Основатель компании по кибербезопасности Vee Security Александр Литреев обнаружил, что попасть в админку Официального интернет-портала правовой информации проще простого. Сайт, на котором публикуют законы после подписания президентом России и постановления правительства, защищен связкой логина и пароля «admin/admin». К счастью, в данном случае доступ к ресурсу третьих лиц большой угрозы не нес. Но почему совершать такие детские ошибки все равно стыдно, размышляет Алексей Дрозд, начальник отдела информационной безопасности «СёрчИнформ».
– То, что под защитой «admin/admin» в случае с правительственным сайтом не было ничего конфиденциального, так сказать, счастливое совпадение. Но защита доступа с помощью такого элементарного пароля – это детская ошибка. Она говорит о несистемном подходе к безопасности в принципе. Тяжесть последствий зависит от специфики ресурса. Одно дело, когда он исключительно информационный, и вся размещаемая информация публичная. Совсем другое, когда сайт используется для проведения платежей или часть информации на нем ограничена к распространению. В этом случае третьим лицам могут оказаться доступны коммерческие тайны, персональные данные клиентов и сотрудников, информация о бизнес-процессах, организации ИТ-инфраструктуры.
Потеря любой из части этих данных – это подарок для мошенников, конкурентов, шантажистов – злоумышленников всех мастей. И уж тем более государственные системы должны быть защищены в первую очередь, не только потому что государство сегодня распоряжается самой ценной и полной информацией – персональными данными граждан. Компрометация ресурса государственного уровня – удар по имиджу.
<Кадровая служба />Онлайн-курс «Защита рабочих и личных данных в посткризисное время» для госслужащих. Узнать подробнее.
<Кадровая служба />И ладно, если бы это был первый пример, когда организации такого уровня демонстрируют легкомысленное отношение к защите своих ресурсов. Вот только две недавних истории.
Уязвимости были выявлены на олимпиадном сайте НИЯУ МИФИ, что позволило взломать ресурс за секунду. В предельном случае злоумышленники могли влиять на результаты олимпиады.
Другой случай и вовсе вопиющий: ИБ-исследователю через незакрытый порт удалось проникнуть вовнутрь ИТ-системы РЖД. В ней он нашёл достаточно много устройств с паролями по умолчанию или вовсе без них.
Хоть обеспечить полную безопасность всех систем – задача из разряда утопических, приблизиться к максимальной защищенности можно только с помощью независимого аудита. Только оговорюсь, что организация-заказчик должна быть заинтересована, чтобы он проводился не на «бумаге», а на самом деле.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)