Positive Technologies: The Standoff Киберполигон

Продукт
Разработчики: Positive Technologies (Позитив Текнолоджиз)
Технологии: Виртуализация,  ИБ - Предотвращения утечек информации,  ИБ - Управление информацией и событиями в системе безопасности (SIEM)

Содержание

Основные статьи:

The Standoff — это платформа Positive Technologies, позволяющая создавать виртуальные модели ключевых объектов информационной инфраструктуры и тестировать их на устойчивость к попыткам получения несанкционированного доступа, к хакерским атакам.

2021

Тяжело в киберучениях, легко в кибербезопасности. Итоги The Standoff Moscow

В Москве прошли крупнейшие в мире киберучения The Standoff Moscow, организованные компанией Positive Technologies в партнерстве с ГК Innostage. В статье "Тяжело в киберучениях, легко в кибербезопасности. Итоги The Standoff Moscow" подробно рассказывается о ходе битвы, дается оценка инфраструктуре виртуального государства и разбираются техники нападающих и защитников. Подробнее здесь.

Обнаружение уязвимостей в смарт-контрактах NFT-картин

В Москве на открытых киберучениях завершился конкурс The Standoff Digital Art, в ходе которого «белые» хакеры взламывали картины представителей отечественного цифрового искусства. Об этом 17 ноября 2021 года TAdviser сообщили представители проекта The Standoff.

NFT-картины всё-таки можно украсть

The Standoff Digital Art — это виртуальная галерея, каждая картина в которой представлена в виде NFT-токена. Именно его и пытались взломать специалисты по кибербезопасности. Свои работы предоставили российские диджитал-художники Desinfo, Meta Rite, Артем Ткач, volv_victory, Anomalit Kate и Loit.

NFT — невзаимозаменяемый токен. Его нельзя разделить на части или заменить на аналогичный. NFT обладает всеми свойствами уникального предмета в физическом мире, поэтому ценится не меньше, а в некоторых случаях даже больше своей аналоговой версии. Но спрос рождает не только предложение. Произведения искусства всегда кто-то хочет присвоить. Из галереи картину можно украсть, проникнув на выставку. Диджитал-картину можно украсть не вставая с дивана.Догнать и перегнать: Российские ВКС прирастают новыми функциями 8.9 т

При этом технического способа вернуть украденный NFT прежнему владельцу не существует. Вся технология блокчейна, смарт-контрактов подразумевает, что выполненные действия нельзя отменить. Если в самом смарт-контракте не прописан вариант возвращения NFT, то нет и возможности это сделать. С другой стороны, вывести деньги за украденный NFT-объект очень сложно. И замести следы сложнее, чем в случае кражи реальной картины. Все транзакции видны в эксплорере, отследить, кто, что и когда сделал, довольно просто. При этом из блокчейна невозможно что-либо вывести в реальный мир, не используя криптобиржу, а все криптобиржи на ноябрь 2021 года запрашивают подробные персональные данные о каждом из своих пользователей. И тем не менее, кражи совершаются. Одним из громких «дел» стала кража двух криптопанков с платформы NFTX в июне 2021 года. Взломщику удалось выручить лишь 6 ETH, в итоге платформа выкупила их обратно. Другой инцидент случился с коллекцией авторов криптопанков (Larva Labs) под названием Meebits. В коде смарт-контракта была обнаружена уязвимость, которая позволяла предугадать редкость нового meebit при его минтинге. Хакеру удалось получить сверхредкий NFT и продать его за 200 ETH.

«
NFT — это токен, который реализуется по определенным стандартам. Но они являются лишь предписанием о том, что должно быть в смарт-контракте. При этом стандарт не регламентирует сам код — отсюда и возникают проблемы. Конечно, есть библиотеки, в которых уже все реализовано и протестировано, но ничто не мешает изменять этот код или добавлять свой. Как правило, именно в этом причина всех уязвимостей,
говорит руководитель отдела исследований по защите приложений Positive Technologies Арсений Реутов.
»

Подобные слабые места и искали участники The Standoff Digital Art, проверяя на прочность смарт-контракты настоящих российских NFT-объектов. Чтобы завладеть картиной, нападающие находили уязвимости в смарт-контрактах путем анализа исходного кода. Они были опубликованы в тестовой сети блокчейна Ethereum. Каждую из уязвимостей проэксплуатировали только один раз.

Представители кибер-арта сошлись во мнении, что NFT — это безусловный тренд, а NFT-картины могут не уступать по стоимости аналоговым. Это связано с механизмом ценообразования.

«
NFT обеспечил CG-художникам возможность выхода на арт-рынок. Появилась возможность продавать — появился и рынок. Именно рынок формирует стоимость диджитал-арта: самые дорогие работы — это либо самые известные изображения, либо то, что создано медийным автором. Ценность определяется вовлеченной аудиторией,
заметил цифровой художник Артем Ткач.
»

Участники The Standoff Digital Art также отметили, что наметилась определенная тенденция на взаимопроникновение аналогового и цифрового искусства:

«
Диджитал-направление принесло офлайновым художникам инструмент, чтоб создавать свои произведения и делиться ими. Например, когда был карантин, многие традиционные художники занялись созданием цифрового арта, которым было удобно делиться со всем миром. Так что, с моей точки зрения, это направление — дополнительный инструментарий для художников, чтобы показать миру, чтó ты умеешь. Также это удобно. Технологии должны работать на человека,
отметил художник, креатор, артист Александр Тито.
»

Однако очевидно, что об обеспечении безопасности NFT-арта известно недостаточно. Итоги конкурса доказывают актуальность этого направления для ИБ-компаний. Ведь хакеры внимательно следят за трендами, и все технологии мгновенно попадают в их поле зрения.

«
Все больше людей погружаются в тему, изучают язык Solidity и блокчейн-платформы. Но порог вхождения остается довольно высоким, особенно в сфере децентрализованных финансов. Чтобы разобраться в смарт-контрактах, нужно не только знать Solidity, но и сам протокол и всю связанную с ним математику и финансовую сторону. В NFT все попроще, но и там есть очень сложная логика, с которой необходимо разобраться,
отметил организатор The Standoff Digital Art Арсений Реутов.
»

Описание The Standoff

По информации на ноябрь 2021 года The Standoff — это киберполигон, на котором ведущие специалисты в области «нападения» (offensive) и «защиты» (defensive) борются за ресурсы виртуальной копии мира. На полигоне воссозданы производственные цепочки, бизнес-сценарии и технологический ландшафт, характерные для различных отраслей экономики.

На The Standоff защитникам и атакующим из всего многообразия прототипов реальных компаний доступны логистические, транспортные (грузовые и пассажирские перевозки), добывающие и распределительные энергетические инфраструктуры, системы умного городского хозяйства, финансовые, телекоммуникационные структуры и многое другое. Участие в The Standoff позволяет протестировать возможность реализации кибератак и оценить масштабы их последствий в безопасной среде, получить знания и практические навыки выявления кибератак и противодействия им, изучить сценарии реагирования на известные и неизвестные риски, исследовать взаимосвязи кибербезопасности и бизнеса.



СМ. ТАКЖЕ (5)


Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Инфосистемы Джет (63)
  Softline (Софтлайн) (54)
  ДиалогНаука (44)
  SearchInform (СёрчИнформ) (40)
  Информзащита (39)
  Другие (891)

  Инфосистемы Джет (5)
  Softline (Софтлайн) (4)
  Национальный аттестационный центр (НАЦ) (4)
  Солар (ранее Ростелеком-Солар) (4)
  Card Security (Кард Сек) (4)
  Другие (63)

  Солар (ранее Ростелеком-Солар) (8)
  SearchInform (СёрчИнформ) (4)
  Информзащита (3)
  А-Реал Консалтинг (3)
  Makves (Маквес) (2)
  Другие (45)

  Инфосистемы Джет (7)
  МСС Международная служба сертификации (4)
  Softline (Софтлайн) (4)
  Уральский центр систем безопасности (УЦСБ) (3)
  Compliance Control (Комплаенс контрол) (3)
  Другие (43)

  Уральский центр систем безопасности (УЦСБ) (3)
  SearchInform (СёрчИнформ) (2)
  Softline (Софтлайн) (2)
  TUV Austria (1)
  Бюро Веритас Сертификейшн Русь (1)
  Другие (9)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  InfoWatch (ИнфоВотч) (14, 49)
  Солар (ранее Ростелеком-Солар) (4, 48)
  SearchInform (СёрчИнформ) (19, 44)
  FalconGaze (Фалконгейз) (1, 38)
  Positive Technologies (Позитив Текнолоджиз) (5, 35)
  Другие (402, 303)

  R-Vision (Р-Вижн) (1, 4)
  Инфосекьюрити (Infosecurity) (2, 2)
  Солар (ранее Ростелеком-Солар) (2, 2)
  Makves (Маквес) (1, 2)
  Positive Technologies (Позитив Текнолоджиз) (1, 2)
  Другие (10, 13)

  Солар (ранее Ростелеком-Солар) (2, 7)
  SearchInform (СёрчИнформ) (2, 4)
  А-Реал Консалтинг (1, 3)
  Makves (Маквес) (1, 2)
  Softscore UG (1, 2)
  Другие (5, 6)

  SearchInform (СёрчИнформ) (2, 2)
  Инфосекьюрити (Infosecurity) (1, 1)
  Киберполигон (1, 1)
  ARinteg (АРинтег) (1, 1)
  Cloud4Y (ООО Флекс) (1, 1)
  Другие (8, 8)

  SearchInform (СёрчИнформ) (1, 3)
  Makves (Маквес) (1, 1)
  Перспективный мониторинг (1, 1)
  Другие (0, 0)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2021 год
2022 год
2023 год
Текущий год

  InfoWatch Traffic Monitor Enterprise (IWTM) - 46
  FalconGaze SecureTower - 38
  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 38
  MaxPatrol SIEM - 31
  DeviceLock Endpoint DLP Suite - 31
  Другие 335

  R-Vision SGRC Центр контроля информационной безопасности - 4
  Makves DCAP (Data-Centric Audit and Protection) - 2
  Kickidler Система учета рабочего времени - 2
  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 2
  MaxPatrol SIEM - 2
  Другие 12

  Solar Dozor DLP-система - 4
  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 4
  А-Реал Консалтинг: Интернет-шлюз ИКС - 3
  Solar JSOC - 3
  Softscore UG: Anwork Бизнес-коммуникатор - 2
  Другие 10

  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 2
  R-Vision Threat Intelligence Platform (TIP) - 1
  Langame Software Программный комплекс для управления компьютерным клубом - 1
  CyberPeak Спектр - 1
  Инфосекьюрити ISOC - 1
  Другие 9

  Контур информационной безопасности SearchInform (КИБ Сёрчинформ) - 3
  Makves DCAP (Data-Centric Audit and Protection) - 1
  Перспективный мониторинг: Ampire Киберполигон - 1
  Другие 0

Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Softline (Софтлайн) (53)
  Крок (40)
  Айтеко (Ай-Теко, iTeco) (13)
  Крок Облачные сервисы (13)
  Т1 Интеграция (ранее Техносерв) (12)
  Другие (487)

  Commvault (5)
  ITglobal.com (ИТглобалком Рус) (3)
  Крок (2)
  Cloud4Y (ООО Флекс) (2)
  Delta Computers (Дельта Компьютерс) (2)
  Другие (24)

  Крок Облачные сервисы (3)
  ISPsystem (Экзософт) (1)
  ITglobal.com (ИТглобалком Рус) (1)
  Кортис (1)
  Крикунов и Партнеры Бизнес Системы (КПБС, KPBS, Krikunov & Partners Business Systems) (1)
  Другие (1)

  Киберпротект (ранее Акронис-Инфозащита, Acronis-Infoprotect) (3)
  К2 Тех (3)
  Cloud4Y (ООО Флекс) (2)
  Delta Computers (Дельта Компьютерс) (2)
  Ред Софт (Red Soft) (2)
  Другие (18)

  DA IT Company (1)
  Mind Software (Майнд Софт) (1)
  Mont (Монт) (1)
  VStack (ИТглобалком Лабс) (1)
  Астра Группа компаний (1)
  Другие (2)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  VMware (94, 136)
  Microsoft (14, 39)
  IBM (18, 38)
  Крок (2, 37)
  Крок Облачные сервисы (1, 37)
  Другие (380, 289)

  VMware (4, 6)
  Commvault (2, 5)
  IBM (2, 4)
  ITglobal.com (ИТглобалком Рус) (2, 3)
  РусБИТех-Астра (ГК "Астра") (1, 3)
  Другие (14, 15)

  Крок Облачные сервисы (1, 3)
  Крок (1, 3)
  Aerodisk (Аеро Диск) (1, 1)
  ITglobal.com (ИТглобалком Рус) (1, 1)
  VStack (ИТглобалком Лабс) (1, 1)
  Другие (3, 3)

  Orion soft (Орион) (2, 4)
  Киберпротект (ранее Акронис-Инфозащита, Acronis-Infoprotect) (1, 3)
  Крок Облачные сервисы (1, 3)
  ITglobal.com (ИТглобалком Рус) (1, 3)
  VStack (ИТглобалком Лабс) (1, 3)
  Другие (9, 13)

  РусБИТех-Астра (ГК "Астра") (1, 2)
  ITglobal.com (ИТглобалком Рус) (1, 1)
  VStack (ИТглобалком Лабс) (1, 1)
  ISPsystem (Экзософт) (1, 1)
  Mind (Майнд Лабс, МайндСофт, ИнтерМайнд) (1, 1)
  Другие (1, 1)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2021 год
2022 год
2023 год
Текущий год

  VMware vSphere - 77
  Microsoft Hyper-V - 37
  Крок: Виртуальный дата-центр (IaaS) - 37
  Citrix Virtual Apps и Desktops (ранее XenApp и XenDesktop) - 20
  Cisco UCS Unified Computing System (Cisco UCCX) - 18
  Другие 346

  Commvault Complete Data Protection - 4
  Astra Linux: Брест Виртуализация - 3
  ITglobal.com: VDI - 3
  IBM Cloud Paks - 3
  Cloud4Y Виртуальный рабочий стол (VDI) - 2
  Другие 16

  Крок: Виртуальный дата-центр (IaaS) - 3
  ISPsystem VMmanager - 1
  VStack платформа виртуализации - 1
  VMware vSphere - 1
  Базис.Dynamix - 1
  Другие 1

  Крок: Виртуальный дата-центр (IaaS) - 3
  Orion soft: Zvirt Система безопасного управления средой виртуализации - 3
  Кибер Инфраструктура (ранее Acronis Инфраструктура) - 3
  VStack платформа виртуализации - 3
  Ред Виртуализация - 2
  Другие 9

  Astra Linux: Брест Виртуализация - 2
  Облакотека Платформа облачного бизнеса - 1
  ISPsystem VMmanager - 1
  VStack платформа виртуализации - 1
  MIND Migrate - 1
  Другие 0