UserGate Proxy & Firewall 5.2.F сертифицирован ФСТЭК России

Компании Entensys и «Алтэкс-Софт» объявили о начале продаж программного продукта UserGate Proxy & Firewall 5.2.F, получившего сертификат Федеральной службы по техническому и экспортному контролю РФ (ФСТЭК) на соответствие требованиям безопасности информационных технологий и защиты от несанкционированного доступа (№ 2076).



В целом , предназначенный для организации, защиты и управления доступом в Сеть, прошёл сертификацию ФСТЭК на соответствие следующим требованиям: «Безопасность информационных технологий. Критерии оценки безопасности информационных технологий» – по оценочному уровню доверия ОУД2; «Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации» – по четвертому классу защищенности; «Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей» – по четвертому уровню контроля.

5.2.F может использоваться для защиты информации в автоматизированных системах до класса защищенности 1Г включительно и информационных системах персональных данных. Одной из отличительных особенностей сертифицированной версии программного решения является усиление функций аунтефикации, обеспечивающее повышенную безопасность доступа к данным, говорится в сообщении Entensys. Кроме того, 5.2.F позволяет разделять информационную систему организации на части. В каждой из указанных частей можно устанавливать более низкий класс защищенности, чем для всей системы в целом.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Уязвимость в GitHub Enterprise Server позволяет обойти аутентификацию

В GitHub Enterprise Server (GHES) была обнаружена критическая уязвимость (CVE-2024-4985), которая позволяла злоумышленнику получить несанкционированный доступ с правами администратора без предварительной аутентификации.

Преступнику не требовалось наличие учётной записи для совершения атаки. Уязвимости был присвоен наивысший уровень опасности (10 из 10).

GHES — это платформа, которая позволяет локально развернуть на серверах компании обособленное окружение для совместной разработки программного обеспечения в организации на основе технологий GitHub.

Уязвимость затрагивает все версии GHES до 3.13.0 и была устранена в версиях 3.9.15, 3.10.12, 3.11.10 и 3.12.4.

В сообщении компании говорится, что атака осуществлялась через подделку ответа SAML в экземплярах, использующих аутентификацию SAML по единому входу (SSO) с дополнительной функцией зашифрованных утверждений.

GitHub также отметил, что зашифрованные утверждения не включены по умолчанию. Баг не влияет на экземпляры, которые не используют единую авторизацию SAML (SSO), и на те, что используют аутентификацию SAML SSO без зашифрованных утверждений.

Зашифрованные утверждения позволяют администраторам сайтов повысить безопасность экземпляра GHES с помощью SAML SSO, зашифровав сообщения, которые поставщик идентификационных данных SAML (IdP) отправляет в процессе аутентификации.

Специалисты рекомендуют организациям обновиться до последней версии, чтобы защитить себя от потенциальных угроз безопасности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru