Деревня дураков 2.0 🤡 - код у хакеров, бэкапы у Медведя

Современный ландшафт ИБ изменился - хактивизм и целевые APT-атаки вытеснили финансово мотивированные взломы. Главными целями стали объекты КИИ, госсервисы и их подрядчики. Классическая защита периметра больше не работает. Разберем два кейса, наглядно иллюстрирующих уязвимость сложных ИТ-систем.

Кейс №1: Атака на цепочку поставок («Микорд») Тип: Supply Chain Attack, саботаж и эксфильтрация данных. Компрометация ИТ-инфраструктуры казанской компании «Микорд» — подрядчика по разработке Единого реестра воинского учета (ЕРВУ) — стала примером критической уязвимости стороннего вендора. Механика: Злоумышленники получили долгосрочный скрытый доступ к системам компании. Они скачали исходный код, документацию и полностью уничтожили рабочую среду разработки (Jira, Confluence, Git-репозитории), удалив более 80 серверов и терабайты данных, включая бэкапы. Последствия: Продуктивная база данных не пострадала, но инфраструктурный удар парализовал разработку обновлений реестра на месяцы и сорвал дедлайны интеграции. Урок: Системы резервного копирования нельзя хранить в одном логическом и физическом контуре с рабочей средой. Подрядчики КИИ обязаны проходить сквозной аудит ИБ наравне с заказчиком.

Кейс №2: Давление на ГАС «Выборы» 2.0 и ДЭГ Тип: Высокоинтенсивные DDoS-атаки, инсайдерские угрозы, ИИ-фишинг. В ходе электорального цикла избирательная инфраструктура столкнулась с беспрецедентным гибридным давлением. Основной удар пришелся на платформу ДЭГ и ГАС «Выборы» 2.0. Механика: За трое суток отражено около 2000 точечных воздействий и масштабных DDoS-атак. Одновременно хакеры из CikLeak заявили о доступе к конфигурациям серверов ЦИК. Параллельно фиксировались попытки внедрения вредоносного кода в московский контур ДЭГ и массовый ИИ-фишинг для кражи аккаунтов Госуслуг. Результат: Благодаря георезервированию и фильтрации трафика сервисы устояли, однако инцидент показал готовность атакующих бить одновременно по всем векторам. Урок: Необходима концепция Zero Trust (Нулевое доверие). Любые действия администраторов в продакшене должны логироваться, а изменения в коде ДЭГ — проходить обязательный автоматизированный и ручной код-ревью (AppSec).

Чек-лист для ИБ-профессионала Supply Chain Security: Безопасность системы равна безопасности самого слабого подрядчика. Изоляция бэкапов: Копии должны храниться в изолированных сегментах с запретом на удаление (WORM) и без постоянного сетевого доступа. Поведенческий анализ (UEBA): Необходим мониторинг аномалий внутри корпоративных мессенджеров и сред разработки для выявления скомпрометированных учетных записей. Фильтрация L7-DDoS: Защита должна распознавать интеллектуальные атаки, имитирующие действия реальных пользователей в пиковые периоды.