Пресс-релизы // » Добавить пресс-релиз

«Солар» назвал топ 5 критических уязвимостей банковских приложений

В финансовых приложениях, где обрабатываются конфиденциальные данные и транзакции пользователей, безопасность кода имеет важное значение. Эксперты ГК «Солар» проана-лизировали миллионы строк кода с помощью статического, динамического анализа и ана-лиза сторонних компонентов и оценили степень критичности обнаруженных уязвимостей.
Низкий уровень защищенности исследователи отметили в 20% приложений, средний – в 39%. Это означает, что больше половины приложений имеют уязвимости высокой или средней степени критичности, успешная эксплуатация которых позволяет злоумышленнику нанести существенный ущерб информационным активам компании. Важно отметить, что в более 50% исследованных приложений была обнаружена хотя бы одна критическая уязви-мость.
Одной из самых распространенных уязвимостей в финансовых приложениях является не-достаток контроля доступа (78%). Корректно разграниченный доступ особенно важен для организаций сектора. Отсутствие контроля за привилегиями сотрудников может привести к тому, что как внутренний, так и внешний нарушитель получает нелегитимный доступ к са-мому широкому спектру информации. Допустим, работник банка получает информацию о движении по счетам всех клиентов и может воспользоваться такими данными в злонаме-ренных целях. В качестве мер защиты в данном случае специалисты «Солара» рекомен-дуют использовать реализацию принципа наименьших привилегий, а также мониторинг из-менений прав доступа.
Межсайтовый скриптинг (XSS) по-прежнему остается одной из самых актуальных проблем для веб-приложений (75%). Внедрение вредоносного JavaScript-кода происходит через пользовательский ввод, который выполняется в стороннем браузере. Наиболее распро-страненный пример — кража сессионных cookies или перенаправление на фишинговый сайт. Чтобы защититься от межсайтового скриптинга, банкам необходимо более тщательно валидировать и экранировать входные данные, а также использовать Content Security Policy (CSP).
Недостаточное шифрование, небезопасная обработка или хранение конфиденциальной информации, такой как номера кредитных карт, пароли или персональные данные клиентов — третья по распространенности уязвимость (56%). Использование устаревших протоколов и слабых криптоалгоритмов позволяет злоумышленнику быстро подобрать значения хэш-функции или получить доступ к данным.
36% уязвимостей пришлись на недостатки логирования и мониторинга. Отсутствие или не-достаточное логирование событий затрудняет обнаружение и расследование атак. В таких случаях банки могут не отследить несанкционированный доступ к ИТ-системе.
То есть в ИТ-системе есть запись о совершении самой транзакции, однако возникает недо-статок технологической информации о процессе, что также может затруднять расследова-ние киберинцидентов. Внедрение централизованного логирования, мониторинг подозри-тельной активности, использование SIEM-систем помогают финансовым организациям из-бежать подобных рисков.
Избыточное логирование, в свою очередь, так же может привести к инцидентам ИБ. Напри-мер, сохранение функций полного логирования (обычно используется на этапе разработки и тестирования) в промышленной эксплуатации может привести к небезопасному хранению данных пользователя вне информационных систем.
Сейчас большинство зрелых финансовых организаций отказываются от монолитных ин-формационных систем в пользу микросервисной архитектуры. Для обмена данными между частями системы используются интерфейсы прикладного программирования (API). Недо-статочный контроль API, включая сохранение скрытых точек входа может привести к утеч-ке данных или несанкционированному доступу и, по данным исследования «Солара», вхо-дит в топ-5 уязвимостей (25%). Такие риски позволяет нивелировать использование OAuth, JWT, своевременная проверка прав доступа.
Помимо вышеперечисленных уязвимостей в топ-10 самых распространенных также вошли: небезопасная аутентификация и управление сессиями; небезопасная конфигурация; недо-статки в обработке ошибок и шифровании; уязвимости в сторонних библиотеках; а также перехват сессий.
По данным центра противодействия кибератакам Solar JSOC, в 3 квартале 2024 года более 70% высококритичных киберинцидентов были связаны с компрометацией учетных записей сотрудников. Этот показатель оказался рекордным за последние несколько лет. Одна из причин — резкий рост атак по типу подбора логина к имеющемуся словарному паролю.
«По данным “Солара”, объем утечек данных из банков по итогам прошлого года составил 410 миллионов строк против 161 миллиона в 2023 году. Они содержали ФИО клиентов, ад-реса, номера телефонов, электронные почты, кредитную историю и другую чувствительную информацию. По объему утечек финансовая отрасль стала наиболее уязвимой среди дру-гих, опережая все сектора экономики, в том числе и госсектор. Мы наблюдаем постепенное повышение уровня защиты информационных систем в части контроля за безопасностью разработки банковских приложений. Интерес к таким инструментам со стороны банков год к году возрастает, что подтверждают результаты наших исследований. В основном это свя-зано со стремлением финансовых организаций соответствовать требованиям регуляторов и совершенствованием законодательства в части разработки ПО. Внедрение решений для анализа кода в процесс разработки снижает риски самых распространенных уязвимостей приложений», — говорит Владимир Высоцкий, руководитель развития бизнеса ПО Solar appScreener.
Solar appScreener — комплексное решение для контроля безопасности приложений, соче-тающее в едином интерфейсе статический, динамический анализ, анализ состава ПО и анализ безопасности сторонних компонентов ПО (SAST, DAST, OSA). Продукт может ис-пользоваться как для отдельных проверок кода, так и в качестве центрального элемента цикла безопасной разработки.
Анализ защищенности мобильных приложений для операционных систем Android и iOS проводился аналитиками «Солара» посредством статического анализа без функционала декомпиляции кода и опросов заказчиков.

Контактное лицо: Виктория Меркулова
Компания: ГК «Солар»
Добавлен: 19:30, 02.03.2025 Количество просмотров: 171
Страна: Россия


Патентное бюро «Институт Инноваций и Права» представило AI-патентного ассистента «POSINT» в Евразийском патентном ведомстве, «Институт Инноваций и Права», 07:50, 05.08.2026, Россия210
Патентное бюро «Институт Инноваций и Права» (ИИП) представило возможности собственного AI-патентного ассистента «POSINT» в Евразийском патентном ведомстве (ЕАПВ).


ГК MONT запускает онлайн-академию для обучения менеджеров партнёрской сети ИТ-продуктам, MONT, 07:44, 05.08.2026, Россия83
Группа компаний MONT запускает онлайн-платформу для обучения специалистов по продажам в рамках партнерской сети дистрибьютера. В «MONT Академии» представлен оригинальный обучающий контент, записанный совместно с вендорами специально для проекта.


АЭРОДИСК и НТЦ ИТ РОСА подтвердили совместимость СХД АЭРОДИСК ENGINE AQ 460 с РОСА Хром и РОСА Виртуализация 4.0, Аэродиск, 07:44, 05.08.2026, Россия82
Проверка совместимости АЭРОДИСК ENGINE AQ 460 с РОСА Хром 12 охватила основные сценарии взаимодействия: работу с файловыми сервисами, интеграцию в доменную инфраструктуру, поддержку виртуализации, а также стабильную работу с корпоративными приложениями и системами управления базами данных.


Вадим Нисанов перешел на позицию коммерческого директора GreenData, GreenData, 07:44, 05.08.2026, Россия86
На новой позиции он будет отвечать за коммерческую стратегию компании, развитие продаж, расширение клиентского портфеля и выход в новые отраслевые сегменты.


HRlink: лидерами по динамике найма в первом полугодии стали компании из ритейла, агробизнеса и строительства, HRlink, 07:43, 05.08.2026, Россия91
В первом полугодии 2026 года российские компании в целом сохранили темпы найма на уровне аналогичного периода 2025 года. Больше, чем в прошлом году, нанимали компании из ритейла, строительства и агробизнеса.


MUSICBOX PARTY — имиджевая вечерника телеканала RUSSIAN MUSICBOX и день рождения Sandra Top, ООО "МБ РУ", 07:43, 05.08.2026, Россия92
25 июля телеканал RUSSIAN MUSICBOX провёл свою фирменную вечеринку - MUSICBOX PARTY. В этом году событие приобрело особый оттенок: вечеринка совпала с днём рождения талантливой юной и уже уверенно заявляющей о себе певицы Sandra Top.


СЭД «Дело» 26.0: поддержка МЭДО 3.0 и другие улучшения, ЭОС, 14:56, 03.08.2026, Россия74
Версия 26.0 СЭД «Дело» готова к использованию!


«1С-Рарус» унифицировал кадровый учет и расчет зарплаты 18 предприятий АО «Первая нерудная компания», 1С-Рарус, 07:36, 05.08.2026, Россия189
Команда «1С-Рарус» завершила проект по унификации и объединению кадрового учета и расчета заработной платы для ведущего производителя щебеночной продукции. 18 территориально распределенных предприятий холдинга с численностью 3000 сотрудников переведены на единую систему «1С:Зарплата и управление персоналом КОРП».


Новый продукт для юристов «Готовые решения (Проф). Аренда» от КонсультантПлюс, КонсультантПлюс, 07:36, 05.08.2026, Россия128
Компания «КонсультантПлюс» выпустила новый продукт по популярной теме, которая вызывает много вопросов у юристов: «Готовые решения (Проф). Аренда». Материалы помогут быстро разобраться в ситуациях, связанных с арендой, определиться с планом действий и правильно заполнить документы.


MCN Telecom предлагает подключить услугу «Маркировка звонков» с опцией МАВ, MCN Telecom, 07:36, 05.08.2026, Россия49
Оператор связи и разработчик программных решений MCN Telecom сообщает о возможности подключения услуги «Маркировка звонков» с опцией МАВ корпоративным клиентам, которые хотят повысить узнаваемость бренда с помощью телефонных коммуникаций, а также для всех организаций, совершающих исходящие и массовые вызовы.


ActiveCloud запустил в России мониторинг ИТ-инфраструктуры по подписке, ActiveCloud, 07:19, 05.08.2026, Россия55
Облачный провайдер ActiveCloud запустил в России MaaS, готовую систему мониторинга ИТ-инфраструктуры на базе Zabbix. Сервис позволяет контролировать серверы, сайты и другие ИТ-объекты, получать уведомления о сбоях и отклонениях без развертывания и самостоятельного администрирования собственной системы мониторинга.


«1С‑Рарус» упростил кадровый документооборот для сотрудников группы предприятий «Готэк», 1С-Рарус, 07:16, 05.08.2026, Россия52
«1С‑Рарус» перевел в электронный вид кадровый документооборот в группе предприятий «Готэк» — одном из крупнейших производителей упаковки в России. Единым сервисом «1С:Кабинет сотрудника» пользуются более 3 тысяч сотрудников производственных площадок и офисных подразделений 9 юридических лиц. Сроки согласования типовых кадровых операций сокращены в среднем на 50%.


«ЭлНетМед» выгрузила в 2025 году в федеральную систему ЕГИСЗ более 15 миллионов электронных медицинских документов, ЭлНетМед, 07:14, 05.08.2026, Россия49
Компания «ЭлНетМед», разработчик интеграционной платформы N3.Health, в 2025 году выгрузила в ЕГИСЗ более 15 млн электронных медицинских документов.


«Первый Бит» в Ярославле признан Центром компетенции по ЭДО, Первый Бит, 07:13, 05.08.2026, Россия61
Филиал ИТ-интегратора «Первый Бит» в Ярославле 30 июля получил статус «Центр компетенции по ЭДО» от фирмы «1С». Он означает, что специалисты интегратора подтвердили успешный опыт внедрения и поддержки систем юридически значимого электронного документооборота, а также наличие необходимых компетенций, подтвержденных профильными сертификатами.


В Directum СЭД+ упростили работу с машиночитаемыми доверенностями для СФР и филиалов, Directum, 07:08, 05.08.2026, Россия76
С версии 26.2 в системе можно хранить машиночитаемые доверенности (МЧД) для Социального фонда России, использовать одно право подписи для головной организации и филиалов, а также видеть ограничения полномочий прямо в карточке МЧД контрагентов.


  © 2003-2026 inthepress.ru