Today
Отчет по безопасности PECOM (на основе SpiderFoot)
1. Общая информация
- 1 основной IP-адрес
- 4 доменных записи
- 18 SSL-сертификатов
- 1644 связанных интернет-узла и поддомена
- 1532 внутренних URL
- 1929 внешних ссылок
- 21 корпоративный e-mail
- 21 ФИО сотрудников
- 285 телефонных номеров
Это говорит о достаточно большой внешней поверхности атаки (Attack Surface).
Критические находки
1. Компрометация корпоративного e-mail
Он фигурирует в известных утечках:
Риск
Если данный ящик еще используется:
Рекомендации
- проверить актуальность учетной записи;
- принудительно сменить пароль;
- включить MFA;
- проверить журнал входов.
2. Обнаружены домены с негативной репутацией
Что это означает
Часто подобные метки появляются из-за:
- фишинга через поддомены;
- исторических инцидентов;
- подозрительной активности пользователей;
- ложноположительных срабатываний.
Необходимо проверить
Средний уровень риска
3. Устаревший стек PHP
PHP 7.4.33Bitrix Site Manager
Проблема
Для него больше не выпускаются исправления безопасности.
Риск
При появлении новых уязвимостей сервер останется без патчей.
Рекомендация
4. Раскрытие технологий
X-Powered-By: PHP/7.4.33X-Powered-CMS: Bitrix Site Manager
Риск
Облегчает работу злоумышленнику:
Рекомендация
через конфигурацию веб-сервера.
5. Большое количество поддоменов
- sip.pecom.ru
- upload.pecom.ru
- my.pecom.ru
- sentry.pecom.ru
- learning.pecom.ru
- wb.pecom.ru
- vks.pecom.ru
- go.pecom.ru
- dion.pecom.ru
- agent.pecom.ru
- starroad.pecom.ru
Риск
6. Найден файл сертификата
https://kabinet.pecom.ru/UserData/Api/cacert-kabinet_pecom_ru.zip
Риск
Сам по себе файл сертификата не является уязвимостью, однако требует проверки:
Положительные моменты
HTTPS
Используются SSL-сертификаты для множества сервисов.
Наличие защитных заголовков
Это хороший показатель зрелости веб-безопасности.
Использование Qrator
Server: QRATOR
Это указывает на использование DDoS-защиты и фильтрации трафика.
Дополнительные риски
Возможность тайпсквоттинга
и десятки одноименных доменов в других TLD.
Риск
Итоговая оценка
Репутация некоторых поддоменов
Главные выводы для руководства
- В утечках данных обнаружен корпоративный адрес pecom@pecom.ru.
- Несколько поддоменов имеют негативные репутационные отметки в Comodo/VirusTotal и требуют отдельной проверки.
- Используется PHP 7.4.33, который уже не поддерживается и должен быть обновлен.
- Инфраструктура содержит большое количество публичных сервисов и поддоменов, что увеличивает поверхность атаки.
- Базовые меры защиты (HTTPS, HSTS, CSP, Qrator) реализованы на хорошем уровне.