OpenBSD отказывается от поддержки CPU Hyper-threading из-за уязвимостей

OpenBSD отказывается от поддержки CPU Hyper-threading из-за уязвимостей

OpenBSD отказывается от поддержки CPU Hyper-threading из-за уязвимостей

Проект OpenBSD вчера объявил, что прекратит поддержку технологии CPU Hyper-threading (гиперпоточность) из-за проблем с безопасностью. Речь идет о теоретической угрозе уязвимостей класса Spectre.

Hyper-threading — технология, разработанная компанией Intel для процессоров на микроархитектуре NetBurst. HTT реализует идею «одновременной мультипоточности». HTT является развитием технологии суперпоточности, появившейся в процессорах Intel Xeon в феврале 2002 и в ноябре 2002 добавленной в процессоры Pentium 4.

Однако вчера Марк Кеттенис, представляющий проект OpenBSD, заявил, что команда разработчиков прекращает поддержку Hyper-threading, так как эта технология попросту «открывает двери для кибератак».

Кеттенис ссылается на многочисленные уязвимости процессора, среди них были самые громкие — Meltdown и Spectre, а также их многочисленные вариации.

«Эта технология вполне может привести к успешной эксплуатации нескольких уязвимостей класса Spectre», — утверждает Кеттенис.

Для отказа от Hyper-threading команде OpenBSD придется создать новый параметр, так как «многие современные машины больше не предоставляют возможность отключать гиперпоточность в настройках BIOS».

«Теперь это можно контролировать, используя новый параметр hw.smt sysctl», — продолжает эксперт. — «На данный момент это работает только на процессорах Intel при запуске OpenBSD/amd64. Но мы планируем расширить эту функцию, сделав ее доступной для процессоров других производителей и других аппаратных архитектур».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ИБ-специалистов, расследующих утечки данных, выведут из-под статьи УК

Директор по стратегическим проектам Ассоциации больших данных Ирина Левова анонсировала внесение поправок в Уголовный кодекс, которые полностью декриминализируют анализ фрагментов утёкших данных в рамках расследования инцидентов.

По её словам, положения статьи 272.1 УК РФ, предусматривающей ответственность за «использование и передачу личной информации, полученной незаконным путём», а также за «создание и поддержку сайтов и программ, предназначенных для хранения и передачи таких данных», сформулированы некорректно.

Это создаёт риск уголовного преследования специалистов по информационной безопасности. В первую очередь это касается тех, кто занимается мониторингом и расследованием инцидентов на ресурсах, где злоумышленники публикуют украденные данные.

Ещё до окончательного принятия в ноябре 2024 года законопроектов, ужесточающих ответственность за утечки данных, эксперты из 15 ИБ-компаний направили письмо с предупреждением о том, что формулировки ряда статей УК являются нечеткими и могут привести к привлечению к ответственности специалистов, занимающихся расследованием утечек.

Как отметила Ирина Левова, компании — участники Ассоциации больших данных — подготовили соответствующие поправки в Уголовный кодекс. Они уже получили одобрение Минцифры.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru