Компания «Газинформсервис» при поддержке Министерства иностранных дел Российской Федерации, Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации, Национального координационного центра по компьютерным инцидентам (НКЦКИ) и МГТУ им. Н. Э. Баумана выступила организатором международных киберучений в рамках конференции по противодействию преступлениям, совершаемым с использованием ИКТ, ICT-CRIME 2026.
Учения были посвящены отработке практических механизмов совместного реагирования на компьютерные инциденты в сфере электронного правительства между командами-участниками и национальными CERT государств — членов ОДКБ и их партнёров.
В мероприятии приняли участие около 100 специалистов, объединённых в 22 команды Blue Team из 12 стран: России, Беларуси, Казахстана, Кыргызстана, Индонезии, Лаоса, Ботсваны, Эфиопии, Венесуэлы, Вьетнама, Мьянмы и Судана.
Учения проводились на виртуальной ИТ-инфраструктуре, имитирующей работу государственного портала предоставления услуг гражданам. По легенде специалисты центра мониторинга зафиксировали нарушения в работе сервисов, а также обнаружили в теневом сегменте сети базу, содержащую учётные записи и персональные данные пользователей портала.
Сценарий включал одну многоэтапную цепочку атаки, разделённую на три этапа расследования и состоявшую из 14 последовательных эпизодов.
Атака развивалась от первичной разведки веб-платформы и эксплуатации уязвимостей веб-приложения до перемещения во внутреннюю инфраструктуру, компрометации сервера базы данных и автоматизированного рабочего места администратора, получения привилегированного доступа, кражи учётных данных, удаления резервной копии и выгрузки информации из базы данных.
В ходе расследования участникам требовалось установить источник угрозы и способ первоначального проникновения, определить использованные злоумышленником уязвимости, восстановить полную последовательность его действий и подготовить отчёт о компьютерном инциденте с рекомендациями по устранению выявленных недостатков. Для анализа событий применялись средства защиты информации MaxPatrol SIEM, PT Network Attack Discovery и PT Application Firewall Pro.
Они позволили участникам сопоставить события на разных узлах инфраструктуры, выявить признаки сканирования, эксплуатации уязвимостей, повышения привилегий, перемещения между системами и передачи данных.
Отдельное внимание в ходе учений было уделено взаимодействию команд с национальными CERT. Участники направляли отчёты о выявленных событиях, получали рекомендации и обменивались информацией, необходимой для совместного расследования и нейтрализации угрозы.
Практический сценарий продемонстрировал, что расследование сложных компьютерных атак требует не только применения современных средств мониторинга, но и последовательного анализа событий, сопоставления данных из различных источников и оперативного взаимодействия между специалистами разных организаций и государств.
По итогам учений участники восстановили цепочку действий условного нарушителя, определили ключевые точки развития атаки и сформировали предложения по повышению защищённости инфраструктуры электронного правительства.
«Мы последовательно развиваем нашу платформу «GIS-Киберарена» как полноценную международную площадку для командно-штабных учений. В отличие от простых соревнований, здесь команды не только ищут атаки, но и учатся координировать свои действия, обмениваться данными с национальными CERT и принимать решения в стрессовой ситуации, максимально приближенной к реальной работе», — прокомментировал Николай Нашивочников, заместитель генерального директора – технический директор компании «Газинформсервис».
«Газинформсервис» продолжает развивать направление практической подготовки специалистов по информационной безопасности. Ближайшее масштабные киберучения компания планирует провести на собственном ежегодном мероприятии — форуме по информационной безопасности и ИТ GISDAYS.
Источник: habr.com