Проходной код: количество закладок в Open Source выросло в 20 раз

Проходной код: количество закладок в Open Source выросло в 20 раз

Проходной код: количество закладок в Open Source выросло в 20 раз

Политические баннеры и вирусы, ломающие сервис — хакеры всё чаще внедряют вредоносные элементы в ПО с открытым кодом. Расставляем запятые в предложении “Не обновлять, нельзя не обновить!”.

Число “закладок” в зарубежных Open Source за три месяца увеличилось в 20 раз. Только в «Лаборатории Касперского» за весну обнаружили сто таких “кейсов”.

 О “тренде” сегодня пишет “Коммерсантъ”. Элементы прячут в хранилищах для разработки. Программисты оставляют скрипты, ведущие на политические баннеры, или шифровальщики, блокирующие работу продукта. Основной процент “закладок” привязан к действиям РФ на Украине.

Глава Anti-Malware.ru Илья Шабанов говорит, что российские пользователи оказались сегодня между двух огней.

“С одной стороны, установка обновлений необходима, они закрывают уязвимости и баги, — объясняет эксперт. — Если мы этого не делаем, то снижаем защищенность инфраструктуры. С другой стороны, установка обновлений может привести к добавлению недекларированных возможностей в софт, что также снижает защищенность”.

В этой ситуации важно оценивать риски и искать баланс в каждом конкретном случае, считает Илья Шабанов.

Если установка обновлений не критична, то лучше пока не делать этого. Такого же мнения придерживается НКЦКИ. Национальный координационный центр по компьютерным инцидентам не рекомендовал пока устанавливать обновления для целого ряда open-source продуктов. Мы писали об этом в марте.

“Спасением в этой ситуации может стать виртуальный патчинг”, — добавляет гендиректор Anti-Malware.ru.

“Заплатки” на уязвимое “непропатченное” ПО накладываются на уровне средств сетевой или хостовой защиты. Например, такие как IDS, WAF или современный хостовый антивирус.

Вместе с тем российские власти и бизнес делают ставку на развитие Open Source.

Минцифры планирует провести эксперимент под открытой лицензией исходных кодов ПО от государства. В мае на рынок вышла киберплатформа Cyberok, она собирает готовые продукты из открытых компонентов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ЦУП 2.0 Модуль управления секретами получил сертификат ФСТЭК России

Программное обеспечение ЦУП 2.0 Модуль управления секретами, разработанное компанией «АТ Консалтинг», получило сертификат соответствия средств защиты информации требованиям по безопасности информации Федеральной службы по техническому и экспортному контролю России (ФСТЭК) № 4921 от 25.03.2025.

Сертификация подтвердила, что продукт отвечает требованиям, предъявляемым к четвертому уровню доверия, а также к техническим условиям. На текущий момент ЦУП 2.0 — единственное сертифицированное решение данного класса в России.

Сертификат ФСТЭК России позволяет использовать ЦУП 2.0 как средство защиты информации на значимых объектах критической информационной инфраструктуры (КИИ), включая первую категорию значимости, в государственных информационных системах (ГИС) и автоматизированных системах управления производственными и технологическими процессами первого класса защищенности. Также ЦУП 2.0 может применяться в информационных системах персональных данных (ИСПДн) и общего пользования второго класса.

Денис Ковалев, директор по информационной безопасности «АТ Консалтинг», отмечает:

«Получение сертификата ФСТЭК России для нас было стратегически важной задачей. Этот результат подтверждает, что наше решение соответствует самым строгим требованиям безопасности, что особенно важно для наших клиентов, работающих в критически важных отраслях. Наличие сертификата ФСТЭК России укрепляет доверие к отечественным разработкам и способствует развитию рынка информационной безопасности в стране».

ЦУП 2.0 Модуль управления секретами — российское решение для безопасного хранения и управления инфраструктурными секретами (SSH-ключей, API-токенов, сертификатов, технических учетных записей и т. д.), а также для контроля за использованием секретов в высоконагруженных ИТ-инфраструктурах. Продукт разработан с учетом актуальных требований к защите данных и позволяет соблюдать все необходимые нормы, рекомендованные регулирующими органами. Зарегистрирован в реестре российского ПО под № 5757 от 20.09.2019.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru