Самая опасная угроза 2011 года: прогноз SANS Institute

Самая опасная угроза 2011 года: прогноз SANS Institute

По мнению аналитиков этой авторитетной организации, наибольшую опасность в наступившем году может представить вредоносное программное обеспечение, использующее приемы т.н. "глубокого анализа памяти". Что же особенного усматривают специалисты в подобных образцах компьютерных вирусов, и в чем состоит их потенциальная привлекательность для злоумышленников?



Под глубоким анализом памяти понимается изучение информации, с которой работает тот или иной процесс в конкретный момент времени. Основным объектом такой атаки (если данный прием используется в неблаговидных целях) могут быть программные средства и системы криптозащиты: извлекая содержимое оперативной памяти, вредоносный объект способен обойти механизм шифрования и получить исходную информацию без явных усилий.


В докладе, который был представлен на конференции RSA на прошлой неделе, исследователи SANS Institute отметили, что в последнее время наблюдается постепенный рост числа таких нападений, и роль приемов глубокого анализа памяти в инцидентах, связанных с утечками информации, становится все более заметной. Сам факт их использования в вирусописательских разработках инновацией не является: первые программы такого рода появились еще несколько лет назад.


С точки зрения безопасности действительно можно утверждать, что оперативная память является уязвимым местом средств криптографической защиты. Предположим, что конфиденциальные сведения хранятся на некотором носителе в зашифрованном виде; алгоритм надежен, и похищать такие файлы бессмысленно - на их восстановление уйдет нецелесообразно много времени. Однако данные не могут просто лежать на диске: если это, к примеру, информация о секретах производства, то к ней рано или поздно потребуется обратиться - т.е. открыть для просмотра в специализированном приложении или совершить какие-либо иные действия с нею.


Это, в свою очередь, означает, что для обработки таких сведений любой программный продукт неизбежно должен будет их расшифровать. Даже если не сохранять декриптованный файл на том или ином носителе, в оперативной памяти работающего с ним процесса все равно будет находиться информация, восстановленная к своему исходному виду - а, следовательно, при наличии определенных привилегий вредоносный объект сумеет ее оттуда считать. Кроме того, при желании аналогичным образом извлекается и сам секретный шифровочный ключ.


В качестве примера продукта, позволяющего провести подобную атаку, эксперты привели программный модуль Meterpreter, который подключается к открытой системе Metasploit. Исследователи особо отметили тот факт, что решения для борьбы с утечками данных далеко не всегда могут обнаружить и остановить деятельность подобных инструментов глубокого анализа памяти.


PC World

" />

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В России предложили создать критерии доверия к ОС на базе Android для КИИ

АРПП «Отечественный софт» направила ФСТЭК России предложения разработать критерии доверенности для мобильных операционных систем на базе Android, используемых на объектах критической информационной инфраструктуры (КИИ), госучреждениях и компаниях с госучастием.

Причиной для данного обращения, как говорится в официальном сообщении организации, стали возможные риски, связанные с использованием в госсекторе и КИИ операционных систем, разработанных на базе AOSP – версии Android с открытым исходным кодом.

Среди ключевых рисков AOSP в АРПП «Отечественный софт» прежде всего выделили следующие:

  • Отсутствие регулярных обновлений безопасности;
  • Сборка на зарубежных серверах, что создает риски уязвимостей и не декларируемых возможностей;
  • Риски конфиденциальности и безопасности данных за счет интеграции с элементами экосистемы Google, что может противоречить нормативной базе по защите данных;
  • Лицензионные и репутационные риски из-за использования AOSP без согласования с Google, что может быть расценено как нарушение лицензионных соглашений.

В документе АРПП «Отечественный софт» просит дать рекомендации по использованию мобильных устройств на базе AOSP на объектах КИИ, а также в государственных и муниципальных информационных системах, и выработать рекомендации по применению мобильных ОС для обеспечения безопасности данных.

Глава комитета по развитию экосистемы российских мобильных продуктов АРПП «Отечественный софт», генеральный директор «НТЦ ИТ РОСА» Олег Карпицкий отметил, что риски, которые обозначены в документе, касаются исключительно мобильных ОС и не затрагивают десктопные решения, в том числе операционные системы на базе Linux:

«Проблемы AOSP обусловлены их моделью разработки и распространения: они не являются полностью open-source и выпускаются корпорацией Google лишь раз в год, что ограничивает возможности для их безопасного и легитимного использования в России».

Разработкой операционных систем на базе AOSP в России занимаются Kvadra, часть холдинга Yadro (KvadraOS, однако она используются исключительно на планшетах Kvadra_T, предназначенных для потребительского рынка), «Ред софт» (РЕД ОС М) и «Атол» (ATOL OS). О планах на разработку мобильной операционной системы на базе AOSP также заявил «Аквариус». ОС на базе AOSP выпускают Яндекс, но она используется в телевизорах, и VK — для автомобильных бортовых систем.

По данным источников РБК, системы на РЕД ОС М используются в МЧС, но в ограниченных масштабах. В целом же объекты КИИ и госсектор не спешат переходить на российские решения из-за низкой активности регуляторов и руководства ведомств и компаний в данном направлении.

Между тем, как заявил министр цифрового развития, массовых коммуникаций и связи Максут Шадаев, министерство работает над созданием консорциума разработчиков мобильной ОС на базе AOSP. Она станет одной из систем, на которой будут работать планшеты для медиков и педагогического персонала. Главный мотив — использование накопленной базы приложений для Android.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru