• Россия
    • Ростовская область
    • Краснодарский край и Республика Адыгея
    • Юг России
    • Статьи
    • Детали
    • Мнения
    • Культура
    • Туризм
    • Афиша
    • Health and Life
    • О «Бизнес-газете»
    • Реклама

«Ростелеком»: 80% российских компаний не соблюдают базовых требований к паролям

 НОВОСТИ  | 5 июнь, 10:52
Поделиться в соцсетях:
  • Р Р‡.Мессенджер
  • ВКонтакте
  • Одноклассники
  • Telegram
Компания «Ростелеком-Солар», дочерняя структура ПАО «Ростелеком», провела исследование, которое показало, что около 80% компаний не соблюдают базовых правил парольной защиты.
При этом практически в каждой тестируемой корпоративной сети специалистам по анализу защищенности удалось получить привилегии администратора. Реальному киберпреступнику это позволило бы скрытно развивать атаку, с большой вероятностью способную привести к краже финансовых средств или конфиденциальной информации.

Эксперты предупреждают: недостатки, связанные с паролями, могут привести к полной компрометации внутренней сети и утечке критически важных для организации конфиденциальных данных. Особенно опасно то, что эксплуатация таких недостатков не требует со стороны злоумышленников специальных технических средств и позволяет им долго оставаться незамеченными внутри корпоративной сети.
В основу исследования «Ростелеком-Солар» легли данные, полученные экспертами компании в ходе киберучений, тестирований на проникновение и проектов по анализу защищенности заказчиков из банковского сектора, сферы производства, информационных технологий, информационной безопасности и других. Имитация атак предполагала два сценария: проникновение в корпоративную сеть извне, а также имитацию действий внутреннего нарушителя.

Самой распространенной ошибкой, выявленной при внешнем тестировании на проникновение, оказались пароли, установленные по умолчанию, слабые и легко подбираемые пароли пользовательских учетных записей (например, «admin/admin», «admin/12345» и т.п.), а также отсутствие блокировок учетных записей, что позволяет проводить атаки на подбор паролей.

Основной недостаток, обнаруженный при внутреннем тестировании на проникновение, – использование сотрудниками одинаковых паролей учетных записей с различными правами. Например, в целях безопасности системным администраторам, как правило, выдаются две учетные записи: пользовательская, в которой он работает по умолчанию, и привилегированная административная, используемая по мере необходимости. Однако часто администраторы в обоих случаях ставят одинаковые пароли, что сводит на нет принятые меры безопасности. Подобные недостатки эксперты «Ростелеком-Солар» эксплуатируют в большинстве исследуемых корпоративных сетей.

Еще одна распространенная ошибка – хранение учетных данных на общедоступных ресурсах в корпоративной сети или на самих ПК. Например, пароли в групповых политиках или записанные рядовым сотрудником пароли в текстовых файлах на рабочей станциях. В такой ситуации даже случайное попадание вредоносного ПО на машину одного сотрудника становится критической угрозой безопасности всей организации. Если злоумышленник попадает на машину пользователя и находит такой документ, он моментально получает управление привилегированными учетными записями, проникая вглубь компании.

В части организаций выявлены недостатки в парольных политиках для корпоративных учетных записей. В частности, к сотрудникам не предъявляются требования по длине создаваемых паролей и наличию в них спецсимволов (строчных и прописных букв, цифр, знаков). Ряд недостатков связан с частотой смены паролей: такое требование в одних компаниях отсутствует, а в других чрезмерно усилено (например, смена пароля каждый месяц), что обычно провоцирует сотрудников использовать слишком простые сочетания символов и записывать их на ненадежных носителях.

«Основная причина, которая ведет к подобным недостаткам – это человеческий фактор. Сотрудники компаний часто обладают недостаточной киберграмотностью и в результате стараются либо упростить пароли, либо хранят их в открытом доступе: в файле на компьютере или на стикере рядом с монитором. С другой стороны, сами системные администраторы порой недостаточно следят за тем, как хранятся учетные данные, или допускают создание пользователями слабых паролей. Нередко при заведении новых учетных записей в них по умолчанию устанавливается простой дефолтный пароль, который потом долго не меняют», – отмечает Александр Колесов, руководитель отдела анализа защищенности компании «Ростелеком-Солар».

«Вопрос киберграмотности актуален для любого бизнеса – от корпораций до компактных стартапов. Если раньше злоумышленники концентрировались на публичных уязвимостях, то с 2019 года основным трендом стали атаки через людей. От того, откроет ли сотрудник фишинговую рассылку или придумает ли надежный пароль, может зависеть информационная безопасность всей организации. Именно поэтому наши специалисты регулярно проводят образовательные встречи на тему кибергигиены. Более того, на сайте “Ростелеком Солар” запущены онлайн-курсы, с примерами, инфографикой и итоговым тестами. Они научат правильному поведению в сети всех, кому это интересно и важно», – дополняет Татьяна Виноградова, заместитель директора Ростовского филиала, директор по работе с государственным и корпоративным сегментом.

Решить проблему, по мнению экспертов компании, можно введением двухфакторной аутентификации пользователей. Однако на данный момент из-за сложности организации и высокой стоимости услуги многие компании этого не делают. Более доступным вариантом является обучение сотрудников основам кибергигиены: объяснение правил создания надежных паролей и их безопасного хранения, в том числе с использованием специальных баз и программ.
ТЭГ

Источник: Ростелеком

ДРУГИЕ НОВОСТИ

  • Власти Ростова по-прежнему намерены развивать монорельс в донской столице

  • В Волгограде заочно осудили олигарха Олега Михеева

  • Власти Краснодара решили отказаться от канатного метро


Читайте «Бизнес-газету» в Yandex Zen, чтобы первыми узнавать главные деловые новости Ростова-на-Дону и региона.

Поделитесь этой новостью в соцсетях:
  • Р Р‡.Мессенджер
  • ВКонтакте
  • Одноклассники
  • Telegram



РЕКЛАМА


СПЕЦПРОЕКТЫ


Мнение: Как обеспечить финансовую устойчивость бизнеса в текущих условиях

10.06.2025 17:25
Председатель Совета Директоров банка «Центр-инвест», профессор, д.э.н. Василий Высоков принял участие в заседании Комитета РСПП по финансовой политике на тему «О совершенствовании регулирования банковской деятельности и обеспечении финансовой устойчивости компаний в условиях контролируемого охлаждения экономики» и высказал свое мнение об успешной

Северный Кавказ: инвестиционный ренессанс

29.05.2025 14:33
На Кавказском инвестиционном форуме вице-премьер Александр Новак раскрыл впечатляющие перспективы развития Северного Кавказа, подтвердив статус региона как нового экономического локомотива страны. Несмотря на санкционное давление, инвестиционная привлекательность кавказских республик демонстрирует устойчивый рост, опровергая пессимистичные
Мнения | Детали | Лайфхаки
Диджитал | Статьи

НОВОСТИ КОМПАНИЙ

Чат-бот T2 помог клиентам более 35 миллионов раз

29.05.2025 20:15

Сбер проведёт в Ростове-на-Дону «Бизнес-Фест» для предпринимателей

26.05.2025 16:54

Сбер помогает развивать ветеринарный бизнес в Ростовской области

25.04.2025 13:06

Все новости компаний


© 2012—2025, «Бизнес-газета»

Перепечатка материалов и использование их в любой форме, в том числе и в электронных СМИ, возможны только с гиперссылкой на медиа-портал «Бизнес-газета».
Сообщения и материалы информационного агентства «ТЭГ» (зарегистрировано Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) 20.03.2020 за номером ИА № ФС 77-78180) сопровождаются пометкой «ТЭГ»

Политика конфиденциальности.