В InfoWatch ARMA Industrial Firewall добавили поддержку OpenVPN-ГОСТ

В InfoWatch ARMA Industrial Firewall добавили поддержку OpenVPN-ГОСТ

В InfoWatch ARMA Industrial Firewall добавили поддержку OpenVPN-ГОСТ

Компания InfoWatch ARMA, входящая в состав ГК InfoWatch, выпустила новую версию промышленного межсетевого экрана нового поколения InfoWatch ARMA Industrial Firewall. В функциональность InfoWatch ARMA Industrial Firewall версии 3.7 добавлена поддержка OpenVPN-ГОСТ, расширен список поддерживаемых промышленных протоколов и стало удобнее работать с журналами логов.

Обновления, вошедшие в новую версию продукта, продиктованы требованиями регулятора (Приказы №17, №31, №239 ФСТЭК России и отраслевые стандарты об организации защищенного удаленного доступа). А также исключительным вниманием к запросам заказчиков, такими как, повышение удобства использования и добавление поддержки новых протоколов. В частности, речь идет об организации защищённых каналов связи между территориально распределёнными филиалами и промышленными площадками объектов КИИ, увеличения количества анализируемых промышленных протоколов, а также расширения функционала модулей сбора и обработки логов.

В InfoWatch ARMA Industrial Firewall версии 3.7 встроены все эти возможности:

  • Добавлена поддержка OpenVPN-ГОСТ, что позволяет пользователю включить шифрование каналов связи на базе сертифицированного ФСБ России СКЗИ. Пользователь может самостоятельно выбрать и настроить предпочитаемый тип шифрования каналов связи OpenVPN или OpenVPN-ГОСТ, а в журнале фильтровать логи по типу VPN. Также, реализована возможность экспорта настроек выбранного типа VPN.
  • С целью расширения инспектируемых протоколов добавлена поддержка промышленного протокола KRUG, используемого в контроллерах и SCADAсистем производства компании «НПФ „КРУГ“», что позволяет пользователям создавать правила и фильтровать трафик по данному типу протокола. Кроме того, в интерфейс создания правила для протоколов KRUG и GOOSE добавлены подсказки к заполняемым полям, позволяющие пользователю корректно задать параметры при создании правил для этих протоколов. Дополнительно для протокола GOOSE добавлена возможность настройки правила фильтрации по времени.
  • В журнале Syslog добавлена возможность одним нажатием кнопки выгрузить сразу весь журнал. В журнал раздела «Обнаружение вторжений» добавлена расширенная возможность фильтрации логов, что позволяет пользователю в более удобном формате работать с зафиксированными событиями.

Технический директор компании InfoWatch ARMA Игорь Душа комментирует: «промышленный межсетевой экран нового поколения ARMA Industrial Firewall 3.7 в соответствии с планом развития продуктов Компании продолжает непрерывное качественное развитие: появляется новая функциональность, добавляются для инспекции новые типы промышленных протоколов, проводятся тестирования на совместимость с ИБ-решениями других вендоров и т.д. Но главная цель всех инноваций остаётся прежней – помочь нашим клиентам обеспечить бесперебойную работу предприятий и выполнить технические меры Приказа №239 ФСТЭК России при максимальной автоматизации рутинных ИБ-процессов».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru