ИТ / Новости
информбезопасность
3.4.2023

Исследование: компаниям РФ не хватает защиты внутренних сетей

За год российские компании укрепили защиту ИТ-периметров, но они по-прежнему недооценивают угрозу внутреннего нарушителя. Это следует из результатов пентестов, проведенных экспертами «РТК-Солар» с марта 2022 по март 2023 года.

Так треть (35%) компаний выдержали испытание внешним пентестом (годом ранее этот показатель составлял только 24%). В то же время цели внутри ИТ-периметров были достигнуты в 100% случаев (год назад — только в 63%). Кроме того, повысился уровень защищенности корпоративных веб-приложений. Если в начале 2022 года низкий уровень отмечался в 53% проектов, то теперь этот показатель составляет 20%.

Однако количество успешных внутренних пентестов значительно выросло. При этом более 90% исследованных инфраструктур были отмечены низким уровнем защищенности. Значит, организации не уделяют должного внимания защите внутреннего периметра, даже несмотря на постоянные кибератаки, сделали вывод эксперты.

Самые распространенные уязвимости внешних периметров связаны со слабыми паролями от учетных записей, недостатками контроля доступа, использованием уязвимостей в известном ПО (например, Bitrix) и возможностью внедрения SQL-кода. Слабые и повторяющиеся пароли также являются ключевой проблемой внутренних сетей. В одной из организаций эта уязвимость позволила реализовать атаку Password Spraying (направлена на подбор учетных данных) и скомпрометировать более 180 доменных учетных записей.

Проблемой абсолютного большинства (более 80%) веб-приложений является некорректная настройка доступа, а самый частый пример – небезопасные прямые ссылки на объекты. Благодаря этой уязвимости злоумышленник может без разрешения администратора получить доступ к объекту и выполнять с ним различные манипуляции. А в 62% приложений раскрывались данные об их структуре, компонентах и особенностях работы.

Изображение: Adobe Stock

Еще по теме

Как разрешать технические противоречия с минимальными потерями

Рынок рассказал о сложностях перехода на отечественное ПО

Как отечественные ПО-вендоры помогают организациям перейти на российский софт

Зачем смартфонам нужна отечественная криптография

Чего не хватает в Концепции технологического развития России

Какие подводные камни ждут Россию в рамках ИТ-сотрудничества с КНР

Как защитить пользователей от опасностей даркнета

Как искусственному интеллекту выйти из черного ящика

Каким должно быть ценообразование на российские ИТ-продукты

Где находится баланс между интересами бизнеса и безопасностью граждан

Что в 2023 году планирует делать государство для восполнения кадрового дефицита в отрасли

Еще один шаг к ИТ-суверенитету через репозиторий

Российское ПО и технологии сформируют единую информационную среду в сфере строительства

С чем связан дисбаланс в мировой индустрии производства чипов и как его преодолеть

Кто из сотрудников самое слабое звено при кибератаках и как повысить киберграмотность