Secret Disk Server NG 3.3 представляет новые возможности защиты конфиденциальных данных

Secret Disk Server NG 3.3 представляет новые возможности защиты конфиденциальных данных

Secret Disk Server NG более 5 лет занимает ведущие позиции на рынке серверных решений за счет высокой надёжности, инновационных технологий, скорости работы и удобства администрирования. Особое внимание разработчики Secret Disk Server NG уделяют возможностям интеграции решения с платформами ведущих российских и зарубежных вендоров, а также постоянному усовершенствованию средств обеспечения информационной безопасности.  

 
Так, в новой версии Secret Disk Server NG добавлена поддержка серверной ОС Windows 2008 Server (для 32 и 64-битных платформ), в том числе в режиме Server Core, используемом для установки основных компонентов сервера. Также в Secret Disk Server NG произведена оптимизация процесса начального зашифрования диска. Эти изменения призваны обеспечить ускоренный ввод в эксплуатацию Secret Disk Server NG и повысить скорость работы с дисками. 
 
В Secret Disk Server NG 3.3 расширен список поддерживаемых средств криптографической защиты информации. Новая версия продукта позволяет подключать 64-битные версии сертифицированных российских СКЗИ. В ближайшие планы входит обеспечение работы Secret Disk Server NG с КриптоПро CSP 3.6, а также Сигнал-КОМ CSP 2.1.
 
Кроме того, теперь технологический лидер в области защиты данных на серверах Secret Disk Server NG комплектуется новой редакцией модуля Secret Disk Alarm Service. В модуле добавлена поддержка Windows 2008 Server (x86, x64), а проверку работоспособности сигнала «тревога» теперь можно проводить во время работы Secret Disk Server NG - без отключения дисков и перезагрузки сервера. Так же усовершенствованы механизмы диагностики и показа текущего состояния соединения модуля подачи сигнала «тревога» с сервером.
 
«Современная экономическая ситуация значительно повлияла на список актуальных угроз информационной безопасности и продемонстрировала, насколько уязвимы конфиденциальные данные тех российских компаний, которые не произвели изменений в своих системах ИБ согласно новой модели угроз - комментирует Антон Крячков, директор по продуктам Aladdin. - Secret Disk Server NG 3.3 поможет не только сохранить критически важную информацию в тайне, но и обеспечить непрерывность основных бизнес-процессов, что в условиях кризиса является важнейшим приоритетом».
 
Напомним, что Secret Disk Server NG является одним из первых российских решений для обеспечения защиты данных, хранящихся и обрабатываемых на серверах. В решении Aladdin реализован комплексный подход к защите конфиденциальной информации на серверах от несанкционированного доступа, копирования, повреждения или кражи. Secret Disk Server NG не только надежно защищает данные, но и скрывает сам факт их наличия на сервере. Хранение данных в зашифрованном виде делает невозможным их чтение и модификацию даже при изъятии диска. На данный момент, Secret Disk Server NG обеспечивает самый быстрый ввод оборудования в эксплуатацию по сравнению со всеми представленными на рынке решениями аналогичного класса.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru