В Росатоме создали лабораторию по сертификации решений АСУ ТП для КИИ

В Росатоме создали лабораторию по сертификации решений АСУ ТП для КИИ

В Росатоме создали лабораторию по сертификации решений АСУ ТП для КИИ

Лаборатория на базе АО «Росатом Автоматизированные системы управления» начала работу в рамках системы добровольной сертификации Росатома «КИИ-СЕРТ», предназначенной для испытания оборудования для обслуживания объектов критической информационной инфраструктуры (КИИ).

Испытательная лаборатория, созданная при АО «Росатом Автоматизированные системы управления» (АО РАСУ), управляющей компании дивизиона «АСУ ТП и Электротехника» госкорпорации «Росатом» получила аккредитацию и приступила к проверке оборудования на соответствие критериям доверенности.

Тем самым дан официальный старт работам по тестированию в рамках первого в России органа по сертификации доверенных программно-аппаратных комплексов (ДПАК) для критической информационной инфраструктуры на базе «Атомэнергопроект».

Специалисты АО «РАСУ» уже начали проведение проверок соответствия разных видов оборудования, включая промышленные серверы, автоматизированные рабочие места, различные виды сетевого оборудования согласно методик испытаний. В дальнейшем область деятельности в рамках «КИИ-СЕРТ» планируется расширить и на остальные компоненты АСУ ТП, включая тестирование специализированного программного обеспечения, программируемых логических контроллеров и контрольно-измерительных приборов, предназначенных для  промышленных объектов.

«Росатом за всю свою историю накопил значительный опыт и экспертизу в части обеспечения устойчивости промышленных объектов. Развертывание системы добровольной сертификации «КИИ-СЕРТ» — это один из важнейших шагов на пути обеспечению технологической независимости объектов критической инфраструктуры. В ближайшее время мы планируем открытие новых лабораторий на базе наших предприятий для тестирования широкого спектра ИТ-продуктов, включая программное и аппаратное обеспечение. Сертификация поможет субъектам КИИ при выборе решений для поставки на собственные предприятия, поскольку для ее прохождения необходимо полное соответствие критериям технологической независимости», – отметил Евгений Абакумов, директор по информационной инфраструктуре госкорпорации «Росатом».

«Лаборатория сформирована на базе полигонов, на которых мы исторически испытываем все системы, оборудование и ПО, поставляющиеся на АЭС. Важная роль лаборатории как новой сертификационной инфраструктуры – оказывать профессиональные услуги в сфере оценки соответствия компонентов АСУ ТП нормативно установленным критериям технологической независимости. В рамках «КИИ-СЕРТ» мы применяем многолетнюю экспертизу и методики, наработанные в атомной отрасли, для подтверждения соответствия решений актуальным для вей промышленности требованиям», – отметил Алексей Зятников, директор Центра технологической независимости АСУ ТП АО «РАСУ».

Шесть дыр в AirDrop и Quick Share поставили под удар миллиарды устройств

Функции вроде AirDrop и Quick Share создавались для удобства: поднес устройство поближе и отправил файл без проводов, аккаунтов и долгой настройки. Но оказалось, что именно это удобство открывает дополнительную поверхность для атак.

Исследователи из CISPA Helmholtz Center for Information Security обнаружили сразу шесть уязвимостей, затрагивающих экосистемы Apple, Google и Samsung. Под удар попали macOS, iOS, Android и Windows.

По словам авторов исследования, злоумышленнику достаточно находиться в радиусе действия Wi-Fi (обычно от 10 до 30 метров). Предварительное сопряжение устройств, обмен контактами или подключение к одной сети не требуются.

В случае AirDrop специалисты нашли три проблемы, каждая из которых позволяет вывести из строя системный процесс sharingd. А вместе с ним перестают работать не только AirDrop, но и AirPlay, Handoff, Universal Clipboard и Continuity Camera. Один из сценариев позволяет удерживать сервис недоступным, периодически отправляя специально сформированные запросы.

 

Не лучше обстоят дела и с Quick Share. Специалисты обнаружили два логических обхода механизмов защиты, позволяющих обрабатывать часть сообщений еще до завершения проверки подлинности или вовсе без шифрования.

Кроме того, в Windows-клиенте Quick Share выявлена ошибка use-after-free, которая может привести к повреждению памяти. Google уже выплатила вознаграждение за находку и подготовила исправление.

Любопытно, что разработчики Apple и Google пришли к похожим проблемам совершенно разными путями. В AirDrop причиной стали ошибки обработки входящих данных и чрезмерно уязвимые проверки, а в Quick Share — распределение критически важных проверок по отдельным обработчикам и проблемы многопоточности.

Исследователи считают, что проблема носит архитектурный характер. Сервисы обмена файлами вынуждены принимать и разбирать данные от незнакомых устройств еще до завершения аутентификации пользователя. Именно этот этап становится привлекательной целью для атакующих.

Часть обнаруженных проблем уже устранена. Apple сообщила исследователям, что исправила одну из уязвимостей AirDrop и присвоила ей идентификатор CVE, хотя подробности пока не раскрываются. Google также выпустила патч для Windows-версии Quick Share, а остальные найденные проблемы еще находятся в процессе раскрытия.

RSS: Новости на портале Anti-Malware.ru