Angara Security составила ТОП-10 уязвимостей внешнего периметра российских компаний

Дата: 13.11.2023. Автор: Angara Security. Категории: Новости по информационной безопасности, Уязвимости

На основе анализа проектов по выявлению уязвимостей внешнего периметра компаний в 2022–2023 гг. Angara Security составила рейтинг наиболее часто встречающихся уязвимостей в защите корпоративной инфраструктуры российских компаний.

Самые слабые места во внешнем периметре компаний — поддержка протокола TLS версии 1.0/1.1, использование нестойких алгоритмов шифрования в SSL и истечение срока действия сертификата SSL. Эти уязвимости приводят к тому, что канал подключения к удаленному ресурсу, например, web-сайту, будет незащищен, либо современные браузеры будут оповещать пользователей, что ресурс небезопасен, что в итоге может привести к оттоку клиентов.

Также в антирейтинг вошли самоподписанные сертификаты SSL, отсутствие применения заголовка HSTS (RFC 6797), использование в SSL/TLS модуля Диффи-Хеллмана <= 1024 бит (Logjam), подпись SSL-сертификата нестойким алгоритмом хеширования.

Кроме перечисленных уязвимостей в топ-10 вошли такие параметры, как использование неподдерживаемой версии веб-сервера, поддержка слабого набора шифров RC4 и цепочка SSL-сертификатов, которая содержит ключи RSA размером менее 2048 бит.

«Сотрудники службы информационной безопасности могут просто не знать о новых сервисах, развернутых ИТ-подразделением. Для этого необходимо регулярно проводить инвентаризацию внешнего периметра: ежедневно, еженедельно. Уязвимости могут стать как причиной невыстроенного процесса vulnerability management (управления уязвимостями), так и следствием исключения DevSecOps в процессе разработки цифровых сервисов», — комментирует Андрей Макаренко, руководитель отдела развития бизнеса Angara Security.

Среди рекомендаций Angara Security также отмечает использование сервисов непрерывного мониторинга защищенности внешнего периметра. С одной стороны, это позволяет выявлять в режиме реального времени атакуемые цифровые активы, с другой, верифицировать критичность киберугроз по различным показателям в автоматическом режиме.

18+. Подпишись!

Об авторе Angara Security

Angara Security — группа компаний, предоставляющая широкий спектр услуг в области информационной безопасности, включая системную интеграцию и поставки ПО, аудит и консалтинг, тесты на проникновение — всего более 20 видов услуг. Angara SOC — коммерческий SOC (Security Operations Center), центр киберустойчивости. Ранее известен как ACRC. Предоставляет услуги по мониторингу и реагированию на инциденты, защите бренда, расследованию инцидентов и др. Angara MSS — подразделение компании, оказывающее услуги по модели MSS (Managed Security Services). В спектр услуг входят anti-DDoS, антифишинг, защита от целенаправленных атак и реагирование на сложные угрозы (SOC mini), а также киберстрахование, услуги техподдержки и др.
Читать все записи автора Angara Security

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *