DDoS из 30 стран и 170 млн веб-атак: как мы защищали ДЭГ. DDoS.. DDoS. Блог компании Солар.. DDoS. Блог компании Солар. взлом.. DDoS. Блог компании Солар. взлом. выборы.. DDoS. Блог компании Солар. взлом. выборы. госдума.. DDoS. Блог компании Солар. взлом. выборы. госдума. Информационная безопасность.. DDoS. Блог компании Солар. взлом. выборы. госдума. Информационная безопасность. кибербезопасность.. DDoS. Блог компании Солар. взлом. выборы. госдума. Информационная безопасность. кибербезопасность. киберпреступники.. DDoS. Блог компании Солар. взлом. выборы. госдума. Информационная безопасность. кибербезопасность. киберпреступники. политика.. DDoS. Блог компании Солар. взлом. выборы. госдума. Информационная безопасность. кибербезопасность. киберпреступники. политика. ростелеком.. DDoS. Блог компании Солар. взлом. выборы. госдума. Информационная безопасность. кибербезопасность. киберпреступники. политика. ростелеком. солар.. DDoS. Блог компании Солар. взлом. выборы. госдума. Информационная безопасность. кибербезопасность. киберпреступники. политика. ростелеком. солар. хакеры.

Привет! Объединенная команда «Солара» и «Ростелекома» отвечала за киберзащиту инфраструктуры, задействованной в дистанционном электронном голосовании на выборах в Госдуму. За эти три дня мероприятия мы отразили более 3 тыс. волн DDoS-атак мощностью до 1,7 Тбит/с из 30 с лишним стран и заблокировали более 170 млн вредоносных воздействий на веб-сервисы, а также предотвратили попытки проникновения в инфраструктуру. Это были три дня непрерывной работы, о которых хочется рассказать подробнее: как мы к ним готовились и что происходило в процессе.

Как готовились

Мы начали готовиться еще в мае. Организовали оперативный штаб и ввели усиленную круглосуточную эшелонированную защиту ресурсов ДЭГ, ЦИК и связанных с ними систем. Главная задача, которую мы перед собой ставили, – не допустить компрометации системы.

В обеспечении безопасности было задействовано более 900 экспертов центра противодействия кибератакам Solar JSOC, работающих в разных часовых поясах. Защита включала многоуровневую оценку защищенности ДЭГ, круглосуточный мониторинг аномалий в поведении системы и пользователей, средства блокирования атак и оперативного реагирования. Параллельно специалисты центра мониторинга внешних цифровых угроз Solar AURA вместе с НКЦКИ отслеживали и блокировали вредоносные сайты, которые имитировали ресурсы ЦИК и ДЭГ.

Что происходило во время выборов

По мощности и количеству атак эти показатели превысили объемы предыдущего ЕДГ и выборов Президента в 2024 году, которые мы тоже защищали. По нашей оценке, воздействие осуществляли высокоорганизованные профессиональные группировки, которые применяли инструменты искусственного интеллекта (ИИ) для автоматизации ряда процессов.

Под нашей защитой находились инфраструктура электронного правительства, включая ЕСИА и «Госуслуги», инфраструктура «Ростелекома», системы ДЭГ, информационные ресурсы ЦИК, а также сайты vybory.gov.ru, «Госуслуги», сайт ЦИК и izbirkom.ru. Если коротко – почти все, что так или иначе связано с голосованием и с доступом граждан к нему.

DDoS-атаки: откуда били

Основная мощь киберударов пришлась на инфраструктуру электронного правительства (ИЭП) – 1968 волн DDoS с максимальной мощностью 1,7 Тбит/с. На ДЭГ пришлось 135 волн мощностью до 209 Гбит/с, на ЦИК –16 волн мощностью до 18,4 Гбит/с. Еще 420 волн мощностью до 427 Гбит/с были направлены на инфраструктуру «Ростелекома».

Самые мощные по интенсивности атаки шли из сетей недружественных стран. Источниками вредоносного трафика были IP-пространства более 30 государств, в том числе Великобритании, Украины, Бразилии, Индонезии и Индии. В качестве стран-источников трафик также отмтеились США, Китай, Франция, Сингапур и Армения.

Основную часть вредоносного трафика мы отсекали на трансграничных маршрутизаторах «Ростелекома» и фильтрах Национальной системы противодействия DDoS-атакам (НСПА). Остаточный трафик дополнительно фильтровался магистральным комплексом защиты от DDoS-атак. Весь выявленный атакующий трафик был зафильтрован, деградаций защищаемых систем не фиксировалось.

Более 170 млн воздействий на веб-сервисы

В рамках защиты веб-серверов мы выявили и заблокировали более 170 млн потенциально опасных воздействий, включая попытки поиска и эксплуатации уязвимостей. Как было отмечено выше, под нашей защитой находились vybory.gov.ru, «Госуслуги», сайт ЦИК и izbirkom.ru. Вредоносный трафик выявлялся и фильтровался своевременно. Фактов нанесения ущерба, нарушения доступности или деградации производительности сервисов мы не зафиксировали.

Атаки на телекоммуникационную инфраструктуру

Телеком стал одним из основных направлений воздействия. Мы выявили попытки проникновения и закрепления в системах ДЭГ, а также воздействия на нее с использованием инфраструктуры абонентов телеком-операторов. В пятницу, 18 сентября, в телекоммуникационной инфраструктуре была зафиксирована внешняя попытка сканирования и подбора учетных данных для доступа к коммутаторам магистральной сети передачи данных. Источники несанкционированных попыток доступа мы установили, поэтому никакого развития инцидент не получил.

После многочисленных атак, которые не привели к результату, злоумышленники попытались воздействовать на сторонние системообразующие инфраструктуры, имеющие значимый общественный статус. В частности, под атаками оказались крупные банки и сервисы органов государственной власти. То есть по мере отражения основных ударов злоумышленники расширяли набор целей, пытаясь создать дополнительное давление через предприятия, не связанные напрямую с электронным голосованием.

Вредоносные сайты

Еще до начала выборов мы вместе с НКЦКИ начали фиксировать появление вредоносных веб-ресурсов на тему выборов. С 17 по 20 сентября мы выявили несколько сотен ресурсов, предназначенных для взаимодействия с аудиторией электронного голосования. Речь о поддельных сайтах и страницах различных государственных сервисов на тему мероприятия. Значительная часть из них была нацелена на перехват доступа к аккаунтам и сбор личных данных граждан. Все страницы мы оперативно выявляли и блокировали.

Как мы работали вместе

Все мероприятия по отражению атак мы проводили командами «Солара» и «Ростелекома» в рамках общего штаба по кибербезопасности под руководством и во взаимодействии с ФСБ России, НКЦКИ, ФСТЭК России и ГРЧЦ.

Игорь Ляпунов, председатель правления ПАО «Ростелеком», генеральный директор ГК «Солар»:

«Три дня мы фактически находились в состоянии непрерывного киберпротивостояния: одна атака сменяла другую, менялись цели, инструменты и направления ударов. Злоумышленники одновременно пытались воздействовать на инфраструктуру электронного голосования, государственные веб-сервисы и телекоммуникационные сети. Когда основные удары были отражены, атаки переносились на другие социально значимые инфраструктуры. Это была проверка на прочность всей системы – от отдельных сервисов до ключевой телекоммуникационной инфраструктуры страны. Самые мощные воздействия шли из-за рубежа, а противостояние разворачивалось сразу по нескольким направлениям. Но ни один из этих ударов не привел к нарушению работы защищаемых систем».

Автор: SolarSecurity

Источник