{"id":14290,"url":"\/distributions\/14290\/click?bit=1&hash=bece6ae8cf715298895ba844b6416416882fe02c5d18dab2837319deacd2c478","title":"\u041a\u043e\u0440\u043f\u043e\u0440\u0430\u0446\u0438\u0438 \u043a\u0430\u043a \u043d\u0438\u043a\u043e\u0433\u0434\u0430 \u0440\u0430\u043d\u044c\u0448\u0435 \u0445\u043e\u0442\u044f\u0442 \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u0447\u0430\u0442\u044c \u0441 \u043c\u0430\u043b\u044b\u043c \u0431\u0438\u0437\u043d\u0435\u0441\u043e\u043c","buttonText":"","imageUuid":""}

У криптовалютной биржи украли > 100 млн долларов, а ты все еще думаешь, что твой бизнес в безопасности?

Несколько дней назад хакеры вывели биткоины, этериумы и троны с криптовалютной биржи Полоникс, хотя еще недавно адепты криптовалют говорили, что они максимально защищены.

Думать, что именно твой бизнес кибератаки обойдут стороной — как минимум наивно и как максимум безалаберно. Деньги, время, надежды — все может полететь в тартарары.

Могущественный хакер

Почему я это утверждаю? Потому что имею печальный опыт. Собственный и клиентский.

Представьте ситуацию: запустил какой-нибудь ВасильПетрович интернет-магазин товаров для животных. Прорекламировался у блогеров, вкладывается в таргет, наставляет сотрудников (как общаться с проблемными клиентами и оформлять заказы — клиентам-душкам), устраивает акции, доставляет товары по всей России. Продажи потихоньку растут, и, кажется, бизнес набирает обороты, а потом вдруг наступает день (желательно в предновогодние недели) и бац — продажи резко упали, новых заказов почти нет, мессенджеры замолчали. «Что случилось?!», — в панике думает ВасильПетрович. Но паниковать уже поздно, потому что прошаренный конкурент вирус на сайт товаров для животных ВасильПетровича «натравил» и не только на него, а на ресурсы еще пятерых сильных игроков этого рынка в конкретном регионе.

Бизнес — это еще «мелкая сошка», есть масса примеров атаки государственных баз, в том числе Российских. Некоторое время назад были взломаны сайты правительства и парламента Израиля. После — началось то, что сейчас происходит. Злоумышленники высокой квалификации крадут ценную информацию, которая составляет коммерческую или даже военную и государственную тайну.

На фоне таких громких киберпреступлений кража паролей от личных кабинетов на «Госуслугах» или данных банковских карт обычных людей уже не кажется чем-то из ряда вон выходящим, правда? А, меж тем, в наши дни это распространено уже почти так же, как еда навынос.

Методы киберпреступников

Самое меньшее, что могут сделать хакеры — украсть личные данные ваших клиентов и использовать их в корыстных целях: оформить на человека кредиты, пользоваться его банковскими картами, при желании подавать заявления в госорганы и пр. То есть, фигурально выражаясь, «черные» айтишники способны украсть нехилый кусок жизни любого человека.

Любой IT-ресурс (сайт, приложение, CRM-система) может быть подвержен DDos-атаке. Это явление, при котором идет имитация множества обращений на ресурс, происходящих одномоментно. То есть, к вам на сайт как будто заходят 100 тыс. или 10 млн. человек одновременно (цифра может быть любой), нагрузку которых сервис не выдерживает и «ложится».

Это можно сравнить с сонным параличом у человека: все органы и системы работают, но пошевелить рукой или ногой невозможно. Даже открыть глаза не получается. В это время злоумышленники активно собирают информацию с вашего ресурса, а вы в панике орете своему сисадмину: «Сделай что-нибудь!!!».

Оправиться после такого можно, но не всегда. И, как правило, не быстро.

Еще один способ атаковать ваш IT-бизнес — «инъецировать» его. В ведущие на ресурс ссылки внедряется SQL-код или SQL-инъекция , которая позволяет просматривать и изменять данные на сайте (удалять контакты, отказываться от заказов, изменять логику продукта). Опасность SQL-инъекции в том, что долгое время она может оставаться незамеченной и портить ваш бизнес (сливать часть или даже большинство заказов, передавать персональные данные и пр.).

Кроме этого, от лица компании злоумышленники могут распространять ложную информацию, вредоносные ссылки, просить оплатить покупки и совершить иные действия. Что влечет за собой не только потерю прибыли, но огромные репутационные риски и даже проблемы с законом.

Нередко можно встретить шпионские методы «внутреннего» хакерства. Подосланный человек внедряется в коллектив (устраивается на работу), а потом путем перекидывания данных на флешку или даже через вай-фай скачивает пароли и другую ценную информацию. А еще есть современные микрофоны высокой дальности, которые позволяют прослушивать звуки даже через бетонные стены. Даже в офисе на пятом этаже. Их кстати можно свободно приобрести на маркетплейсе от 3-4 тыс. рублей.

На черном рынке предлагают сим-карты, ни на кого не оформленные, официально их запретили продавать уже несколько лет назад, ведь симка без указания контактных данных владельца — еще одна прекрасная лазейка для хакеров. Когда в рамках рекламных акций такие сим-карты раздавали в метро больших городов и на улицах, злоумышленники скупали их пачками.

Такой серый айтишник садился в какое-нибудь многолюдное кафе, подключался к общему вай-фаю, проводил атаку по указанному клиентом адресу сайта или другого IT-продукта, затем портил роутер и уходил. Таких невозможно было отследить, поэтому сейчас купить карту без указания паспортных данных официально невозможно. Но мы с вами понимаем, что тот, кто ищет, тот всегда найдет.

Топ-5 Российских компаний, подвергшихся кибератакам

Сбербанк. 7 октября 2022 года Сбербанк выдержал крупнейшую в своей истории кибератаку, которая длилась на протяжении 24 часов и 7 минут. Атака велась одновременно с 30 тысяч устройств из-за рубежа. За весь 2022 год Сбербанку удалось предотвратить попытки хищения средств клиентов на 154 млрд рублей. В 2023 году банк купировал фишинговую атаку на сотрудников с «приглашениями в военкомат».

«РТК-Солар». Специалисты компании только за второй квартал 2023 года выявили 325 тысяч инцидентов, связанных с IT-безопасностью. Эксперты отмечают, что более половины случаев составляет применение вредоносного ПО. Из них 36% связаны с использованием шифровальщиков. Также в компании участились случаи утечки информации.

РЖД. 5 июля этого года ОАО «Российские железные дороги» сообщили о многочисленных атаках на сайт и приложение компании. На восстановление доступа к ресурсам у IT-специалистов ушло два дня. Крупная атака на ресурсы РЖД была зафиксирована и в феврале 2022 года.

Гипермаркеты и магазины. В июне 2023 года произошла утечка информации личных данных клиентов таких интернет магазинов, как «Твое», «Эксмо», «Буквоед», Edimdoma.ru, «Леруа Мерлен», «Ашан», «Читай-город», «АСТ», Book24.ru, «Твой Дом» и Gloria Jeans. Вероятно, пользователи просто перешли по вредоносной ссылке, встроенной злоумышленниками в электронное письмо.

ВКонтакте. Некоторое время назад хакеры создали сайт, внешне идентичный ВК (с чуть-чуть отличающимися элементами), и в поиске он выходил первый. Люди заходили, авторизовались и сливали свои данные. Я сам чуть не попался «на удочку» мошенников, но все же вовремя увидел, что это подделка.

Как бизнесу защититься от кибератак

Способы защиты, которые были актуальны 7-10 лет назад, сегодня уже устарели. Их можно использовать, но только как вспомогательный элемент, но не как защитную базу. Сегодня придумываются, обновляются и постоянно совершенствуются все новые системы защиты, ведь пока одни хакеры придумывают новые системы взломов, другие IT-профи разрабатывают «антидотные» программы.

Представьте, что ваш сайт, приложение или CRM-ресурс — это иголка, которую нужно надежно спрятать. По традициям народной сказки — в яйцо, яйцо — в утку, утку — в зайца и так далее. То есть, чем больше защит (слоев брони) используется, тем меньше вероятность, что иголку быстро найдут и сломают.

Если ты не защищаешь свой бизнес, то это просто вопрос времени, когда к тебе придут хакеры (особенно если ты кому-то сильно мешаешь).

Для защиты IT-продуктов наши разработчики и специалисты по безопасности используют множество методов. Расскажу о некоторых:

  • Мы применяем криптографическое шифрование AES-256. AES считается наиболее надежным и усовершенствованным способом шифрования. Его использует Агентство национальной безопасности, в том числе в отрасли онлайн-банкинга.
  • Наши специалисты выстраивают IT-архитектуру. Все процессы в продукте выстраиваются не как монолит, а как множество микросервисов, чтобы если взломали что-то одно, к другим элементам доступа не было.
  • Установка межсетевого экрана — еще один наш must have. Другим языком, это подмена IP-адресов, позволяющая скрыть адреса серверов от глаз злоумышленников.
  • Применение сервиса очередей, например, RabbitMQ. С его помощью систему можно настроить так, что при подозрительной активности она банит предполагаемого хакера, и он уже не может зайти на ресурс с прежнего оборудования.
  • Почти всегда наша команда внедряет многофакторную аутентификации. Для всех пользователей, даже тех кто работает удаленно, установите МФА из доверенной среды или локальной системы. При этом аутентификацию не стоит привязывать к номерам телефонов, чтобы киберпреступники не смогли перехватить код авторизации.
  • Интеграция SIEM-решений, благодаря чему можно своевременно выявлять попытки взлома и другую подозрительную активность злоумышленников.

Береженого бережет

Опираясь на свой личный и профессиональный опыт, могу сказать, что если обычный человек более-менее научился хранить деньги в нескольких электронных кошельках или картах, регулярно менять пароли от всех ресурсов и использовать двухфакторную аутентификацию, то вот российский бизнес практически не защищен. За исключением таких гигантов, как Газпром, Сбербанк и прочих крупных корпораций. Владельцы среднего и малого бизнеса часто ограничиваются лишь покупкой лицензированного антивируса.

Давно уже нет таких сайтов или приложений, которые нельзя взломать. Вся наша жизнь под прицелом тех, кому это важно. Между тем, любой интернет-магазин или другой ресурс, где идет сбор персональных данных — это зона риска. При том, что каждый предприниматель обязан соблюдать закон «О защите персональных данных», одной антивирусной программы недостаточно. Компаниям важно использовать самые современные методы защиты информационной безопасности, если они хотят долго и успешно жить.

Однако 90% российских компаний не соблюдают правила IT-безопасности, играя в «русскую рулетку», где взлом интернет ресурса — это только вопрос времени.

Волшебная таблетка от хакеров…

… которой нет. Да, вот так сразу и честно. Никто не защищен на 100%.

Кибератаки становятся нормой для современного бизнеса — это факт. Такой же, как и то, что ежедневно разрабатывается множество программ, способных значительно повысить уровень информационной безопасности и минимизировать «общение» с кибервредителыми. Однако уходите прочь от IT-специалистов, которые гарантируют вам абсолютную защиту, ее не существует.

Когда Comrades еще не был сильным брендом, из-за вирусов у нас слетело два проекта. Слетело совсем, без шансов на восстановление. Позже мы с командой прошли долгий путь аналитики и тестирования, чтобы понять механизмы защиты интернет-продуктов, поэтому на собственном опыте знаем, как простраивать IT-безопасность для создания успешных проектов.

Если вы до сегодняшнего дня пренебрегали правилами IT-безопасности или планируете запустить новый интернет-проект, то самое время записаться на консультацию в Comrades Devs. Мы изучим ваш проект с разных сторон и порекомендуем лучшие системы IT-безопасности для него.

Напишите в комментариях, пользовались ли вы чем-то для защиты своих бизнесов в интернете, какие методы помогают вам больше всего?

0
77 комментариев
Написать комментарий...
Vincent F

Очень страшно - кругом хакеры, что же делать? Обратиться в Махачкалу в компанию ООО "КОМРАДЕС ДЕВС", где один штатный сотрудник защитит нас всех почти бесплатно - выручка за прошлый год 690К рублей.

Ответить
Развернуть ветку
Мария Смирнова

Пхпххпхпх)))) Ну а вы куда бы рекомендовали, если не к братьям-кавказцам?))

Ответить
Развернуть ветку
1 комментарий
Довольный

Блин, я обожаю картинки которые добавляют в статьи о хакерах

Ответить
Развернуть ветку
Мария Смирнова

Мне тоже кстати нра) Столько загадочности в воздухе сразу витает)))

Ответить
Развернуть ветку
Денис Мировнов

Че-то вы мало методов хакерсих указали. Видать сами не разбираетесь

Ответить
Развернуть ветку
n.shmelev

Зачем свои методы раскрывать))

Ответить
Развернуть ветку
2 комментария
Слегка Придурковатый

Вода, вода, кругом водаааа.

Ответить
Развернуть ветку
Константин Мирный

Ой напугали тооо… кому мы нахен нужны с нашими жалкими сотнями тыщ рублев!

Ответить
Развернуть ветку
Мария Смирнова

Ну не знаю. Мне как бы и десятки, и сотни тыщ рублев хочеццца сохранить, знаете ли)) если есть возможность)

Ответить
Развернуть ветку
Сашка Кукушкинаместе

Ну должно же хоть что-то быть стабильным в мире!!!! Неужели до сих пор не разработали защиту6 которая на 200% справляется?!

Ответить
Развернуть ветку
Мария Смирнова

Блин гарантий нигде нет. Если это принимаешь, мир становится понятнее и приятнее)

Ответить
Развернуть ветку
Добрынин Саша

Откуда вы знаете, что российский бизнес почти не защищен? Вы что, это как то проверяли??

Ответить
Развернуть ветку
Мария Смирнова

Волшебной таблетки, по-моему, в принципе не существует. Нигде. Хочешь похудеть - не жри и занимайся спортом. Хочешь успешный бизнес - действуй шаг за шагом, не спи до обеда и не играй в компьютерные игры (если тебе за это 100500 тыщмильонов не платят, конечно). Ну и здесь так же, думаю - занимайся безопасностью, чтобы быть в безопасности. На авось надеяться - заранее проиграть.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
22 комментария
Аккаунт заморожен

Комментарий недоступен

Ответить
Развернуть ветку
1 комментарий
Мобилизованный Фурри

Вообще статья очень не-техническая, я конечно понимаю что целевая аудитория статьи - не айтишники, но лучше бы просто написали "сделаем вам зашибись по кибербезопасности", чем всю эту канитель. "SQL инъекция", а не "SQL инфекция", ребят.

Ответить
Развернуть ветку
Вася Пражкин

Да там фейспалм на фейспалме:

Применение сервиса очередей, например, RabbitMQ. С его помощью систему можно настроить так, что при подозрительной активности она банит предполагаемого хакера, и он уже не может зайти на ресурс с прежнего оборудования.
Ответить
Развернуть ветку
Alexandr Vladimirov

Ахах. Точно, инфекция, даже не заметил косяка. Статья написана начинающим копирайтером.

Ответить
Развернуть ветку
Хубиева Лейла

Как так можно сдпелать, чтобы на сайт одновременно зашло миллион человек? Как это физически возможно?

Ответить
Развернуть ветку
Мобилизованный Фурри

С помощью простой программы можно сделать большое число запросов на сайт. Например, если человек при "нормальном" использовании сайта открывает по странице в минуту, программно можно запросить одну и ту же страницу уже 1000 раз в минуту.

Дальше такое ПО распространяется, например, с помощью вируса, на 1000 компьютеров, и управляется удалённо злоумышленником. Так и получается нагрузка в миллион раз больше, чем обычно.

Ответить
Развернуть ветку
1 комментарий
Alexandr Vladimirov
Гипермаркеты и магазины. В июне 2023 года произошла утечка информации личных данных клиентов таких интернет магазинов, как «Твое», «Эксмо», «Буквоед», Edimdoma.ru, «Леруа Мерлен», «Ашан», «Читай-город», «АСТ», Book24.ru, «Твой Дом» и Gloria Jeans. Вероятно, пользователи просто перешли по вредоносной ссылке, встроенной злоумышленниками в электронное письмо.

Все пользователи сразу что ли перешли? Взломали из-за дырявых битриксов и кривых рук разрабоичиков. А вы пишете, что все пользователи перешли по фишинг-ссылке)))

А, вы рекламируете свой сервис по защите, лол

Ответить
Развернуть ветку
Маркетолог из Кыргызстана

Статья для айтишников мягко говоря не дотягивает, а простому обывателю непонятен.

SQL инъекции давно позади, любой фреймворк или библиотека «нативно» защищаются от инъекции.

Получение доступа к данным вовремя ddos вообще бред.

Ответить
Развернуть ветку
Михаил
Ответить
Развернуть ветку
Pavel Petrenko

А как быстро стать хакером?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
1 комментарий
Гуторов Алексей

То есть то, что в Израиле происходит - происходит по вине хакеров? Риал? Только в это м дело?))

Ответить
Развернуть ветку
Антон Глоба

Я вам больше скажу, не только там. И не по вине , а скорее при помощи

Ответить
Развернуть ветку
2 комментария
Павел Мальцев

Как именно действует SQL инвекция? Как ее запускают в сайт или срм?

Ответить
Развернуть ветку
Мобилизованный Фурри

Неграмотный код сайта может допускать исполнение SQL-команд посетителями сайта, например если при регистрации пользователя на сайте его имя вставляется в строку SQL команды добавления пользователя без экранирования.

В таком случае злоумышленник может вместо своего имени ввести набор символов, завершающих команду добавления пользователя, и добавить ещё одну команду, уже свою, например удаляющую содержимое всей базы данных.

Это проблема чисто программная и в нормальном софте не встречается.

Ответить
Развернуть ветку
8 комментариев
Чех в чешках

Например, на сайте есть поиск. Кейворд передается через гет параметр, например так:
site.zone/?search=shade

Вы пробуете отправить кавычку или апостроф. А сайт, например, отдает пустую страницу или еще веселее ошибку MySQL прямо на странице.

Это значит, что там ничего не экранируется и в коде что-то типа:
SELECT * FROM posts WHERE content LIKE “%keyword%"

Все. Ставим кавычку в наш запрос, закрывая предыдущий, точку с запятой и пишем следующий. Например, пытаемся найти список таблиц MySQL, если прав нет, то перебираем, типа users и т.д. Потом ищем админа, пароль. Если там md5, а соли нет, то подбираем по таблице и входим.

Это самый простой вариант вкратце, но примерно так.

Ответить
Развернуть ветку
Константин Мирный

Ч

Ответить
Развернуть ветку
Evil Pechenka

И

Ответить
Развернуть ветку
Малкаров Ислам

Кто щас микрофонами пользуецца?! Это уже устаревший метод

Ответить
Развернуть ветку
Мария Смирнова

А чем тогда пользуются? когда ценную информацию хотят получить?

Ответить
Развернуть ветку
Антон Максимов

Извекай

Ответить
Развернуть ветку
ВАНR

Откуда в этой статье столько ботов? Хочеццца понять.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
дед Мазай и санитары
А еще есть современные микрофоны высокой дальности, которые позволяют прослушивать звуки даже через бетонные стены

Достойно голливудских боевиков, но тут VC, детка ))) Гонишь.

Ответить
Развернуть ветку
Юрий Болотов

Как вообще в такое неспокойное время можно думать, что что-то в безопасности

Ответить
Развернуть ветку
74 комментария
Раскрывать всегда