Исследователи обнаружили новую вариацию атаки Spectre — SgxPectre

Исследователи обнаружили новую вариацию атаки Spectre — SgxPectre

Исследователи обнаружили новую вариацию атаки Spectre — SgxPectre

Группа исследователей обнаружила новую вариацию атаки Spectre, получившую имя SgxPectre, которая позволяет выявить содержимое анклава SGX. Intel Software Guard eXtensions (SGX) — это технология для разработчиков приложений, которая позволяет защищать выбранный код и данные от раскрытия или модификации.

Анклавы Intel SGX представляют собой защищенные области, в которых выполняется код приложения. Напомним, что атака Spectre позволяет приложениям режима пользователя (user-mode) извлекать информацию из других процессов, работающих в одной и той же системе.

С помощью пресловутых брешей Meltdown и Spectre злоумышленник не сможет извлечь данные из анклавов SGX, однако обнаруженная экспертами атака SgxPectre использует ошибки в процессоре Intel для раскрытия содержимого анклава SGX.

«Атаки SGXPECTRE используют недавно обнаруженные ошибки ЦП для получения конфиденциальной информацией из анклавов SGX. То есть злоумышленник может получить доступ к информации внутри памяти анклавов, что ставит под сомнение гарантированную конфиденциальность SGX», — пишут специалисты.

По мнению экспертов, почти любая программа может быть уязвима для атаки SgxPectre.

Intel планирует исправить этот баг с выпуском обновлений безопасности, релиз которых состоится 16 марта. Разработчикам необходимо будет обновить свои приложения, используя новую версию SDK.

Специалисты опубликовали proof-of-concept код на GitHub, а также видео, в котором демонстрируется наличие проблемы:

SASTAV и ARX ASPM PLATFORM объединили анализ кода и управление рисками

Российские разработчики ShiftLeft Security и ARX Security обеспечили совместимость SASTAV SAST и ARX ASPM PLATFORM. Теперь статический анализ исходного кода можно запускать и настраивать непосредственно из интерфейса ASPM-платформы.

Для каждого проекта специалисты смогут выбирать репозитории и ветки, формировать наборы правил, задавать параметры сканирования и устанавливать quality gate — критерии, определяющие, можно ли выпускать продукт с обнаруженными дефектами.

Там же настраивается порядок принятия рисков. В общем, релизу придётся не просто пообещать исправиться, а пройти формальный контроль.

SASTAV отвечает за статический анализ кода. Решение позволяет создавать и редактировать правила, назначать разные наборы проверок отдельным репозиториям и управлять параметрами сканирования.

ARX ASPM PLATFORM выступает единым центром управления AppSec-инструментами. Платформа собирает результаты разных анализаторов, объединяет связанные находки, оценивает риски и показывает общее состояние защищённости цифровых продуктов.

Оба решения используют искусственный интеллект, но на разных этапах. В SASTAV он участвует в проверке дефектов, автоматическом триаже, приоритизации и подготовке рекомендаций по изменению кода. Это должно уменьшить объём сырых предупреждений, передаваемых дальше.

ИИ-ассистент ARX ASPM PLATFORM определяет статусы дефектов, найденных платформой или импортированных из внешних систем. После интеграции получается двухэтажная схема: SASTAV изучает код и фильтрует находки, а ARX сопоставляет их с результатами других инструментов и помогает решить, какой риск допустим.

Разработчики рассчитывают сократить число ручных операций, ускорить подключение проектов к DevSecOps и снизить нагрузку на AppSec-команды.

RSS: Новости на портале Anti-Malware.ru