54
Бизнес-консультант по безопасности Тенденции информационной безопасности в мире и в России Алексей Лукацкий 15 ноября 2016 г.

Тенденции мира информационной безопасности для финансовых организаций

Embed Size (px)

Citation preview

Page 1: Тенденции мира информационной безопасности для финансовых организаций

Бизнес-консультант по безопасности

Тенденции информационной безопасности в мире и в РоссииАлексей Лукацкий

15 ноября 2016 г.

Page 2: Тенденции мира информационной безопасности для финансовых организаций

Что влияет на кибербезопасность?Трансформация продаж и услуг$152B

Работники следующего поколения$50B

Платежи$43B

Видео-советники$38B

Таргетированная реклама и маркетинг$33B

Брендированные услуги$25B

Виртуальные помощники$5B

Инновационные продукты$19B

Консалтинг$9B

APT

Инсайдеры

Мошенничество Законодательство

Финтех

Кибер-безопасность

Социальные сети

Software Defined Networks Мобильность

Большие данные и аналитика

Интернет вещей Облачные технологии

Software Defined Networks

Page 3: Тенденции мира информационной безопасности для финансовых организаций

Непонятное влияние на кибербезопасность

Внутри финтеха

Page 4: Тенденции мира информационной безопасности для финансовых организаций

Новые финансовые технологии меняют отрасль не только ИБ, но и самих финансов

Финансовые технологии

Страхование БанкиПлатежи Финансовые рынки

Управление инвестициями

Мобильные платежи, API,

блокчейн

e-агрегаторы, «Connected Insurance»

Виртуальный и мобильный банкинг, Банк-как-платформа

P2P кредитование, краудфандинг,

альтернативное управление рисками

Автоматизация порфтолио,

Социальные инвестиции, Алгоритмический

трейдинг

Page 5: Тенденции мира информационной безопасности для финансовых организаций

© 2015 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 5

Индустриализация киберпреступности

Внутри атаки

Page 6: Тенденции мира информационной безопасности для финансовых организаций

Устройства «Всеобъемлющего Интернета» (IoT) как площадка для реализации атак

Ключевые угрозы на ближайшее будущее

Мобильные приложения как разносчики вредоносного ПО и «воры» данных

Программы вымогатели (ransomware или криптолокеры) и сопутствующие им технологии (например, фишинг)

Использование протокола DNS для скрытия активности вредоносного ПО

Целенаправленные угрозы, реализующие полный цикл ”kill chain»

Page 7: Тенденции мира информационной безопасности для финансовых организаций

Угрозы цепочке поставок оборудования и запчастей (supply chain)

Кража данных известных лиц с последующим шантажом

Criminal-as-a-Service

«Призраки Интернета прошлого»

Нехватка людей для реализации все возрастающего числа задач в области кибербезопасности

Page 8: Тенденции мира информационной безопасности для финансовых организаций

Изменение в поведении атак

Скорость Ловкость Адаптация Уничтожение

Инновации, использование старых приемов на новый лади обход защитных механизмов

Page 9: Тенденции мира информационной безопасности для финансовых организаций

Ловкость нарушителей – их сила

Постоянные обновления увеличили уровень проникновения Angler до 40% В два раза эффективнее, чем другие exploit kits в 2014

Скомпрометированная система

Уязвимости Flash

Смена цели

AnglerНепрерывное забрасывание

«крючков в воду» увеличивает шанс на компрометацию

Социальный инжиниринг

Сайты-однодневки

TTD

Мерызащиты Блокирование Web Блокирование IP Ретроспективный анализ Антивирус Защита ПКСканирование Email

Page 10: Тенденции мира информационной безопасности для финансовых организаций

Не новая, но самая доходная угрозаСтечение обстоятельств – легкое и эффективное шифрование, популярность эксплойт-китов и фишинга, а также готовность жертв платить выкуп шантажистам

PC Cyborg

2001

GPCoder

2005 2012 2013 2014

Fake Antivirus

2006

Первый коммерческий смартфон Android

2007

QiaoZhaz

20081989 2015 2016

CRYZIP

Redplus

Bitcoinсеть запущена

RevetonRansomlock

Dirty DecryptCryptorbitCryptographic LockerUrausy

Cryptolocker

CryptoDefenseKolerKovterSimplelockCokriCBT-LockerTorrentLockerVirlockCoinVaultSvpeng

TeslaCrypt

VirlockLockdroidReveton

ToxCryptvaultDMALockChimeraHidden TearLockscreenTeslacrypt 2.0

Cryptowall

SamSamLocky

CerberRadamantHydracryptRokkuJigsawPowerware

73V3NKerangerPetyaTeslacrypt 3.0Teslacrypt 4.0Teslacrypt 4.1

Page 11: Тенденции мира информационной безопасности для финансовых организаций

ИМЯ DNS IP NO C&C TOR ОПЛАТАLocky DNSSamSam DNS (TOR)TeslaCrypt DNSCryptoWall DNS

TorrentLocker DNS

PadCrypt DNS (TOR)CTB-Locker DNSFAKBEN DNS (TOR)PayCrypt DNSKeyRanger DNS

Шифрование C&C Шантаж

Какие протоколы используют вымогатели?

Page 12: Тенденции мира информационной безопасности для финансовых организаций

Эволюция вымогателей: Цель – данные, а не системы

TORВымогатели теперь полностью автоматизированы и работают через анонимные сети

$300-$500Злоумышленники провели собственное исследованиеидеальной точки цены. Сумма выкупа не чрезмерна

Личные файлы

Финансовые данные

Email

Фото

Фокусировка вымогателей –редкие языки (например, исландский) или группы пользователей (например, онлайн-геймеры)

Page 13: Тенденции мира информационной безопасности для финансовых организаций

Теневая инфраструктура устойчива и скрытнаРазработаны для уклонения, восстановления и контроля работоспособности

15000Уникальных сайтов,

перенаправляющих на Angler

99,8%из них использовались менее 10 раз

Page 14: Тенденции мира информационной безопасности для финансовых организаций

76110

12/2014 1/2015 2/2015 3/2015 4/2015 5/2015

New URLScheme

Com

prom

ised

Use

rs

Old URLScheme

27425 2404018960 20863

47688

76110

736913163

9010 11958 14730 12008

Постоянная модификация вредоносного кодаAdware MultiPlug использует собственную схему кодирования URL для обхода обнаружения, тем самым увеличивая «эффективность» по отношению к скомпрометированным пользователям

Число скомпрометированных пользователей:Новая схема URL vs. старая схема URL

Новая схема URLдраматически опережает старую.

Изменение домена –раз в 3 месяца (уже 500 доменов)Непрерывное изменение имен Add-On для браузера (уже 4000 имен)

Page 15: Тенденции мира информационной безопасности для финансовых организаций

Dridex: воскрешение старых методовИспользование «старых» методов, краткосрочность и постоянная мутация приводят к сложностям в блокировании макровирусов

Кампаниястартовала

Обнаружена с помощьюOutbreak Filters

Антивирусный движокобнаруживает Dridex

Но злоумышленники все равно проникли в систему

Мы обнаружили с начала года 850 уникальных образцов рассылок Dridex, действующих не более нескольких часов

Page 16: Тенденции мира информационной безопасности для финансовых организаций

RombertikВредоносное ПО эволюционирует не только в сторону кражи данных — если его обнаруживают и пытаются воздействовать на него, он может уничтожить зараженную систему.

Уничтожение если обнаружено• Уничтожение MBR• После перезагрузки

компьютер перестает работать

Получение доступа• Спам• Фишинг• Социальный

инжиниринг

Уход от обнаружения• Записать случайные

данные в память 960 миллионов раз

• Засорение памяти в песочнице

Украсть данные пользователя• Доставка данных

пользователя обратно злоумышленникам

• Кража любых данных, а не только банковских

Анти-анализ Стойкость Вредоносное поведение

Page 17: Тенденции мира информационной безопасности для финансовых организаций

Обход «песочниц»Вредоносное ПО эволюционирует в сторону защиты от исследования в песочницах, где вредоносный код запускается и анализируется. Данные методы не новы, но в 2015-м году они стали применяться все чаще.

Page 18: Тенденции мира информационной безопасности для финансовых организаций

К чему это все приводит?

Bitglass

205

Trustwave

188

Mandiant

229

2287 дней – одно из самых длинных незамеченных вторжений

Ponemon

206

HP

416Symantec

305

Page 19: Тенденции мира информационной безопасности для финансовых организаций

Надежность порождает самоуверенность и «призраков Интернета прошлого»

устройств, доступных через Интернет, содержали известные уязвимости (в среднем 26 на устройство)

устройств, доступных через Интернет, были сняты с поддержки

устройств, доступных через Интернет, находились за пределами своего жизненного цикла

92%

31%5%

Page 20: Тенденции мира информационной безопасности для финансовых организаций

Кто забывает обновлять инфраструктуру?

Page 21: Тенденции мира информационной безопасности для финансовых организаций

Для многих версий ПО уже нет обновлений!

Page 22: Тенденции мира информационной безопасности для финансовых организаций

Инфраструктура: создание цифровой экономики на базе уязвимой инфраструктуры

Устройства работают с известными уязвимостями в среднем

5 лет

Слабая, уязвимая инфраструктура не сможет стать надежной опорой для экономики следующего поколения.

Cisco

5,64 лет

Apache/OpenSSH

5,05лет

И эта проблема носит системный характер

Page 23: Тенденции мира информационной безопасности для финансовых организаций

Облака, мобильность и Всеобъемлющий Интернет

Внутри ИТ

Page 24: Тенденции мира информационной безопасности для финансовых организаций

Сеть

Цифровизация

Трансформация процессов Рост инноваций

Новый опыт клиентов

Page 25: Тенденции мира информационной безопасности для финансовых организаций

Удаленные эксперты в реальном времени с HD-видео

взаимодействуют с удаленными офисами

Доступ к данным из любого места позволяет сотрудникам и клиентам оперативно решать вопросы и улучшать процессы

Анализ мобильного поведения клиентов дает информацию маркетингу и рознице

Удаленный мобильный эксперт позволяет связаться со специалистами банка

ИБ защищает данные и клиентов

Кафе

Самообслуживание

Дом

Прикладная инфраструктураУвеличивает скорость бизнес-процессов

Филиал/доп.офисЦОД

Контакт-центр

Цифровизация банка

Видеонаблюдение и аналитика защищают клиентов и активы банка от посягательств

Page 26: Тенденции мира информационной безопасности для финансовых организаций

Новомодные тенденции приходят в банки

Page 27: Тенденции мира информационной безопасности для финансовых организаций

Всеобъемлющий Интернет подключает автомобили, видеокамеры, денежные мешки, банкоматы, пропуска

Новые ИТ меняют ландшафт кибербезопасности

Облачные технологии требуют обеспечения ИБ на не принадлежащей организации платформе с нечетким местоположением

Мобильность размывает периметр, увеличивает площадь атаки и перекладывает часть задач ИБ на неопытных пользователей

Программируемые сети (SDN) и отсутствие контроля за связностью Интернет (BGP) открывает возможность для перехвата трафика

Page 28: Тенденции мира информационной безопасности для финансовых организаций

Новые ИТ меняют ландшафт кибербезопасности

Новое рабочее место работника (динамичное, BYOD, BYOT) создает новые сложности для обеспечения ИБ

Анализ Больших данных приводит к нарушению законодательства о персональных данных

Социальные сети становятся источником распространения негативной информации о компании, а также каналом проникновения

Квантовые вычисления привносят новые возможности в обеспечение конфиденциальности передаваемых по каналам связи данных

Искусственный интеллект (машинное обучение, нечеткая логика…) позволяет увидеть невидимое (но непонятно как)

Page 29: Тенденции мира информационной безопасности для финансовых организаций

Машинное обучение (искусственный интеллект)

Известныеварианты

угроз

Автоматическаяклассификация

Неизвестныеугрозы

Полностьюавтоматическое

обучение

Автоматическаяинтерпретация

результатов

Глобальная корреляция по

всем источникам

IoC по одному или нескольким

источникам

Один источник (DNS, e-mail, web,

файл и т.п.)

1-е поколение

2-е поколение

3-е поколение • Машинное обучение –не панацея

• Интернет движется к тотальному шифрованию

• Злоумышленникиостаются незамеченными –стеганография

• За искусственныминтеллектом в ИБ – будущее

Page 30: Тенденции мира информационной безопасности для финансовых организаций

К чему приводит глобализация и отсутствие контроля Интернет-маршрутов

Page 31: Тенденции мира информационной безопасности для финансовых организаций

МАРШРУТ ЦЕНТР УПРАВЛЕНИЯ

ПЕРЕСЕЧЕНИЕ ГРАНИЦЫ

ЗОНЫ(контроль через GPS/ГЛОНАСС)

Контроль перемещения грузов и передвижения мобильных групп (возможность или угроза?)

Page 32: Тенденции мира информационной безопасности для финансовых организаций

Уверенность сокращается, но осведомленность заставляет действовать

Внутри защиты

Page 33: Тенденции мира информационной безопасности для финансовых организаций

Тенденции сетевой ИБЦентрализованное управление, включая смешанное (cloud + on-premise)

Интеграция с решениями по расследованию сетевых инцидентов

Инспектирование зашифрованного трафика

Микросегментация и динамическая (контекстная) сегментация

Интеграция с Threat Intelligence

Page 34: Тенденции мира информационной безопасности для финансовых организаций

Тенденции сетевой ИБПереход на SaaS-модель для UTM

Виртуальные МСЭ и UTM

Облачные МСЭ (с готовыми сценариями для AWS и Azure)

Оркестрация и автоматизация процессов

Мониторинг аномалий (NetFlow, IPFIX, jFlow, sFlow) во внутренней сети

Page 35: Тенденции мира информационной безопасности для финансовых организаций

7%

17%

76%

Трафик между ЦОДамиВосток – Запад

Север –

Юг

Почему так важны виртуальные МСЭ?

Page 36: Тенденции мира информационной безопасности для финансовых организаций

Шифрованный трафик: знак времени

Приватность граждан Требования государства

ИБ организации

Шифрованный трафик растетОн составляет 50% от общего объема

https://

Растущая тенденция шифрования Web-трафика создает ложное чувство защищенности и слепые зоны для защитников

Page 37: Тенденции мира информационной безопасности для финансовых организаций

Рост шифрования: за счет чего?

Более чем на

50% выросло число запросов к облачным сервисам хранения данных

Page 38: Тенденции мира информационной безопасности для финансовых организаций

Тенденции хостовой ИБСдвиг в сторону EDR (Gartner) или STAP (IDC)

Все в одном (шифрование, DLP, сканер и другие компоненты)

Локальная и облачная песочница для анализа подозрительных файлов

Интеграция с сетевыми решениями (обмен данными и командами)

Поддержка SaaS-модели

NG Endpoint Security (несколько антивирусов, несколько antimalware-движков, контроль репутации файлов, корреляция IP и URL и др.)

Page 39: Тенденции мира информационной безопасности для финансовых организаций

Тенденции Identity & Access ManagementУправление привилегированными пользователями (PAM)

Многофакторная аутентификация

Софт-токены

Биометрия

Динамическая (контекстная) аутентификация

Page 40: Тенденции мира информационной безопасности для финансовых организаций

Тенденции Identity & Access ManagementПоддержка IDaaS-модели

Интеграция с другими средствами защиты (МСЭ, IPS, SIEM и др.)

Идентификация сотрудников и клиентов

Федеративные системы

Контроль поведения пользователей с помощью UEBA (UBA)

Page 41: Тенденции мира информационной безопасности для финансовых организаций

Тенденции DLPКонтроль облаков и мобильных устройств

Акцент на compliance (GDPR)

Контроль Big Data

Автоматизация и простота управления

Дополнительный мониторинг сотрудников, улучшенный workflow и управление инцидентами

Интеграция с другими решениями по ИБ

Page 42: Тенденции мира информационной безопасности для финансовых организаций

Тенденции мобильной ИБИнтеграция с инфраструктурой ИБ

Обмен информации об угрозах (Threat Intelligence)

Поддержка SaaS-модели

Уклон в Detection & Response (EDR / STAP)

+ тенденции хостовой ИБ

Page 43: Тенденции мира информационной безопасности для финансовых организаций

Облачные тенденцииАктивное внедрение CASB (Cloud Access Security Broker)

Смешанное управление (облачное + on-premise)

Поддержка различными технологиями ИБ модели SaaS

Переход к аутсорсингу / облачной ИБ по причине нехватки персонала

Переход от модели MSSP к MDR

Page 44: Тенденции мира информационной безопасности для финансовых организаций

Безопасники есть не у всех

Page 45: Тенденции мира информационной безопасности для финансовых организаций

Отношение к аутсорсингу

Page 46: Тенденции мира информационной безопасности для финансовых организаций

Разные тенденцииСбор цифровых доказательств, включая и облака

Интеграция vulnerability management и решений AppSec

Интеграция SecOps и DevOps

Безопасность, движимая Threat Intelligence

Возврат к обманным технологиям

Page 47: Тенденции мира информационной безопасности для финансовых организаций

Разные тенденцииЛегковесная криптография

Балканизация Интернет и мирового рынка ИБ

Аналитика и визуализация ИБ

Страхование киберрисков

Отсутствие периметра

Page 48: Тенденции мира информационной безопасности для финансовых организаций

Особенности российского рынка

Внутри России

Page 49: Тенденции мира информационной безопасности для финансовых организаций

Отечественные тенденцииУжесточение требований ФСТЭК к разработчикам

Рост числа ИБ-стартапов, ориентированных на западный рынок

Соотношение иностранных решений и отечественных 3 к 1

Усиление требований ФСТЭК по сертификации и снижение числа сертифицированных решений

Существенный рост регуляторики

Курс на изоляционизм (цифровой суверенитет)

Page 50: Тенденции мира информационной безопасности для финансовых организаций

Матрица западного рынка ИБIdentify(идентификация)

Protect(защита)

Detect(обнаружение)

Respond(реагирование)

Recover(восстановление)

Сети

Устройства

Приложения

Пользователи

Данные

Огромное количество

игроков

Большое число игроков

Средний уровень

конкуренции

Небольшое число игроков

Почти полное отсутствие

игроков

Page 51: Тенденции мира информационной безопасности для финансовых организаций

Матрица российского рынка ИБIdentify(идентификация)

Protect(защита)

Detect(обнаружение)

Respond(реагирование)

Recover(восстановление)

Сети

Устройства

Приложения

Пользователи

Данные

Огромное количество

игроков

Большое число игроков

Средний уровень

конкуренции

Небольшое число игроков

Почти полное отсутствие

игроков

Page 52: Тенденции мира информационной безопасности для финансовых организаций

Ваши технологии

и угрозы

Ваши планы

Ваша ИБ

Идентифицируйте используемые вами технологии ИТ и финтеха, с последующим моделированием угроз

Определите ваши краткосрочные, среднесрочные и долгосрочные планы по внедрению новых технологий и возможные угрозы для них

Выберите необходимые для реализации нужных технологий и предотвращения актуальных угроз решения по кибербезопасности

Какие тенденции учитывать вам?

Page 53: Тенденции мира информационной безопасности для финансовых организаций

Чего ждать от рынка ИБ?

Page 54: Тенденции мира информационной безопасности для финансовых организаций

Спасибо[email protected]