По всему миру постоянно производятся атаки на ИТ-системы, выявленные уязвимости приносят большую пользу тем, кто пытается с их помощью обогатиться или оказать влияние. Департамент государственной инфосистемы (RIA) ежегодно регистрирует более 20 000 обращений и более 2300 серьезных киберинцидентов с реальным воздействием на систему или ее функционирование.
По словам министра предпринимательства и информационных технологий Андреса Суття, картина угроз в киберпространстве за последние годы значительно усложнилась, и нынешняя ситуация с безопасностью усугубляет ее еще больше.
«Угроза войны в Украине тоже может привести к увеличению кибератак в нашем регионе. Цифровое общество Эстонии зависит от безопасности коммуникационных и информационных систем, поэтому государство и электронное государство являются синонимами – если не будет работать электронное государство, не будет функционировать и наша страна. Исходя из этого, каждое учреждение и предприятие, в частности предприятие, оказывающее жизненно важные услуги, должно уделять особое внимание кибербезопасности»,
– подчеркнул Сутть.
По словам заместителя генерального директора RIA Герта Аувяэрта, киберпреступники используют для своих атак обнаруженные дыры в системе безопасности, то есть уже протоптанные пути. «Когда общественности сообщается, что дверь в каком-то программном обеспечении была оставлена открытой и есть дыра в его системе безопасности, через нее немедленно пытаются проникнуть. В свежем ежегоднике есть несколько таких примеров», – сказал Аувяэрт.
«Если уязвимость позволяет удаленно раздавать команды системам, то от прочной двери, построенной перед цифровыми решениями, нет никакого толку, поскольку ее с легкостью можно просто обойти. Самые критические уязвимости, или уязвимости нулевого дня, должны быть устранены при первой возможности, второй вариант – изолировать от сети системы и устройства, затронутые уязвимостью в системе безопасности», – заявил заместитель генерального директора RIA. Для предотвращения таких ситуаций RIA активно обменивается информацией об инцидентах, связанных с кибербезопасностью, чтобы как можно скорее ликвидировать такие пробелы. «Каждое наше предупреждение или оценка угрозы имеет большой вес, и если на них своевременно реагировать, то можно избежать довольно многих неприятностей».
В марте прошлого года компания Microsoft сообщила, что в программном обеспечении ее почтового сервера обнаружены четыре уязвимости нулевого дня, через которые преступники получили доступ ко всему серверу, в том числе к электронным письмам и паролям. По данным Microsoft, злоумышленники быстро создали инструменты, которые стали искать еще не обновленные серверы Exchange, чтобы заразить их вредоносными программами. На следующий день после объявления об уязвимости RIA обнаружил в Эстонии 80 почтовых серверов с проблемами в системе безопасности. Пять дней спустя Microsoft объявила, что во всем мире насчитывается более 60 000 таких серверов.
«Мы проинформировали конкретные предприятия и учреждения, если у них имелись какие-либо из этих пробелов. Неделю спустя мы еще раз посмотрели, сколько еще остается уязвимых учреждений, и выяснилось, что две трети не предприняли необходимых шагов для защиты почтового сервера, – сказал Аувяэрт, приводя прискорбный пример. – Как правило, не обновлённые системы приводят к тому, что преступники находят их и заражают вредоносными программами».
По оценке Суття, осведомленность предприятий и учреждений о киберугрозах слишком низкая, а их деятельность зачастую пассивная. «В сотрудничестве с RIA мы предоставили информацию и рекомендации руководителям госучреждений и предприятий, оказывающих жизненно важные услуги, как повысить готовность справляться с киберинцидентами и на что нужно обращать внимание в таких ситуациях. Руководители предприятий должны понимать, что от их решения зависит, уделяется ли своевременное внимание кибергигиене организации и безопасности ее ИТ-систем», – отметил Сутт.
В августе известный поставщик программного обеспечения компания Atlassian объявила, что в их программном обеспечении Confluence также обнаружена серьезная ошибка, позволяющая удаленно управлять кодом. С ее помощью неавторизованный пользователь мог получить доступ к сети Confluence фирмы или учреждения, изменять в системе данные, добавлять и/или копировать их. Также можно было ввести в систему вредоносный код для организации последующих атак. Через эту уязвимость в Эстонии были атакованы три государственных учреждения. Поскольку хакеры были быстро обнаружены, им не удалось причинить серьезного ущерба. Своевременное обновление программного обеспечения вообще исключило бы такую ситуацию.
Детальные последствия ошибки нулевого дня Log4j, которая проявилась в декабре, еще выясняются, но можно с уверенностью сказать, что через нее в компьютеры, расположенные в Эстонии, были установлены вредоносные программы для майнинга криптовалюты. Из-за границы также поступали сообщения об использовании уязвимости для подготовки атак программ-вымогателей.
В прошлом году в RIA поступила информация о 2237 киберинцидентах, имевших последствия. Чаще всего выявляли и сообщали о фишинговых сайтах (775), собирающих данные людей, вредоносных редиректах (262) и отказах в обслуживании (254). Об украденных учетных записях пользователей сообщали 170 раз, а о скомпрометированных – 168 раз. В прошлом году в RIA сообщили о 47 DoS-атаках и о 30 атаках программ-вымогателей.
Наряду с уязвимостями в годовом отчете говорится о финансовых мошенничествах, DoS-атаках, летних киберинцидентах RIA, атаках программ-вымогателей, инцидентах со счастливым концом, устаревшем программном обеспечении, выборах, самых актуальных кибератаках мира и многом другом.