Что это такое
Компания использует систему, которую разработала самостоятельно или заказала у подрядчика. Решение долго не обновляют и не проверяют на уязвимости. Злоумышленник находит слабое место и через него получает доступ к данным или другим корпоративным ресурсам.
Чем и кому опасна
Риск возникает у компаний с внутренними порталами, системами управления проектами и другими самописными решениями. Особую опасность представляют приложения, связанные с CRM, документооборотом, учетными записями или производственными системами.
Одна уязвимость открывает доступ сразу к нескольким ресурсам, если системы тесно связаны, а сеть не разделена на сегменты.
Как защититься
Провести инвентаризацию самописных систем и определить ответственных за их поддержку. Регулярно проверять код и работающие приложения на уязвимости, устанавливать обновления и контролировать сторонние компоненты. Использовать WAF и NGFW.
Доступ между системами следует ограничить необходимым минимумом. Требования к безопасной разработке, проверке компонентов и устранению уязвимостей описаны в стандарте NIST SSDF.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.