Каждая вторая уязвимость в корпоративной инфраструктуре российских организаций имеет высокий или критический уровень опасности. К такому выводу пришли специалисты RTM Group, проанализировав результаты более 100 проектов по аудиту защищённости и тестированию на проникновение за последние 12 месяцев.
В исследование вошли крупные компании из промышленности, здравоохранения и финансового сектора, в том числе владельцы значимых объектов КИИ и информационных систем с повышенными требованиями к защите. Уязвимые приложения были обнаружены примерно в 70% обследованных серверных контуров.
Всего специалисты выявили более 2,1 тыс. проблем безопасности. Критический уровень получили 360 уязвимостей, высокий — ещё 920. Наиболее опасные недостатки чаще всего встречались во внутренней инфраструктуре и критически важных веб-сервисах.
При анализе исходного кода было подтверждено более 600 уязвимостей, из которых свыше 70% относились к высокому или критическому уровню риска. Такие ошибки могут сохраняться после внедрения приложения и долгое время оставаться незаметными, создавая угрозу утечки данных, повышения привилегий и нарушения работы ключевых сервисов.
Евгений Царев:
Сегодня недостаточно установить средства защиты по периметру и рассчитывать, что корпоративная инфраструктура находится в безопасности. Уязвимость может жить внутри веб-приложения, серверного компонента или программного кода, который используется годами. При этом одна критическая ошибка способна открыть злоумышленнику путь сразу к нескольким системам. Поэтому бизнесу важно регулярно проводить тестирование на проникновение, анализировать внутренний периметр и включать проверку кода в процесс разработки.
Источник: Cnews