Безусловно, каждый волен применять свои модели в работе, занимаясь непосредственно защитой или «атакующей безопасностью». Можно использовать и представленные здесь варианты, в т.ч. адаптировать и совершенствовать их. При этом вы будете понимать, как соотноситесь с коллегами по цеху в части методологии в данном аспекте и где можете улучшить свою деятельность.
Модели кибератак. Систематизируем защиту и нападение
Любая систематизация начинается с анализа текущих достижений в данном направлении: что об этом уже говорят авторитетные источники, что есть в лучших практиках
Александр Кузнецов, руководитель ключевых проектов Solar JSOC компании “Ростелеком-Солар”
«атакующей безопасностью» (offensive security),
рано или поздно начинаешь задавать себе ряд вопросов. Как твоя деятельность согласуется с общепринятыми представлениями о реализации кибератак? Ничего ли ты не упустил или, наоборот, затрачиваешь усилия на что-то малозначимое? Вот об этом и поговорим ниже.
Кибертерроризм — это запланированная кибератака на информационные системы, программы и данные, приводящая к насильственным действиям, которая направлена на достижение политических или идеологических мотивов преступников.
ФБР США описывает кибертерроризм как любую кибератаку, предназначенную для запугивания или нанесения физического вреда жертве. Злоумышленники часто добиваются этого, уничтожая или нанося ущерб критической инфраструктуре цели.
Однако, ИБ-сообщество трактует кибертерроризм как атаки, направленные на достижение политических целей преступников. Даже при отсутствии физической опасности или крупных финансовых потерь основная цель кибертерроризма — нарушение работы систем или причинение какого-либо вреда целям.
По данным Центра стратегических и международных исследований (CSIS), крупные атаки направлены на госучреждения, оборонные и высокотехнологичные компании, а также на совершение финансовых преступлений с ущербом более $1 млн.
Причины кибертерроризма
Кибератаки могут иметь самые разные мотивы, но большинство из них носят финансовый характер. Однако, как показывает практика, хакеры становятся более политически мотивированными.
В чем разница между кибервойной и кибертерроризмом?
Кибервойна — это разновидность информационной войны, и она ограничивается Интернетом. Кибервойна и информационная война имеют конкретные цели в конфликте, а кибертерроризм носит массовый характер и наносит вред любому, кто попал в зону влияния злоумышленников.
Как кибератаки влияют на общество
Нехватка электроэнергии, отказ оборудования и раскрытие конфиденциальной информации о национальной безопасности — все это может быть вызвано кибератаками. Они могут привести к краже секретной и личной информации, а также отключить IT-системы, телефонные, компьютерные сети и заблокировать доступ к данным.
Самые распространенные виды киберпреступлений
Фишинг и связанные с ним виды мошенничества были наиболее распространенными киберпреступлениями, о которых сообщалось в Центр жалоб на интернет-преступления США (IC3) в 2021 году, от которых пострадали около 324 тысяч человек. Кроме того, IC3 получила сообщения примерно о 52 000 случаев утечки персональных данных в том же году.
Как кибертерроризм может повлиять на физическую инфраструктуру
Злоумышленники стремятся повредить или нарушить работу критической инфраструктуры, предоставляющую основные услуги, особенно те, которые связаны с правительством и финансами.
Нарушая работу IT-систем, которые управляют физическими процессами, киберпреступники могут нанести ущерб физической инфраструктуре, даже не имея физического доступа к цели атаки. Такие атаки наносят ущерб частным предприятиям и ставят под угрозу национальную безопасность. Для эффективной защиты систем крайне важно, чтобы правительство и бизнес-сектор работали вместе.
Лучшие практики, или Почему здесь нет ISO 27001?
ISO/IEC 27001:2013 «Information technology — Security techniques — Information security management systems — Requirements»
ISO/IEC 27002:2013 «Information technology — Security techniques — Code of practice for information security controls».
Здесь сразу стоит отметить, что эти стандарты верой и правдой служат нам при построении систем управления информационной безопасностью на предприятиях, но вот можно ли опираться на них в части формирования модели кибератак?
Принимая во внимание, что в основу этих стандартов заложен риск-ориентированный подход (учитывающий взаимосвязь рисков, угроз, уязвимостей и контрмер), а кибератаки рассматриваются только как один из вариантов угроз, это не может быть нашим ориентиром.
В данном случае необходимо отправиться на поиски других лучших практик.
В частности, мы рассмотрим следующие материалы:
– Cyber Kill Chain от Lockheed Martin Corporation;
– MITRE ATT&CK (принимая во внимание, что первые шаги считаем соответствующими Cyber Kill Chain);
– Special Publication 800-115 от National Institute of Standards and Technology (NIST);
– предложениями от EC-Council в рамках их учебных программ, в т.ч. Certified Ethical Hacker (CEH);
– тактики из проекта методического документа “Методика моделирования угроз безопасности информации” от ФСТЭК России.
Избавляя читателя от обзора каждого отдельного документа, предлагаю небольшое сравнение этих материалов между собой:

Безусловно, самым насыщенным выглядит MITRE ATT&CK и его условно авторский перевод для проекта методического документа ФСТЭК России, но при этом все шесть моделей прекрасно коррелируют между собой и дополняют друг друга.
В сухом остатке можно выделить четыре последовательных ключевых этапа в рамках реализации кибератаки:
сокрытие следов присутствия.
Более подробная информация о них представлена в таблице:

14 апреля 2023 года в Москве состоится XVI Межотраслевой форум директоров по информационной безопасности CISO – Forum
– бутик–мероприятие для рынка ИБ, по традиции объединяющее главных трендсеттеров российского кибербеза. В преддверии мероприятия мы запускаем цикл интервью с экспертами, которым задаем главные для развития отрасли вопросы: как обеспечить информационную безопасность в условиях оттока талантов? Какие сценарии кибератак необходимо предусмотреть? Как выстраивать современную и эффективную систему защиты?
Ответы в интервью Trinity Events Group дает спикер практической панели «Уроки кибервойны: делаем выводы и готовим стратегию» CISO – Forum 2023, начальник службы информационной безопасности «Первого Инвестиционного Банка» Дмитрий Беляев.

– Дмитрий, как давно и при каких обстоятельствах вы пришли в информационную безопасность?
Почему выбрали эту профессию?
В сфере ИБ я уже более 8 лет, попал сюда целенаправленно, окончив профильный Институт, и далее работал только в этой сфере.
Когда я был еще школьником, у меня был родственник, который работал в этой сфере, и, когда родители подарили мне компьютер, мой дядя рассказывал о защите этого ПК. Это меня увлекло. С тех пор я точно знал, на кого хочу учиться после школы.
– Над какими наиболее интересными проектами работали за время карьеры?
Был опыт внедрения крупного СЗИ у заказчика на 50 тысяч устройств для ОС на базе Windows и Unix. Я справился с этой задачей в одиночку за 3 месяца и попал в книгу рекордов компании, в которой работал. Был опыт участия в расследовании инцидента у крупного зарубежного заказчика, сервера которого взломали и зашифровали. Был опыт поднятия ИБ в холдинге (нескольких коммерческих компаний) и в коммерческом региональном банке. Информационная безопасность мне интересна во всех ее проявлениях. Больше всего я компетентен в технической защите информации.
– Каким для вас лично и вашей компании оказался минувший 2022 год? С какими проблемами столкнулись острее всего?
За 2022 год я поработал в двух банках. В конце июля перешел на нынешнее место работы – в «Первый Инвестиционный Банк». Год оказался очень интересным и насыщенным. Таким, что порой не хватало времени даже на сон.
Конечно, остро стояли проблемы ухода зарубежных вендоров с российского рынка, осуществление миграции на отечественные решения, поиск квалифицированного персонала в отдел.
– Какие шаги вы предпринимали, чтобы их решить?
Расширял штат, чтобы закрыть проблемные направления. Изучал некоторые российские решения. Развивался, как руководитель: читал много профессиональной литературы, вел ряд проектов, участвовал в профильных мероприятиях и тренингах.
– В 2022 году чуть ли не главным словосочетанием новостной повестки в ИБ стало сочетание «хакерская атака». Значит ли это, что наши информационные сервисы стали более уязвимы? Или проблема в том, что число атак просто резко выросло?
Атаки – это следствие спроса. Если есть спрос на атаки, значит, будет и предложение. За атаки либо хорошо платят, либо их проводят с получением большой выгоды по ее завершению. То, что сейчас происходит, в большей мере происходит из-за этого. Некомпетентность многих руководителей организаций отходит на второй и более дальние планы. Такие люди экономят на специалистах, не выделяют бюджеты для ИБ – и это печально.
Еще одним из важных факторов становится нежелание обучать людей внутри организации и/или нежелание персонала учить основы ИБ. Это делает уязвимыми пользователей для применения на них методов социальной инженерии и последующего взлома компаний.
– По каким основным направлениям сейчас идут подобные атаки? Какой бы сценарий защиты и предупреждения вы могли бы предложить?
Основными векторами атак являются так называемые BEC-атаки, атаки, направленные на бизнес/корпоративную почту, со всеми вытекающими последствиями – от 60% атак приходится через этот вектор. Далее идет поиск и эксплуатация уязвимостей, повышение привилегий и доставка вредоносного кода. Здесь нужен комплексный подход, с одной стороны – штат сотрудников, с другой стороны – грамотно построенный SOC. Это позволяет оперативно реагировать на угрозы ИБ.
– Разные ли это сценарии для разных информационных сервисов (приложения, сайты, корпоративные системы, базы данных и тп)?
Да, разумеется. Для этого разрабатываются плейбуки с описанием процесса реагирования на инцидент, связанный с той или иной ИС.
– Какие вообще инструменты сейчас могут помочь компаниям защититься?
Благоразумие и желание помочь себе. Оттуда будут открыты дороги для защиты организации.
– Критичен ли этот процесс в условиях ухода западного ПО и сервисов? Насколько действенно импортозамещение?
По многим вопросам западные СЗИ сильно качественнее отечественных, и их уход соответственно влияет на степень защиты организации. Наши отечественные разработки еще не успели наработать опыт и компетенции, чтобы догнать и перегнать некоторые незаменимые зарубежные решения.
– Наши компании учатся на ошибках после этих атак?
К сожалению, далеко не все. Вспомните историю со СДЭК и «Гемотест». Их взламывали раз за разом, и было стойкое ощущение, что они не учатся на своих ошибках. Вероятно, из–за отсутствия оборотных штрафов на тот момент.
– Как вы считаете, какие тренды будут задавать развитие отрасли в 2023 году?
Будут продолжаться атаки на компании и будет больше сливов баз данных, том числе, персональных данных. Также будет увеличиваться количество атак через репозитории с открытым исходным кодом для решений, распространяющихся в свободном доступе.
– Есть ли у вас какой-то универсальный антикризисный рецепт для коллег по итогам минувшего года? На что бы вы посоветовали обратить внимание CISO?
Такого рецепта нет, так как его наличие – это идеал, а идеала не существует, мы можем только работать и стремиться отлаживать ИБ в организациях и стремиться к этому уровню. Скажу одно: если CISO удастся четко отстаивать бюджеты ИБ и аргументировать свои позиции перед Руководством организаций, то им удастся получать поддержку и бюджет для реализации этих нужд, но, чтобы это произошло, нужно наглядно показывать руководству эффект до и после, и максимально подробно рассказывать о плюсах и минусах закупаемых или решений, с которых пытаются уйти. Также я бы посоветовал уделять внимание обучению сотрудников основам ИБ и проводить боевые тестирования.
Межотраслевой форум директоров по информационной безопасности – полный обзор главных новостей и трендов, актуальная повестка, дискуссии на сцене и в кулуарах, неограниченные возможности для общения, ответы и прогнозы экспертов – из первых уст. 14 апреля 2023 года очно и в онлайн-формате.
Подключайтесь, чтобы быть в курсе!

14 апреля 2023 года в Москве состоится XVI Межотраслевой форум директоров по информационной безопасности CISO – Forum
– бутик–мероприятие для рынка ИБ, по традиции объединяющее главных трендсеттеров российского кибербеза. В преддверии мероприятия мы запускаем цикл интервью с экспертами, которым задаем главные для развития отрасли вопросы: как обеспечить информационную безопасность в условиях оттока талантов? Какие сценарии кибератак необходимо предусмотреть? Как выстраивать современную и эффективную систему защиты?
Ответы в интервью Trinity Events Group дает спикер практической панели «Уроки кибервойны: делаем выводы и готовим стратегию» CISO – Forum 2023, начальник службы информационной безопасности «Первого Инвестиционного Банка» Дмитрий Беляев.

– Дмитрий, как давно и при каких обстоятельствах вы пришли в информационную безопасность?
Почему выбрали эту профессию?
В сфере ИБ я уже более 8 лет, попал сюда целенаправленно, окончив профильный Институт, и далее работал только в этой сфере.
Когда я был еще школьником, у меня был родственник, который работал в этой сфере, и, когда родители подарили мне компьютер, мой дядя рассказывал о защите этого ПК. Это меня увлекло. С тех пор я точно знал, на кого хочу учиться после школы.
– Над какими наиболее интересными проектами работали за время карьеры?
Был опыт внедрения крупного СЗИ у заказчика на 50 тысяч устройств для ОС на базе Windows и Unix. Я справился с этой задачей в одиночку за 3 месяца и попал в книгу рекордов компании, в которой работал. Был опыт участия в расследовании инцидента у крупного зарубежного заказчика, сервера которого взломали и зашифровали. Был опыт поднятия ИБ в холдинге (нескольких коммерческих компаний) и в коммерческом региональном банке. Информационная безопасность мне интересна во всех ее проявлениях. Больше всего я компетентен в технической защите информации.
– Каким для вас лично и вашей компании оказался минувший 2022 год? С какими проблемами столкнулись острее всего?
За 2022 год я поработал в двух банках. В конце июля перешел на нынешнее место работы – в «Первый Инвестиционный Банк». Год оказался очень интересным и насыщенным. Таким, что порой не хватало времени даже на сон.
Конечно, остро стояли проблемы ухода зарубежных вендоров с российского рынка, осуществление миграции на отечественные решения, поиск квалифицированного персонала в отдел.
– Какие шаги вы предпринимали, чтобы их решить?
Расширял штат, чтобы закрыть проблемные направления. Изучал некоторые российские решения. Развивался, как руководитель: читал много профессиональной литературы, вел ряд проектов, участвовал в профильных мероприятиях и тренингах.
– В 2022 году чуть ли не главным словосочетанием новостной повестки в ИБ стало сочетание «хакерская атака». Значит ли это, что наши информационные сервисы стали более уязвимы? Или проблема в том, что число атак просто резко выросло?
Атаки – это следствие спроса. Если есть спрос на атаки, значит, будет и предложение. За атаки либо хорошо платят, либо их проводят с получением большой выгоды по ее завершению. То, что сейчас происходит, в большей мере происходит из-за этого. Некомпетентность многих руководителей организаций отходит на второй и более дальние планы. Такие люди экономят на специалистах, не выделяют бюджеты для ИБ – и это печально.
Еще одним из важных факторов становится нежелание обучать людей внутри организации и/или нежелание персонала учить основы ИБ. Это делает уязвимыми пользователей для применения на них методов социальной инженерии и последующего взлома компаний.
– По каким основным направлениям сейчас идут подобные атаки? Какой бы сценарий защиты и предупреждения вы могли бы предложить?
Основными векторами атак являются так называемые BEC-атаки, атаки, направленные на бизнес/корпоративную почту, со всеми вытекающими последствиями – от 60% атак приходится через этот вектор. Далее идет поиск и эксплуатация уязвимостей, повышение привилегий и доставка вредоносного кода. Здесь нужен комплексный подход, с одной стороны – штат сотрудников, с другой стороны – грамотно построенный SOC. Это позволяет оперативно реагировать на угрозы ИБ.
– Разные ли это сценарии для разных информационных сервисов (приложения, сайты, корпоративные системы, базы данных и тп)?
Да, разумеется. Для этого разрабатываются плейбуки с описанием процесса реагирования на инцидент, связанный с той или иной ИС.
– Какие вообще инструменты сейчас могут помочь компаниям защититься?
Благоразумие и желание помочь себе. Оттуда будут открыты дороги для защиты организации.
– Критичен ли этот процесс в условиях ухода западного ПО и сервисов? Насколько действенно импортозамещение?
По многим вопросам западные СЗИ сильно качественнее отечественных, и их уход соответственно влияет на степень защиты организации. Наши отечественные разработки еще не успели наработать опыт и компетенции, чтобы догнать и перегнать некоторые незаменимые зарубежные решения.
– Наши компании учатся на ошибках после этих атак?
К сожалению, далеко не все. Вспомните историю со СДЭК и «Гемотест». Их взламывали раз за разом, и было стойкое ощущение, что они не учатся на своих ошибках. Вероятно, из–за отсутствия оборотных штрафов на тот момент.
– Как вы считаете, какие тренды будут задавать развитие отрасли в 2023 году?
Будут продолжаться атаки на компании и будет больше сливов баз данных, том числе, персональных данных. Также будет увеличиваться количество атак через репозитории с открытым исходным кодом для решений, распространяющихся в свободном доступе.
– Есть ли у вас какой-то универсальный антикризисный рецепт для коллег по итогам минувшего года? На что бы вы посоветовали обратить внимание CISO?
Такого рецепта нет, так как его наличие – это идеал, а идеала не существует, мы можем только работать и стремиться отлаживать ИБ в организациях и стремиться к этому уровню. Скажу одно: если CISO удастся четко отстаивать бюджеты ИБ и аргументировать свои позиции перед Руководством организаций, то им удастся получать поддержку и бюджет для реализации этих нужд, но, чтобы это произошло, нужно наглядно показывать руководству эффект до и после, и максимально подробно рассказывать о плюсах и минусах закупаемых или решений, с которых пытаются уйти. Также я бы посоветовал уделять внимание обучению сотрудников основам ИБ и проводить боевые тестирования.
Межотраслевой форум директоров по информационной безопасности – полный обзор главных новостей и трендов, актуальная повестка, дискуссии на сцене и в кулуарах, неограниченные возможности для общения, ответы и прогнозы экспертов – из первых уст. 14 апреля 2023 года очно и в онлайн-формате.
Подключайтесь, чтобы быть в курсе!
Существует множество различных киберинцидентов, которые могут представлять угрозу для вашего бизнеса. В этой статье перечислены 7 самых распространенных типов кибератак и способы защиты от них.
Что такое инцидент информационной безопасности?
Инцидент информационной безопасности
— это несанкционированный доступ к информации с целью её дальнейшего использования в злонамеренных целях, а также нарушение работы IT-систем. Угроза внедрения или неудачная попытка получения доступа тоже считаются инцидентами.
Информационная безопасность
– совокупность систем, процессов и инструментов для защиты конфиденциальной информации компании от любых нарушений, включая модификацию, кражу и потерю.
Виды информационной безопасности
Важно отметить, что информационная безопасность и кибербезопасность — это разные понятия
. Информационная безопасность — это тип кибербезопасности, который относится непосредственно к данным, а кибербезопасность — это общий термин, который охватывает безопасность данных, а IoT-устройств, оборудования и программного обеспечения.
Существует несколько видов информационной безопасности и множество процессов для защиты данных от компрометации и утечки.
Включает в себя улучшение безопасности на уровне приложений для предотвращения утечек данных и снижения вероятности появления уязвимостей. Распространенные недостатки часто встречаются в процессе аутентификации пользователей и упрощают доступ для злоумышленника.
Включает в себя защиту данных между приложениями, платформами и инфраструктурой в облачной среде. Часто предприятия работают в общедоступном облаке, то есть в общей среде. Поэтому необходимо внедрить процессы для защиты данных от утечки или других проблем безопасности, чтобы не подвергать риску всех пользователей облака.
Криптография и шифрование относятся к кодированию, проверке и защите данных. Примером может служить алгоритм AES ( Advanced Encryption Standard
).
Относится к безопасности физических носителей — от мобильных телефонов, настольных компьютеров и серверов до целых лабораторий, центров обработки данных и сетевых узлов.
Реагирование на инцидент
При подготовке к возможной утечке данных компании необходимо иметь план реагирования для сдерживания угрозы и восстановления сети. Он также должен включать систему сохранения данных — с отметками времени — для анализа и расследования кибератаки.
В современном быстром темпе системы компании нуждаются в частых проверках и обновлениях. Факторы риска включают устаревшее оборудование, незащищенные сети, человеческие ошибки, а также уязвимые личные устройства сотрудников. Организация может оценить уровень возможного риска для своих сетей с помощью продуманного плана оценки рисков.
Типы кибератак
Типы инцидентов и атак различаются по уровню сложности: от простых хакерских атак до сложных и тщательно спланированных долгосрочных атак.
Фишинговые атаки
основаны на человеческих ошибках, поэтому обучение сотрудников имеет решающее значение для предотвращения утечки данных. Сотрудники должны знать, что нельзя нажимать на подозрительные ссылки или загружать файлы из неизвестных источников.
В этих атаках хакеры используют ПО для подбора комбинации паролей. Учитывая сложность инструментов взлома учетных данных, полагаться на комбинацию букв, символов и цифр уже недостаточно для обеспечения надежной защиты. Ограничение попыток входа в систему и включение двухфакторной аутентификации
являются лучшими мерами защиты от брутфорса
.
Вредоносное ПО заражает устройство без ведома пользователя. Сюда входят трояны, шпионские программы, программы-вымогатели и вирусы. Например, в 2021 году крупнейший поставщик нефти в США Colonial Pipeline подвергся атаке
программы-вымогателя и заплатил злоумышленникам выкуп $5 млн
.
Атака
Drive-
By
Download
В ходе этой атаки из браузера на целевую систему незаметно загружается вредоносный файл без ведома жертвы. Загрузка файла может происходить через рекламу, плавающий фрейм (iframe) или встроенный в сайт вредоносный скрипт.
Атака
, при которой хакер помещает вредоносный код на сервер для управления базой данных компании. Цель атаки – получить доступ к конфиденциальным данным компании, таким как информация о клиентах и номера кредитных карт.
Межсайтовый
скриптинг
(Cross Site Scripting, XSS)
В ходе этой атаки
хакер использует уязвимости, вставляя вредоносный JavaScript-код в браузер пользователя, чтобы получить доступ к браузеру и конфиденциальной информации жертвы. Обычно XSS-атаки направлены на кражу личных данных, cookie-файлов, паролей и т.д.
Атака «человек посередине» (
Man-
in-
the-
Middle,
MITM)
В MITM-атаке
злоумышленник внедряется в существующий процесс связи между двумя пользователями и незаметно перехватывает разговор или передачу данных путем подслушивания, либо притворяясь легальным участником. Целью MITM-атаки является получение конфиденциальной информации – данные банковского счета, номера банковских карт или учетные данные.
Атаки типа «отказ в обслуживании» (
Denial
of
Service, DoS)
DoS-атака
переполняет устройство или сеть потоком трафика, чтобы вывести систему из строя и лишить доступа реальных пользователей. Иногда хакеры инициируют DoS-атаку, чтобы проверить целостность системы.
Как обнаружить инциденты безопасности?
Существуют различные способы определить, находится ли ваша компания под угрозой киберинцидента. Различные типы инцидентов будут иметь разные маркеры для обнаружения.
- Ищите аномалии трафика, попытки доступа к учетным записям без разрешения, чрезмерное использование и доступ к подозрительным файлам.
- Серверы, как правило, имеют относительно стабильный и постоянный объем трафика в зависимости от потребностей пользователей. Если наблюдается необычное увеличение трафика, компания должна выяснить причину и выявить возможность атаки.
- Основной вектор атаки для совершения утечки данных – это сотрудники, поэтому будьте внимательны к доступу работников и к тому, может ли кто-то из сотрудников использовать учетную запись для получения информации за пределами их области работы.
- Заметное увеличение использования памяти или жесткого диска значит, что кто-то использует их в злонамеренных целях или осуществляет утечку данных. Слишком большие файлы (явно несовместимые по размеру) могут содержать материалы, которые хакер пытается скрыть.
Распространенные векторы атак
Векторы атаки
— это средства или пути, по которым хакер может скомпрометировать целевое устройство. Они основаны на уязвимостях системы и человеческих ошибках. Векторы атак включают:
- электронную почту;
- скомпрометированные учетные данные;
- слабое шифрование;
- украденные физические носители;
- брутфорс-атаки;
- DoS-атаки;
- атаки вредоносных программ.
7 распространенных типов киберинцидентов и методы борьбы с ними
Каждый тип инцидента информационной безопасности имеет свой метод обработки, и все они являются важной частью строгой и всеобъемлющей стратегии информационной безопасности.
1. Стороннее сканирование
2. Заражение вредоносным ПО
Часто сканируйте системы на наличие признаков компрометации. Признаки вредоносного ПО включают в себя необычную системную активность – внезапная потеря памяти, необычно низкие скорости, повторяющиеся сбои или зависания, а также неожиданные всплывающие окна с рекламой. Используйте антивирусное ПО, которое может обнаруживать и удалять вредоносные программы.
DoS-атаки могут быть обнаружены по потоку трафика на ваш сайт. Нужно настроить свои серверы для борьбы с многочисленными HTTP-запросами и координировать свои действия с вашим интернет-провайдером для блокировки источников при возникновении атаки.
Кроме того, остерегайтесь диверсионной DoS-атаки, которая используется для отвлечения группы безопасности от реальной попытки взлома данных. Если DoS-атака приводит к сбою сервера, проблема обычно решается перезагрузкой. После этого перенастройка брандмауэров, маршрутизаторов и серверов может заблокировать будущие потоки трафика.
4. Несанкционированный доступ
Несанкционированный доступ часто используется для кражи конфиденциальной информации. Отслеживайте и расследуйте любые попытки несанкционированного доступа, особенно те, которые происходят в критической инфраструктуре с конфиденциальными данными. Двухфакторная
или многофакторная аутентификация
, шифрование данных — это надежные меры защиты от несанкционированного доступа.
5. Нарушение внутренней безопасности
Необходимо убедиться, что сотрудники не злоупотребляют своим доступом к информации. Поддерживайте уровни доступа для работников в отношении доменов, серверов, приложений и важной информации, для которых у них есть разрешения.
Установите систему записи и уведомления о несанкционированных попытках доступа. Также установите ПО для мониторинга действия сотрудников – оно снижает риск внутренней кражи, выявляя инсайдеров и работников со злонамеренными целями.
6. Атака с повышением привилегий
Злоумышленник, который получает доступ к сети, часто использует повышение привилегий, чтобы получить возможности, которых нет у обычных пользователей. Обычно это происходит, когда хакер получает доступ к учетной записи с низкими привилегиями и хочет повысить привилегии для изучения системы компании или проведения атаки.
Для защиты от такого типа атак необходимо ограничить права доступа каждого пользователя, настроив их только для тех ресурсов, которые необходимы для выполнения задач ( Zero Trust
).
7. Усовершенствованная постоянная угроза
Advanced Persistent Threat (APT)
— это обозначение спонсируемой государством группы, которая получает несанкционированный доступ к компьютерной сети и остается незамеченной в течение длительного периода времени, отслеживая сетевую активность и собирая данные жертвы.
Мониторинг входящего и исходящего трафика может помочь предотвратить извлечение конфиденциальной информации. Брандмауэры также помогают защитить сетевую информацию и могут предотвратить атаки с SQL-инъекцией, которые часто используются на ранней стадии APT-атаки.
Защититесь от кибератак прямо сейчас
Крайне важно разработать план реагирования на инциденты информационной безопасности, чтобы убедиться, что ваша компания готова к борьбе со всеми типами киберугроз. Это снизит финансовые потери от атаки и поможет предотвратить их в будущем.
Самые известные кибертеррористические акты
Центр стратегических и международных исследований (CSIS) составил список самых значимых кибератак с 2006 года. Некоторые из них являются актами кибертерроризма:
15 июля 2022 года 4 группировки иранских правительственных хакеров
провели разрушительную атаку
на государственные онлайн-сервисы и правительственные веб-сайты Албании, выведя их из строя. После этой кибератаки Албания разорвала дипломатические отношения с Ираном.10 сентября 2022 года
в результате кибератаки работа полиции Албании оказалась существенно замедлена
. Чиновники были вынуждены составлять всю документацию вручную. Осложнилась и проверка прибывающих на границе для полицейских, потерявших доступ к базе данных лиц, объявленных в розыск.Северо-Западный политехнический университет в Китае стал объектом множества кибератак в сентябре
, ответственность за которые Китай возложил на АНБ США. Власти утверждают, что АНБ взломало сети цифровой связи и украло пользовательские данные.
Типы хакеров
.png)
Хакер в белой шляпе (
White
Hat
Hacker
)
Это опытные высоковалифицированные хакеры, обладающие знаниями в области кибербезопасности. Белые хакеры работают на правительства или организации и им официально разрешено проникать в системы. Они используют уязвимости в системе, чтобы взломать её и оценить уровень кибербезопасности организации.
Задача белых хакеров – обнаруживать слабые места в системе и укреплять их, чтобы отражать внешние угрозы. Белые хакеры придерживаются рекомендаций, установленных правительством.
Хакер в черной шляпе (
Black
Hat
Hacker
)
Это опытные компьютерные специалисты и важные участники кибертерроризма. У черных хакеров всегда преступные мотивы – они проникают в системы, чтобы украсть конфиденциальные данные или повредить систему. Они используют различные методы взлома, в зависимости от их уровня навыков и знаний.
Как правило, они продают украденные ресурсы в дарквебе
, используют их в личных целях или вымогают деньги за возврат данных у жертвы.
Хакер в серой шляпе (
Grey
Hat
Hacker
)
Это хакер или ИБ-специалист, который иногда может нарушать законы, но не имеет злого умысла, типичного для хакера в черной шляпе. Такие хакеры могут иметь как преступные, так и этичные намерения. В этом случае, хакер классифицируется как серый хакер, если мотивом является личная выгода.
Хакер в зеленой шляпе (
Green
Hat
Hacker
)
Это начинающие хакеры. Их цель – усердно работать и получить необходимые навыки, чтобы стать опытными хакерами.
Хакер в красной шляпе (
Red
Hat
Hacker
)
Эти хакеры похожи на белых хакеров. Их цель – предотвратить нападение черных хакеров. Красные хакеры не обороняются, а дают сдачи. Хакеры в красных шляпах запускают полномасштабные атаки против киберпреступников, используя целый ряд агрессивных методов.
Хакер в синей шляпе (
Blue
Hat
Hacker
)
Они используют взлом как инструмент, чтобы завоевать доверие других хакеров. Это хакеры-любители, не заинтересованные в изучении особенностей взлома. Хакеры в синей шляпе являются опасными участниками кибертерроризма не потому, что они умеют взламывать, а потому, что у них есть злонамеренные цели.
Хакер в желтой шляпе (
Yellow
Hat
Hacker
)
Они сосредоточены на взломе аккаунтов соцсетей с помощью различных инструментов. Из-за своих злонамеренных целей этот тип хакера сравним с хакером в черной шляпе. Часто хакера в желтой шляпе также называют хакером в фиолетовой шляпе.
Хакер в фиолетовой шляпе (
Purple
Hat
Hacker
)
Хакер в фиолетовой шляпе тестирует свои собственные компьютеры, чтобы проверить свои навыки кибербезопасности и взлома.
Хактивист (
Hacktivist
)
Эти хакеры стремятся взломать официальные веб-сайты. При этом они выдают себя за активистов, отсюда и название «хактивисты». Хактивист — это человек или группа анонимных хакеров, стремящихся получить доступ к правительственным сетям и веб-сайтам. Данные, полученные из доступных государственных документов, используются для получения социальной или политической выгоды на индивидуальной основе.
Является ли хактивизм преступлением?
Методы, которые используют хактивисты, являются незаконными и представляют собой своего рода киберпреступление. Но правоохранительные органы редко обращают внимания на такие преступления, поэтому они часто остаются безнаказанными. Ущерб в результате взлома обычно невелик, и правоохранительным органам бывает сложно точно определить хакеров.
Спиральная модель кибератаки
Практика показывает, что кибератака зачастую не ограничивается единоразовым последовательным прохождением по указанным выше этапам. Ее реализация развивается скорее по спирали: требуется выполнить одно задание, прежде чем приступить к другому. Более того, состав заданий может меняться после прохождения любого из этапов и будет зависеть от качества его реализации.
Данная модель соответствует и достаточно популярной сегодня схеме, когда один атакующий получает доступ, осматривается, а потом продает собранную информацию или полученный доступ другому незваному гостю, преследующему свои цели и реализующему свои действия.
Таким образом, предлагаемая модель кибератаки принимает следующий вид:

На самом деле предложенный вариант очень близок к модели реагирования на компьютерные инциденты, предложенной NIST в SP 800-61 «Computer Security Incident Handling Guide», которая многими считается эталонной.

Выявляя соответствующие инциденты ИБ и соотнося их с этапами реализации кибератаки, приложенными в модели, можно предположить, как много уже прошел атакующий, куда еще может проникнуть или в каком направлении может двинуться дальше (хотя последнее далеко не всегда прозрачно). Дополнительно можно рассмотреть вариант расстановки для себя приоритетов по выявлению кибератак на определенных этапах, хотя здесь есть нюансы: мы изначально не знаем сколько колец в данной конкретной атаке может быть.
Эта модель может быть применима и к массовым атакам, и к атакам, характерным для организаций определенного сектора,
и к таргетированным.
Например, первым кольцом в спирали атаки может выступать фишинг. Какими тогда будут основные этапы?
Подготовка: формирование и стилизация текста письма и ссылки/вложения, с использованием
и т.п., с последующей рассылкой по списку получателей.Получение доступа: прохождение пользователем по ссылке или запуск макроса во вложении – запуск
Выполнение задания/действия: доставка «полезной нагрузки».
Сокрытие следов присутствия: удаление
Если необходимо, то сам этап получения списка рассылки может быть разложен по такому же принципу и рассмотрен как нулевое кольцо.
А уже «посередине» может быть горизонтальное перемещение:
Подготовка: сетевое сканирование с целью обнаружения доступных узлов и сервисов
Получение доступа: подключение с использованием имеющихся
Выполнение задания/действия: доставка «полезной нагрузки» или дальнейшее продвижение с данного узла.
Сокрытие следов присутствия: очистка журналов аудита событий.
Примеры кибертерроризма
Компьютерные серверы, устройства и сети, доступные через Интернет, часто используются в кибертеррористической деятельности. Целями являются защищенные правительственные сети.
Примеры кибертерроризма включают:
- Крупный сбой на сайте.
Цель преступников состоит в том, чтобы нарушить работу большого количества людей или заблокировать доступ к веб-сайтам с информацией, которую хакеры считают нежелательной. - Несанкционированный доступ.
Злоумышленники пытаются нарушить работу коммуникаций, регулирующих военные технологии или другое жизненно важное оборудование. - Кибершпионаж.
Правительства разных стран часто проводят кибершпионаж или поддерживают его. Обычно государства шпионят за конкурирующими странами и получают информацию о военных планах противника. - Нарушение работы критической инфраструктуры.
Киберпреступники пытаются нанести ущерб городу, нарушить работу системы здравоохранения, поставить под угрозу общественную безопасность или спровоцировать панику. Целями могут быть нефтеперерабатывающие заводы, трубопроводы или водоочистные сооружения.
Виды кибертерроризма
APT
-атаки
Усовершенствованные постоянные угрозы (Advanced Persistent Threat, APT)
осуществляют доступ к сети с помощью сложных методов проникновения. Оказавшись в сети, кибертеррористы пытаются украсть данные, оставаясь при этом незамеченными. A PT-атаки часто нацелены на организации с ценной информацией, в том числе в национальной обороне, производстве и финансовом секторе.
Вредоносное ПО
Вредоносные программы
, компьютерные черви и вирусы используются для атак на военные системы, транспортные и электрические сети, и критически важную инфраструктуру.
DoS
-атаки
Атака типа «отказ в обслуживании» (Denial of Service, DoS)
— это атака, направленная на отключение машины или сети, делая их недоступными для пользователей. При DoS-атаках цель заливается трафиком или получает информацию, которая вызывает сбой в работе. DoS-атака блокирует авторизованным пользователям доступ к определенным компьютерным системам и устройствам.
Взлом

Взлом подразумевает собой получение несанкционированного доступа с целью сбора конфиденциальных данных организаций, правительств и коммерческих предприятий.
Программы-вымогатели
Вымогатели
шифруют все данные и системы жертвы, пока она не заплатит требуемый выкуп. Кроме того, некоторые атаки программ-вымогателей приводят к эксфильтрации данных.
Фишинг
Спуфинг
Спуфинг
— это кибератака, в рамках которой мошенник выдает себя за какой-либо надежный источник, чтобы получить доступ к важным данным или информации. Основная цель спуфинга – получить доступ к личной информации, украсть деньги, обойти контроль доступа к сети, а также распространить вредоносное ПО.
Защита от кибертерроризма
До недавнего времени основными целями кибертерроризма были госучреждения. Сейчас ситуация поменялась и теперь целью стал бизнес. Поэтому компании и другие организации должны гарантировать, что каждое IoT-устройство защищено и недоступно через открытые сети.
Для защиты организациям необходимо:
регулярно создавать резервные копии систем;
проводить непрерывный мониторинг сетей;
развертывать брандмауэры;
использовать антивирусное ПО и инструменты защиты;
внедрить двухфакторную или многофакторную аутентификацию;
ограничить доступ к конфиденциальным и важным данным.
Для улучшения кибербезопасности в США был создан альянс National Cyber Security Alliance
для повышения осведомленности граждан о кибербезопасности. Он предлагает обучать сотрудников процедурам безопасности, а также тому, как обнаруживать вредоносное ПО и кибератаки.
Потребность в модели
Зачем вообще нужна система или модель какой-либо деятельности? Она помогает действовать эффективнее, т.е. не изобретать велосипед каждый раз и не тратить драгоценные ресурсы на сведение воедино разрозненных результатов или избыточные шаги. Также система позволяет быстрее вовлекать в ее реализацию новых участников, что особенно актуально сейчас, при дефиците готовых ИБ-специалистов и необходимости решать многие вопросы в режиме
Безусловно, любая систематизация начинается с анализа текущих достижений в данном направлении: что об этом уже говорят авторитетные источники, что есть в лучших практиках (но о них чуть позже).
Сама же модель должна быть, во-первых, легко воспринимаемой и по возможности иметь графическое представление, а во-вторых, инвариантной к изменению целей и средств атакующих, т.к. в противном случае потребуется каждый раз ее перерабатывать.
Заключение
Не стоит не связывать терроризм в цифровом мире с терроризмом в реальном мире. Будет правильней рассматривать кибертерроризм как операционную стратегию, направленную на достижение определенного психологического результата. Несмотря на количество информации и политику в области кибертерроризма, эта деятельность находится «на старте» и только начинает расширяться.