních pobídek k udržení zaměstnanců. Cisco kupuje bezpečnostní firmu OpenDNS


Komentáře


RSS 

Komentujeme

Chatbot mluví za mrtvého – od nápadu k realizaci

Pavel Houser , 30. listopad 2016 13:00
Pavel Houser

Na webu The Verge popsala Casey Newton příběh dvou přátel (Eugenia Kuyda a Roman Mazurenko). Peripet...

Více





Kalendář

RSS 

Zprávičky

Tchajwanský Foxconn jedná o rozšíření svých aktivit v USA

ČTK , 07. prosinec 2016 15:00

Tchajwanská společnost Foxconn jedná o rozšíření svých aktivit ve Spojených státech. Oznámila to dne...

Více 0 komentářů

Nejvyšší soud USA se postavil na stranu Samsungu proti Applu

ČTK , 07. prosinec 2016 12:30

Americký nejvyšší soud se v mnohaletém patentovém sporu mezi výrobci chytrých telefonů Apple a Samsu...

Více 0 komentářů

Evropská komise Microsoftu schválila převzetí sítě LinkedIn

ČTK , 07. prosinec 2016 10:30

Evropská komise schválila americké softwarové společnosti Microsoft záměr koupit za 26 miliard dolar...

Více 0 komentářů

Starší zprávičky

Porozumění větám, konkurence pro Turingův test

Pavel Houser , 06. prosinec 2016 18:00

Konverzační roboti mají stále problémy pochopit věty, kde smysl nelze vyvodit ze samotné gramatické ...

Více 0 komentářů

Americká GoDaddy koupí evropský webhosting Host Europe

ČTK , 06. prosinec 2016 16:00

Americký registrátor internetových domén GoDaddy, který je ve svém oboru největší na světě, se dohod...

Více 0 komentářů

Ruská Centrální banka oznámila masivní útok hackerů

ČTK , 06. prosinec 2016 11:00

Do systému ruské Centrální banky se letos dostali hackeři a s pomocí zfalšovaných hesel se pokusili ...

Více 0 komentářů

CETIN vydal dluhopisy za 25 miliard Kč

ČTK , 05. prosinec 2016 18:00

Česká telekomunikační infrastruktura (CETIN) upsala dluhopisy v eurech a korunách v celkovém objemu ...

Více 1 komentářů