/ /

MaxPatrol SIEM выявляет атаки на СУБД PostgreSQL

MaxPatrol SIEM выявляет атаки на СУБД PostgreSQL

06 ноября 2020, 13:21    506

Система выявления инцидентов MaxPatrol SIEM пополнилась пакетом экспертизы для выявления подозрительной активности в системах управления базами данных PostgreSQL. Правила в составе пакета помогут пользователям оперативно обнаружить злоумышленников и не допустить кражи данных и вывода системы из строя.

PostgreSQL — третья по распространенности СУБД в российских государственных учреждениях и крупных компаниях; в 2019 году ее использовали в 51% таких организаций. По данным Positive Technologies, получение данных было главным мотивом действий злоумышленников во втором квартале 2020 года. Чаще всего крадут учетные и персональные данные, информацию, относящуюся к коммерческой тайне, и базы данных клиентов — на долю таких сведений пришлось 80% хищений. Подобные данные обычно содержатся в системах управления базами данных, поэтому СУБД часто становятся целью атак злоумышленников.

Для пользователей MaxPatrol SIEM, в чьих инфраструктурах есть СУБД PostgreSQL, команда R&D Positive Technologies выпустила пакет экспертизы с правилами для выявления атак, проводимых с помощью запросов к СУБД. Правила помогают обнаружить такие подозрительные действия, как:

  • отправка команд для определения версии базы данных (свидетельствует о начале атаки на СУБД),
  • чтение таблиц, содержащих хеш-суммы паролей,
  • отключение аудита,
  • изменение уровня важности сообщений аудита для сокрытия действий,
  • изменение метода аутентификации для повышения вероятности компрометации пользователя или роли в системе,
  • отключение политики защиты строк для таблицы,
  • отключение шифрования канала передачи данных (SSL),
  • перезагрузка конфигурации сервера,
  • запуск встроенных приложений операционной системы с возможностью выполнения произвольных команд.

Каждое из перечисленных действий требует расследования.

Это третий пакет экспертизы в MaxPatrol SIEM, созданный для детектирования подозрительной активности в популярных в России СУБД. Ранее в MaxPatrol SIEM были загружены наборы правил для выявления атак на Oracle Database и Microsoft SQL Server.

Как получить пакет

Чтобы начать использовать новый пакет экспертизы, нужно обновить MaxPatrol SIEM до версии 23 или выше. Установка пакета выполняется автоматически при обновлении Knowledge Base согласно инструкциям Руководства по внедрению. Откройте базу знаний Knowledge Base, в которой хранятся все правила корреляции, добавьте правила из пакета экспертизы в набор для установки и нажмите кнопку «Установить в MaxPatrol SIEM».

Для корректной работы всех правил корреляции пакета нужно настроить аудит в соответствии с инструкцией в руководстве по установке и использованию пакета экспертизы.

Positive Technologies уже 18 лет создает инновационные решения в сфере информационной безопасности. Продукты и сервисы компании позволяют выявить, верифицировать и нейтрализовать реальные бизнес-риски, которые могут возникать в IT-инфраструктуре предприятий. Наши технологии построены на многолетнем исследовательском опыте и экспертизе ведущих специалистов по кибербезопасности.

Сегодня свою безопасность нам доверяют более 2000 компаний в 30 странах мира. В числе наших клиентов в России — 80% участников рейтинга «Эксперт-400».

Следите за нами в соцсетях (Facebook, ВКонтакте, Twitter), а также в разделе «Новости» на сайте ptsecurity.com.

Фото — pixabay.com

Свежее

 Журнал RUБЕЖ  Пожарная безопасность  Транспортная безопасность

Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Яндекс.Директ

RUБЕЖ в vk RUБЕЖ на dzen RUБЕЖ на youtube RUБЕЖ в telegram+ RUБЕЖ-RSS

Контакты

Адрес: 121471, г. Москва, Фрунзенская набережная, д. 50, пом. IIIа, комн.1

Тел./ф.: +7 (495) 539-30-20

Время работы: 9:00-18:00, понедельник - пятница

E-mail: info@ru-bezh.ru


Для рекламодателей

E-mail: reklama@ru-bezh.ru

тел.: +7 (495) 539-30-20 (доб. 103)

total time: 0.7281 s
queries: 267 (0.4162 s)
memory: 10 240 kb
source: database
Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.