Как защитить цифровую экосистему по продаже недвижимости: кейс по пентесту
Вернуться

Как защитить цифровую экосистему по продаже недвижимости: кейс по пентесту

1
пароль мог бы сделать всю цепочку атаки невозможной
Проблема
  • Сегодня крупные цифровые сервисы и финтех-платформы развиваются с огромной скоростью. Они объединяют в себе десятки внутренних систем: от бухгалтерии до управления облачными кластерами. Сегодня хакеры как ищут сложные уязвимости в коде, так и используют ошибки в настройках (мисконфигурации) и слабые механизмы проверки прав доступа.

    Небольшая брешь в одном сервисе позволяет злоумышленникам по цепочке захватить управление всей инфраструктурой компании. Это создает серьезную угрозу для сохранности персональных данных клиентов и стабильности бизнес-операций.

Особенность

Клиентом является крупная российская ИТ-компания, развивающая цифровую экосистему в сфере недвижимости и онлайн-оформления ипотечных сделок. Для крупного цифрового сервиса доверие клиентов и безопасность данных - это основа бизнеса, которое может быть подорвано из-за наличия брешей в защите и скрытых системных недостатков в конфигурации серверов.

Запрос
  • Проведение комплексного тестирования на проникновение (пентеста)

  • Выявление системных недостатков в конфигурации ИТ-инфраструктуры, механизмах аутентификации (проверки подлинности пользователей) и разграничения прав доступа.

ЧТО БЫЛО СДЕЛАНО КОМАНДОЙ SIMPLITY:

Эксперты Simplity провели глубокий анализ защищенности и на практике подтвердили возможность реализации такого недопустимого события, как кража данных клиентов – а именно получение злоумышленником полного контроля над всеми ресурсами и ключевыми базами данных цифровой экосистемы.

В ходе тестирования команда доказала, что это недопустимое событие становится возможным за счет последовательного выполнения цепочки шагов:

  1. Выявили критическую уязвимость в платформе автоматизации бизнес-процессов (1С). Эксперты обнаружили отсутствие аутентификации в консоли администрирования и пустой пароль администратора в тестовой базе данных.
  2. Подтвердили возможность выполнения произвольных команд на сервере, а именно отсутствие защиты позволило беспрепятственно загрузить вредоносный код под видом внешней обработки.
  3. За счет кода сервер 1С послушно выдал секретные конфигурационные файлы с внутренними настройками системы.
  4. Доказали возможность каскадного повышения привилегий. За счет расшифровки конфигурационных файлов и извлечения паролей команда получила доступ к системе управления базами данных (СУБД PostgreSQL), обслуживающей БД всех ключевых сервисов клиента.
  5. Подтвердили возможность дешифрования пароля администратора СУБД PostgreSQL и захвата сервера базы данных.
  6. Доказали возможность обхода системы единого входа (SSO): используя скрытые токены и ключи сессий из PostgreSQL, эксперты смогли подделать сессии SSO и получили доступ сразу ко всем смежным рабочим программам.
  7. Подтвердили риск проникновения в систему управления кластером Kubernetes с получением прав Cluster-Admin: эксперты выявили, что на этом этапе злоумышленник смог бы одним кликом стереть данные компании, заблокировать серверы или скачивать любые файлы.
  8. Провели аудит защитных мер. Наряду с моделированием атаки, эксперты Simplity подтвердили эффективность работы PAM-шлюза для контроля удаленного доступа и механизмов двухфакторной аутентификации (MFA) в изолированных сервисах.

Команда Simplity доказала, что выявленные уязвимости носят конфигурационный характер. Это значит, что клиент сможет устранить все критические риски по предоставленному плану за счет перенастройки систем и изменения сегментации сети, без дорогостоящей перестройки архитектуры и закупки нового программного обеспечения.

ИНСАЙТ ПРОЕКТА:
Фактически, наличие всего одного надежного пароля в консоли администрирования платформы автоматизации (1С) полностью заблокировало бы злоумышленникам вход и предотвратило бы всю цепочку каскадного захвата инфраструктуры.

Результат
  • Клиент предотвратил риск полной остановки бизнеса за своевременного получения доказательств о серьезных брешах в защите
  • Клиент исключил риск утечки конфиденциальных данных за счет ликвидации угрозы компрометации СУБД PostgreSQL,
  • Клиенту удалось избежать многомиллионных штрафов, судебных исков и потери репутации в случае утечки данных клиентов
  • Клиент повысил уровень безопасности без лишних затрат
Сотрудничать
с Simplity
Использование cookies

Наш сайт использует куки. Продолжая им пользоваться, вы соглашаетесь на обработку персональных данных в соответствии с политикой конфиденциальности.
Политика использования cookie-файлов