11.11.2013
ZeroNights 2013: безопасность на практике
В Москве 7-8 ноября прошла конференция ZeroNights, посвященная практическим аспектам обеспечения ИБ. Это мероприятие, организованное в третий раз Digital Security и CareerLab при поддержке Яндекс, стало крупнейшим событием не только в отрасли ИБ, но и вообще в области организации конференций в нашей стране. ZeroNights собрала более 1000 посетителей, в то время как изначально ожидалось около 700.
В этом году, как и прежде, организаторы строго придерживались концепции: никакого маркетинга, только практика. На конференции были представлены глубокие технические исследования, уникальные мастер-классы, работа с ПО и «железом» велась прямо на территории мероприятия.
Одной из ключевых тем конференции стала безопасность систем виртуализации. В частности, ей был посвящен доклад одного из keynote-спикеров Рафала Войчук, польского эксперта, обладающего многолетним опытом исследований в данной области, под названием: «Обеспечение безопасности рабочих станций с помощью песочниц и виртуализации: прошлое, настоящее и будущее». Также настоящий фурор произвели выступления Гала Дискина, главного исследователя безопасности из Cyvera (Израиль), который рассказал, почему обеспечить должную безопасность виртуальным машинам практически невозможно, и Медера Кыдыралиева, инженера австралийского отделения Google, называвшееся «Добыча Mach служб внутри песочницы OS X».
Особое внимание организаторов также было уделено теме безопасности АСУ ТП, которая становится все популярнее с каждым месяцем. Неудивительно, что во время выступления «HART (in)security» Александра Большева, исследователя безопасности из Digital Security, и Александра Малиновского, специалиста по ИБ из Motorola, зал был переполнен. Эксперты рассказали подробно о протоколе HART и показали различные способы атак как на него, так и на программные и аппаратные средства, которые его используют. В частности, было продемонстрировано, как можно считывать и внедрять пакеты в токовую петлю и как с помощью этого можно спровоцировать падение SCADA, OPC и PAM-систем. А Вадим Бардаков, исследователь безопасности Digital Security, рассмотрел в своем докладе особенности эксплуатации уязвимостей, характерных для микроконтроллеров, на примере AVR и MSP.
В ходе конференции ZeroNights также были представлены всевозможные векторы прикладного хакинга, в первую очередь, атаки на критичные бизнес-системы, а также новые методы взлома и глубокие технологические исследования информационных систем. В этом году впервые в истории мероприятия в программу была включена секция, посвященная бизнес-хакингу, в связи с растущим интересом злоумышленников к различным приложениям для бизнеса. А WorkShop известного эксперта в области ИБ Кшиштофа Котовича «Ломаем HTML5» стал настоящей сенсацией. Желающих послушать звездного спикера оказалось столько, что места хватило не всем, многие стояли в проходах и в дверях зала.
Подводя итоги, можно сказать, что организаторам события удалось выполнить задуманную миссию – распространение информации о новых методах атак, угрозах и, конечно, защите от них. С помощью основной сессии докладов, многочисленных воркшопов, отдельных секций, посвященных бизнес-хакингу и Fast-Traks, было продемонстрированы реальные опасности, которые угрожают сегодня не только бизнес-пользователям, но и простым гражданам на улице, в транспорте, в магазинах и кафе, в больницах и даже дома. Возможности для защиты есть, и стоит начать использовать их сегодня, чтобы завтра не стать заложниками виртуального мира, обманувшего доверие.
Digital Security – одна из ведущих российских консалтинговых компаний в области информационной безопасности. Digital Security предоставляет широкий спектр услуг в области оценки защищенности, включая комплексный аудит ИБ, тестирование на проникновение, аудит защищенности бизнес-приложений (SAP, Oracle, веб-приложения, системы ДБО), аудит защищенности АСУ ТП и SCADA. Digital Security имеет статус PCI QSA и PA QSA. С 2002 года клиентами Digital Security стали более 500 компаний на всей территории России, стран СНГ и Балтии, а также в Восточной Европе, Германии и ЮАР. Digital Security является официальным сервис-партнером SAP AG, международным лидером по поиску и анализу уязвимостей в продуктах SAP, а также разработчиком ERPScan Security Monitoring Suite – инновационного продукта по комплексной оценке защищенности и проверке соответствия стандартам для платформы SAP.