ViPNet SafeBoot 3 стал первым ПМДЗ с сертификатами ФСТЭК и ФСБ России

ViPNet SafeBoot 3 стал первым ПМДЗ с сертификатами ФСТЭК и ФСБ России

ViPNet SafeBoot 3 стал первым ПМДЗ с сертификатами ФСТЭК и ФСБ России

Программный модуль доверенной загрузки (ПМДЗ) уровня UEFI BIOS ViPNet SafeBoot 3 получил сертификат ФСБ России, о чём сообщает компания-разработчик - «ИнфоТеКС». Таким образом, ViPNet SafeBoot 3 стал первым ПМДЗ, сертифицированным по требованиям ФСТЭК России и ФСБ России.

Сертификат № СФ/527-4669 от 06.12.2023 удостоверяет, что ViPNet SafeBoot 3 соответствует требованиям к механизмам доверенной загрузки ЭВМ (класс защиты 2, класс сервиса Б) и может использоваться для защиты от несанкционированного доступа к информации, не содержащей сведения, составляющие государственную тайну. Полученный сертификат подтверждает возможность применения ViPNet SafeBoot 3 в сценариях, где ранее было доступно только применение аппаратно-программных модулей доверенной загрузки.

ViPNet SafeBoot 3 – новое поколение высокотехнологичного программного модуля доверенной загрузки, за счет использования множества дополнительных механизмов защиты UEFI BIOS и платформы в целом, например, контроля программных SMI, защиты от записи в WPBT, защиты прямой записи из BIOS на диск и других механизмов защиты, обеспечивающее беспрецедентный набор функций для МДЗ.

ViPNet SafeBoot 3 сертифицирован по требованиям ФСБ России и ФСТЭК России. Модуль предназначен для создания точки доверия к платформе и её компонентам, загрузке операционной системе. Ключевыми задачами ViPNet SafeBoot 3 являются разграничение доступа к платформе, защита UEFI BIOS, контроль неизменности и защита компонентов персонального компьютера, а также организация доверенной загрузки штатной операционной системы.

ViPNet SafeBoot 3 представлен в двух исполнениях:

  • Исполнение 1 сертифицировано по требованиям и ФСБ России, и ФСТЭК России. Функциональные возможности Исполнения 1 ViPNet SafeBoot 3 ограничены платформой, не содержат механизмов удаленного управления, интеграции с внешними системами (LDAP).
  • Исполнение 2 сертифицировано только по требованиям ФСТЭК России. Исполнение 2 ViPNet SafeBoot 3 поддерживает удаленное управление, взаимодействие с сетевыми каталогами и другими средствами ИБ направления защиты конечных узлов. 

Исполнение 1 ViPNet SafeBoot 3 применимо для защиты информационных систем, требующих аттестации по требованиям ИСПДн, ГИС, АСУ ТП, КИИ, а также систем, создаваемых по требованиям ФСБ России.

«Еще совсем недавно даже мысль о существовании программного средства доверенной загрузки, удовлетворяющего требованиям ФСБ РФ и ФСТЭК РФ, воспринималась как утопия. В создании ViPNet SafeBoot 3 воплощена глубокая экспертиза компании в разработке СЗИ и СКЗИ, что позволило нам первыми на российском рынке получить уникальное универсальное сертифицированное изделие. Наши заказчики могут использовать ViPNet SafeBoot 3 при аттестации защищенных СКЗИ рабочих мест современных автоматизированных информационных систем ИСПДн, ГИС, АСУ ТП, КИИ, используя комплексный подход, без необходимости построения сложных интеграционных решений и компромиссов по безопасности», – отметил Николай Смирнов, директор по продуктам ИнфоТеКС.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

4,2 млн хостов открыты для атак из-за уязвимых протоколов туннелирования

Протоколы туннелирования IP in IP и GRE не предусматривают аутентификации и шифрования трафика и потому уязвимы к злоупотреблениям. Сканирование Сети выявило более 4,26 млн хостов, не использующих дополнительной защиты вроде IPSec.

Как выяснила команда Top10VPN, эти роутеры и серверы принимают сетевые пакеты без проверки отправителя. Это открывает возможность для спуфинга (подмены IP-адреса) с целью вброса вредоносного трафика в туннель.

data:image/svg+xml;utf8,<svg xmlns="http://www.w3.org/2000/svg" version="1.1" viewBox="0 0 68 48"><path fill="%23f00" fill-opacity="0.8" d="M66.52,7.74c-0.78-2.93-2.49-5.41-5.42-6.19C55.79,.13,34,0,34,0S12.21,.13,6.9,1.55 C3.97,2.33,2.27,4.81,1.48,7.74C0.06,13.05,0,24,0,24s0.06,10.95,1.48,16.26c0.78,2.93,2.49,5.41,5.42,6.19 C12.21,47.87,34,48,34,48s21.79-0.13,27.1-1.55c2.93-0.78,4.64-3.26,5.42-6.19C67.94,34.95,68,24,68,24S67.94,13.05,66.52,7.74z"></path><path d="M 45,24 27,14 27,34" fill="%23fff"></path></svg>

Выявленные схожие уязвимости получили следующие идентификаторы:

Эксплойт осуществляется отправкой инкапсулированного пакета с двумя IP-заголовками. По получении уязвимый хост автоматом перенаправит его указанному получателю; поскольку источник (IP-адрес) изменился и более не вызывает подозрений, вредоносное послание имеет все шансы обойти сетевые фильтры.

В интернете обнаружено свыше 4,26 млн уязвимых хостов, поддерживающих туннелирование. Это серверы VPN и CDN, домашние и магистральные роутеры, шлюзы мобильных сетей, которые в случае взлома можно использовать для проксирования вредоносного трафика, проведения DDoS-атак или получения доступа к приватным сетям.

 

Исследователи сообщили о своих находках в координационный центр CERT при университете Карнеги – Меллона (CERT/CC) с тем, чтобы запустить оповещение затронутых провайдеров и укрепление защиты хостов.

По словам Top10VPN, на уровне хоста ситуацию можно исправить, добавив IPSec либо WireGuard и запретив прием инкапсулированных пакетов из недоверенных источников. Защититься от эксплойта на сетевом уровне помогут фильтрация трафика (роутеры и промежуточные устройства), системы DPI, а также блокировка нешифрованных пакетов в туннелях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru