ТУСУР и ИнфоТеКС создали лабораторию по кибербезопасности КИИ

ТУСУР и ИнфоТеКС создали лабораторию по кибербезопасности КИИ

ТУСУР и ИнфоТеКС создали лабораторию по кибербезопасности КИИ

В Томском университете систем управления и радиоэлектроники открыли учебный научно-производственный центр (лабораторию) «Кибербезопасность критической информационной инфраструктуры».

Центр создан совместно с партнером университета — ГК «ИнфоТеКС». По словам гендиректора ИБ-компании Андрея Чапчаева, заявленный прикладной курс рассчитан на то, что после окончания вуза студент будет готов приступить к работе в составе команды разработчиков «ИнфоТеКС».

«Когда мы задумывали создание этой лаборатории, мы понимали, что сегодня объем критической информационной инфраструктуры по разным оценкам достигает порядка 70-80% всех информационных структур, — отметил президент ТУСУРа Александр Шелупанов. — Было очевидно, что нужен центр, где велись бы научные исследования, практические разработки и, конечно, образовательные программы для развития безопасности критических информационных инфраструктур: здравоохранение, энергетика, военная отрасль и т. д.».

Новая лаборатория оснащена только отечественным сертифицированным оборудованием: программно-аппаратными комплексами ViPNet Coordinator HW100С, ViPNet Coordinator HW1000, ViPNet Coordinator HW1000 IDS, а также киберполигоном Ampire компании «Перспективный мониторинг» (входит в группу компаний «ИнфоТеКС»). Дополнительно партнер ТУСУРа предоставил интеллектуальную собственность — учебные и учебно-методические комплексы «Корпоративная защита от внутренних угроз информационной безопасности» и «Виртуальная инфраструктура».

Центр «Кибербезопасность КИИ» поможет студентам получить комплексное представление о процессе управления инцидентами в безопасности компьютерных систем: обнаружении кибератак, реагировании на них и построении системы защиты объекта КИИ, соответствующей современным требованиям обеспечения информационной безопасности.

Занятия на базе центра будут включены в учебный процесс всех направлений и специальностей Факультета безопасности, в том числе в рамках новой магистерской программы «Информационная безопасность объектов критической информационной инфраструктуры». В программу включены такие дисциплины, как выявление инцидентов и противодействие атакам на объекты КИИ, управление инцидентами и непрерывностью бизнеса, защита информации в компьютерных сетях, управление средствами защиты информации.

На базе новой лаборатории планируется проведение существующих и разработка новых программ дополнительного профессионального образования. Кроме того, оснащение центра планируется использовать при решении ряда научно-производственных задач:

  • разработка и испытание технологий оценки уровня и поддержания доверия заданного уровня между участниками информационного обмена и технологий построения комплексных решений доверенного взаимодействия для применения в прикладных задачах;
  • моделирование угроз и атак, разработка и испытание технологий противодействия злонамеренным действиям в системах КИИ и системах общего назначения.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru