Инфосистемы Джет заключила соглашение о взаимодействии Jet CSIRT с НКЦКИ

Инфосистемы Джет заключила соглашение о взаимодействии Jet CSIRT с НКЦКИ

Инфосистемы Джет заключила соглашение о взаимодействии Jet CSIRT с НКЦКИ

Компания «Инфосистемы Джет» заключила соглашение о взаимодействии Центра мониторинга и реагирования на инциденты ИБ Jet CSIRT с Национальным координационным центром по компьютерным инцидентам (НКЦКИ) для предоставления экспертных сервисов по организации взаимодействия с ГосСОПКА.

Ранее портфель услуг «Инфосистемы Джет» в части защиты объектов критической информационной инфраструктуры (КИИ) включал обследование и категорирование объектов КИИ, проектирование и внедрение средств защиты информации, разработку организационно-распорядительной документации и эксплуатацию систем безопасности. С получением Jet CSIRT статуса Корпоративного центра ГосСОПКА в этот список добавились экспертные сервисы по передаче данных об инцидентах ИБ регулятору. Теперь ИТ-компания сможет закрывать задачи заказчиков по обеспечению безопасности объектов КИИ и выполнению требований законодательства в этой области «под ключ».

Передача функций по взаимодействию с ГосСОПКА на аутсорсинг в «Инфосистемы Джет» позволяет компаниям сократить затраты на формирование и содержание штата ИБ-специалистов, не организовывать собственный канал передачи данных в НКЦКИ и сэкономить на выстраивании процессов категорирования, фильтрации и обработки киберинцидентов в объектах КИИ.

«Выбор Корпоративного центра ГосСОПКА для передачи данных об инцидентах ИБ регулятору не отменяет требований к наличию у заказчика ИБ-команды, однако позволяет снизить нагрузку на нее. Такую службу можно сформировать из минимального числа специалистов, которые будут только курировать работу сервис-провайдера и смогут фокусироваться на решении внутренних задач. Более того, за счет отказа от ночных дежурных смен ИБ-специалистов можно сократить затраты на ФОТ в 2-3 раза. Что касается оборудования и лицензий, то тут экономия может быть также кратной. При этом важно, что такой аутсорсинг позволяет повысить эффективность превентивных мер защиты, мер по детектированию и реагированию, поскольку указанными задачами занимаются специализированные эксперты с большим опытом», — прокомментировал Алексей Мальнев, руководитель Центра мониторинга и реагирования на инциденты ИБ Jet CSIRT компании «Инфосистемы Джет».

Сведения об инцидентах в значимых объектах КИИ Jet CSIRT передает в ГосСОПКА круглосуточно — в течение 3 часов с момента их возникновения. В последующие 48 часов Центр также уведомляет НКЦКИ о принятых мерах по реагированию на атаку. В случае с незначимыми объектами КИИ оповещение о вредоносной активности происходит в течение 24 часов. 

Данные передаются в автоматическом режиме по защищенному каналу в соответствии с согласованным с заказчиком регламентом. Для исключения отправки в ГосСОПКА сведений о ложных срабатываниях средств защиты информацию дополнительно проверяют аналитики по мониторингу инцидентов ИБ. 

«Мы применяем системный подход к защите данных наших заказчиков: не только выполняем требования регуляторов в области ИБ, но и внедряем международные стандарты. Недавно мы получили подтверждение в виде Сертификата соответствия нашей Системы менеджмента ИБ требованиям международного стандарта ISO/IEC 27001:2013. Хочется отметить, что в России немногие ИТ-компании успешно проходят такую сертификацию, так как она предполагает детальный аудит всех внутренних процессов, проверку технологий и навыков команды», — добавил Алексей Мальнев.

Команда Jet CSIRT помогает владельцам объектов КИИ и в решении задач по реагированию на киберинциденты. В зависимости от выбранной опции (консультационное или техническое реагирование), эксперты могут предоставлять заказчикам точные инструкции по реагированию или реализовать весь процесс Incident Response собственными силами.

Комплекс услуг от «Инфосистемы Джет» по защите объектов КИИ «под ключ» будет востребован компаниями финансового сектора, предприятиями энергетики, горнодобывающей, металлургической и химической промышленности, а также другими организациями, на которые распространяется действие 187-ФЗ «О безопасности критической информационной инфраструктуры в РФ» и его подзаконных актов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обнаружен новый вектор атаки через закрытые уязвимости чипов Intel

Эксперт Марк Ермолов из команды PT SWARM (Positive Technologies) обнаружил, что несколько уже закрытых уязвимостей в подсистеме Intel CSME — CVE-2017-5705, CVE-2017-5706, CVE-2017-5707, CVE-2019-0090 и CVE-2021-0146 — на самом деле всё ещё могут представлять опасность. Причём куда серьёзнее, чем считалось раньше.

Если раньше их можно было использовать разве что для частичной атаки на систему, то теперь найден способ, как с их помощью полностью взломать систему безопасности. Это особенно актуально для устройств с процессорами Intel Pentium, Celeron и Atom линеек Denverton, Apollo Lake, Gemini Lake и Gemini Lake Refresh. Эти чипы уже сняты с производства, но до сих пор активно используются — например, в автомобилях, электронных книгах и мини-ПК.

Где тут опасность?

Главное — в цепочке поставок. Идея в том, что вредонос можно внедрить прямо на этапе сборки или ремонта устройства. Не нужно ничего паять или ломать корпус — достаточно получить временный локальный доступ, чтобы вытащить ключ шифрования и записать вредоносный код в прошивку Intel CSME.

Что особенно неприятно — такой код практически невозможно обнаружить с помощью стандартных защитных механизмов. Он обходит и Intel Boot Guard, и технологии на базе виртуализации, и антивирусы. И всё это — до тех пор, пока не начнёт активно действовать: красть данные, блокировать устройство, шифровать диски и так далее.

Обход DRM и доступ к зашифрованным данным

Есть ещё несколько неприятных сценариев. Один из них — обход защиты авторских прав (DRM), что может дать доступ к защищённому контенту на стримингах или в электронных книгах. А ещё новая методика позволяет расшифровать данные на защищённых накопителях — это может быть полезно злоумышленникам, если им удалось завладеть, например, ноутбуком на базе таких процессоров.

В своё время PT помогала Intel справиться с одной из этих уязвимостей — CVE-2021-0146. Тогда речь шла о защите корневого ключа (chipset key), который лежит в основе всей системы доверия Intel CSME. Сейчас же Ермолов показал, что даже этот ключ можно расшифровать — и использовать для полноценного контроля над системой.

Что говорит Intel?

Intel проинформировали об этих находках по всем правилам ответственного раскрытия, но, как утверждает Ермолов, компания не признала новую угрозу и отказывается предпринимать какие-либо меры.

Почему это важно?

Несмотря на возраст этих чипов, они до сих пор используются в десятках видов техники, особенно в встраиваемых системах. По данным Mordor Intelligence, Intel по-прежнему среди лидеров на рынке чипов для интернета вещей. Так что найденный способ может затронуть не только устаревшие ПК, но и, скажем, автомобильную электронику.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru