Пресс-релизы // » Добавить пресс-релиз

«Солар» назвал топ 5 критических уязвимостей банковских приложений

В финансовых приложениях, где обрабатываются конфиденциальные данные и транзакции пользователей, безопасность кода имеет важное значение. Эксперты ГК «Солар» проана-лизировали миллионы строк кода с помощью статического, динамического анализа и ана-лиза сторонних компонентов и оценили степень критичности обнаруженных уязвимостей.
Низкий уровень защищенности исследователи отметили в 20% приложений, средний – в 39%. Это означает, что больше половины приложений имеют уязвимости высокой или средней степени критичности, успешная эксплуатация которых позволяет злоумышленнику нанести существенный ущерб информационным активам компании. Важно отметить, что в более 50% исследованных приложений была обнаружена хотя бы одна критическая уязви-мость.
Одной из самых распространенных уязвимостей в финансовых приложениях является не-достаток контроля доступа (78%). Корректно разграниченный доступ особенно важен для организаций сектора. Отсутствие контроля за привилегиями сотрудников может привести к тому, что как внутренний, так и внешний нарушитель получает нелегитимный доступ к са-мому широкому спектру информации. Допустим, работник банка получает информацию о движении по счетам всех клиентов и может воспользоваться такими данными в злонаме-ренных целях. В качестве мер защиты в данном случае специалисты «Солара» рекомен-дуют использовать реализацию принципа наименьших привилегий, а также мониторинг из-менений прав доступа.
Межсайтовый скриптинг (XSS) по-прежнему остается одной из самых актуальных проблем для веб-приложений (75%). Внедрение вредоносного JavaScript-кода происходит через пользовательский ввод, который выполняется в стороннем браузере. Наиболее распро-страненный пример — кража сессионных cookies или перенаправление на фишинговый сайт. Чтобы защититься от межсайтового скриптинга, банкам необходимо более тщательно валидировать и экранировать входные данные, а также использовать Content Security Policy (CSP).
Недостаточное шифрование, небезопасная обработка или хранение конфиденциальной информации, такой как номера кредитных карт, пароли или персональные данные клиентов — третья по распространенности уязвимость (56%). Использование устаревших протоколов и слабых криптоалгоритмов позволяет злоумышленнику быстро подобрать значения хэш-функции или получить доступ к данным.
36% уязвимостей пришлись на недостатки логирования и мониторинга. Отсутствие или не-достаточное логирование событий затрудняет обнаружение и расследование атак. В таких случаях банки могут не отследить несанкционированный доступ к ИТ-системе.
То есть в ИТ-системе есть запись о совершении самой транзакции, однако возникает недо-статок технологической информации о процессе, что также может затруднять расследова-ние киберинцидентов. Внедрение централизованного логирования, мониторинг подозри-тельной активности, использование SIEM-систем помогают финансовым организациям из-бежать подобных рисков.
Избыточное логирование, в свою очередь, так же может привести к инцидентам ИБ. Напри-мер, сохранение функций полного логирования (обычно используется на этапе разработки и тестирования) в промышленной эксплуатации может привести к небезопасному хранению данных пользователя вне информационных систем.
Сейчас большинство зрелых финансовых организаций отказываются от монолитных ин-формационных систем в пользу микросервисной архитектуры. Для обмена данными между частями системы используются интерфейсы прикладного программирования (API). Недо-статочный контроль API, включая сохранение скрытых точек входа может привести к утеч-ке данных или несанкционированному доступу и, по данным исследования «Солара», вхо-дит в топ-5 уязвимостей (25%). Такие риски позволяет нивелировать использование OAuth, JWT, своевременная проверка прав доступа.
Помимо вышеперечисленных уязвимостей в топ-10 самых распространенных также вошли: небезопасная аутентификация и управление сессиями; небезопасная конфигурация; недо-статки в обработке ошибок и шифровании; уязвимости в сторонних библиотеках; а также перехват сессий.
По данным центра противодействия кибератакам Solar JSOC, в 3 квартале 2024 года более 70% высококритичных киберинцидентов были связаны с компрометацией учетных записей сотрудников. Этот показатель оказался рекордным за последние несколько лет. Одна из причин — резкий рост атак по типу подбора логина к имеющемуся словарному паролю.
«По данным “Солара”, объем утечек данных из банков по итогам прошлого года составил 410 миллионов строк против 161 миллиона в 2023 году. Они содержали ФИО клиентов, ад-реса, номера телефонов, электронные почты, кредитную историю и другую чувствительную информацию. По объему утечек финансовая отрасль стала наиболее уязвимой среди дру-гих, опережая все сектора экономики, в том числе и госсектор. Мы наблюдаем постепенное повышение уровня защиты информационных систем в части контроля за безопасностью разработки банковских приложений. Интерес к таким инструментам со стороны банков год к году возрастает, что подтверждают результаты наших исследований. В основном это свя-зано со стремлением финансовых организаций соответствовать требованиям регуляторов и совершенствованием законодательства в части разработки ПО. Внедрение решений для анализа кода в процесс разработки снижает риски самых распространенных уязвимостей приложений», — говорит Владимир Высоцкий, руководитель развития бизнеса ПО Solar appScreener.
Solar appScreener — комплексное решение для контроля безопасности приложений, соче-тающее в едином интерфейсе статический, динамический анализ, анализ состава ПО и анализ безопасности сторонних компонентов ПО (SAST, DAST, OSA). Продукт может ис-пользоваться как для отдельных проверок кода, так и в качестве центрального элемента цикла безопасной разработки.
Анализ защищенности мобильных приложений для операционных систем Android и iOS проводился аналитиками «Солара» посредством статического анализа без функционала декомпиляции кода и опросов заказчиков.

Контактное лицо: Виктория Меркулова
Компания: ГК «Солар»
Добавлен: 19:30, 02.03.2025 Количество просмотров: 180
Страна: Россия


SpaceVM подтвердила позиции лидера в рейтинге российских платформ виртуализации 2026 от CNews, ДАКОМ М, 22:10, 01.09.2026, Россия119
Платформа серверной виртуализации корпоративного класса SpaceVM, разработанная компанией «ДАКОМ М» (бренд Space), вошла в число признанных лидеров рейтинга российских платформ виртуализации 2026 года от издания CNews.


Новый учебный год в корпоративном обучении: Академия АйТи fabricaONE.AI (акционер - ГК Softline) подводит итоги и делится планами, Академия АйТи, 22:08, 01.09.2026, Россия123
Академия АйТи fabricaONE.AI традиционно подводит итоги минувшего учебного года и делится планами на 2026/2027 год. Главный вывод года: искусственный интеллект и информационная безопасность стали двумя драйверами в корпоративном обучении.


TS Solution усилила защиту корпоративных секретов с помощью BearPass, Индид, 22:08, 01.09.2026, Россия117
Компания TS Solution, системный интегратор полного цикла в сфере ИБ и построения ИТ-инфраструктуры, успешно внедрила менеджер паролей BearPass от российского разработчика «Беарпасс» (входит в Группу «Индид»). Решение позволило централизовать хранение и управление корпоративными секретами и обеспечить контролируемый доступ к учетным данным.


Правительство Марий Эл использует цифровую платформу Directum RX, Directum, 22:08, 01.09.2026, Россия124
Органы исполнительной власти Марий Эл в короткие сроки перешли на Directum RX. Весь проект — от старта до промышленной эксплуатации — занял менее полугода с момента заключения контракта.


Максим Козлов, «Группа Астра»: новая платформа разработки «под ключ» уже успешно работает, "Группа Астра", 22:07, 01.09.2026, Россия119
25 сентября в рамках «АстраКонф 2026», посвящённой информационным технологиям в России, Максим Козлов, технический директор GitFlic расскажет про Astra Developer Platform, готовую платформу для разработки и сопровождения доверенного ПО.


«Навикон» получил статус «Участник проекта 1С:Центр ERP», Navicon, 23:06, 31.08.2026, Россия219
Системный интегратор и разработчик «Навикон» вошел в число партнеров 1С со статусом «Участник проекта 1С:Центр ERP». Его получение подтверждает наличие у интегратора полного набора необходимых компетенций по ERP-решениям линейки 1С, опытных специалистов и успешно реализованных проектов.


VolgaBlob представила методологию ускоренного пилотирования ИТ и ИБ-проектов, VolgaBlob, 23:05, 31.08.2026, Россия222
Компания VolgaBlob разработала методологию Fast Pilot, позволяющую развернуть систему мониторинга Smart Monitor в тестовом режиме за несколько часов вместо стандартных 30 дней.


GreenData расширила инструменты аналитики и автоматизации отчетности, GreenData, 23:05, 31.08.2026, Россия217
Компания GreenData, российский разработчик low-code-платформы, выпустила обновление, которое упрощает полный цикл работы с данными: от анализа и корректировки показателей до автоматического формирования табличных отчетов.


В iSpring Suite появился ИИ-помощник для работы с текстом, iSpring, 23:05, 31.08.2026, Россия231
Компания iSpring, разработчик решений для корпоративного обучения, обновила конструктор для создания интерактивных курсов iSpring Suite. В новой версии появился ИИ-помощник для работы с текстом. Он берёт на себя рутинную работу с текстом прямо в iSpring Suite.


CorpSoft24: Указ №604 требует от бизнеса новых подходов к защите критической инфраструктуры, CorpSoft24, 23:05, 31.08.2026, Россия212
24 августа 2026 года вступил в силу Указ Президента РФ № 604, который вводит новые требования к защите объектов критической инфраструктуры в ответ на рост угрозы их безопасности и устанавливает новые возможные последствия за отсутствие защиты.


«Райтек» вошел в топ-10 самых быстрорастущих ИТ-компаний России, Райтек, 23:04, 31.08.2026, Россия200
Компания «Райтек» заняла шестое место в рейтинге самых быстрорастущих российских компаний информационно-коммуникационного сектора. Рейтинг обнародован на основе данных «СПАРК-Интерфакс» о финансовых результатах компаний за 2021-2025 годы.


Omdia: Hisense заняла первое место в мире по объему поставок телевизоров с диагональю от 100 дюймов и более в первом полугодии 2026 года, Hisense, 23:04, 31.08.2026, Россия178
По данным Omdia, международного института маркетинговых исследований, компания Hisense, один из ведущих мировых производителей телевизионной и бытовой техники, вышла на первое место в мире по объему поставок телевизоров с диагональю от 100 дюймов и более с долей рынка, равной 55,1%.


Robort от 3Logic Group поставил Unitree G1 для проекта «Агрохаб – 2026», Robort от 3Logic Group, 23:03, 31.08.2026, Россия218
Robort от 3Logic Group поставил Unitree G1 Edu Ultimate D для проекта «Агрохаб – 2026». За пять смен команда развила платформу от телеуправления до автономных сценариев.


«1С-Рарус» внедрил «1С:Управление предприятием общепита» в отелях сети Cosmos, 1С-Рарус, 22:59, 31.08.2026, Россия183
Внедрение «1С:Управление предприятием общепита» разработки «1С-Рарус» обеспечило бесшовную интеграцию бэк-офисных функций и унификацию стандартов в сфере общественного питания сети отелей Cosmos. В результате проекта удалось внедрить единую систему управления ресторанной службой в отелях, стандартизировать и повысить прозрачность закупочного процесса, что повлияло на снижение операционных затрат.


«ЭлНетМед» оптимизирует сервис телемедицинских консультаций платформы N3.Health, ЭлНетМед, 22:19, 28.08.2026, Россия907
Компания «ЭлНетМед», разработчик интеграционной платформы N3.Health, обновила функциональность сервиса «Телемедицинские консультации».


  © 2003-2026 inthepress.ru