Avanpost FAM успешно прошла проверку защищенности F.A.C.C.T.

Avanpost FAM успешно прошла проверку защищенности F.A.C.C.T.

Avanpost FAM успешно прошла проверку защищенности F.A.C.C.T.

Avanpost FAM/MFA+, система единой аутентификации сотрудников в корпоративных ресурсах организации, успешно прошла анализ защищенности. Работы выполнялись компанией F.A.C.C.T.

Avanpost Federated Access Manager (Avanpost FAM) — локальное (on-premise) решение класса Enterprise IAM (Enterprise Identity & Access Management, корпоративное управление идентификацией и аутентификацией) производства компании Avanpost.

Avanpost FAM и Avanpost MFA+ применяются для обеспечения безопасности работы сотрудников, работающих в удаленном и гибридном режиме. В них используется целый ряд архитектурных решений для безопасного размещения модулей, публикуемых в Сети.

В ходе тестирования были проведены проверки по различным значимым направлениям безопасности, включая нарушение контроля доступа, сбои в работе криптографической подсистемы, внедрение кода, небезопасный дизайн, неправильную конфигурацию, уязвимые и устаревшие компоненты, подделку запросов на стороне сервера, а также ошибки идентификации и аутентификации.

Сотрудники F.A.C.C.T. применяли методику анализа защищенности веб-приложений, основанную на многолетнем опыте компании.  Для тестирования был подготовлен стенд с типовой схемой размещения Avanpost FAM/MFA+ с применением компонентов Avanpost для безопасной публикации API и веб-интерфейсов продукта в интернете. Использовались Avanpost FAM SelfService, Avanpost FAM Mobile Services.

«В ходе анализа защищенности веб-приложения был выполнен поиск уязвимостей в механизмах аутентификации и авторизации, таких как OAuth2/OpenID и SAML в режиме Identity Provider, а также протестировано API мобильного приложения Avanpost Authenticator, и все работы были проведены успешно, — рассказал Евгений Янов, руководитель департамента аудита и консалтинга компании F.A.C.C.T. — Выявленные при тестировании незначительные недостатки не могут негативно повлиять на уровень безопасности инфраструктуры заказчиков при соблюдении ими рекомендаций и указаний, приведенных в документации на продукт».

«Мы постоянно инвестируем в повышение защищенности ПО Avanpost и продолжим работу по его совершенствованию, чтобы обеспечивать клиентам надежную защиту данных. Базой каждого нашего продукта являются технологические знания, а также философия ответственности перед клиентами. Это означает, что мы стремимся не только к созданию высококачественного программного обеспечения, но и к формированию доверительных отношений, которые основаны на прозрачности и заботе о безопасности данных пользователей», – комментирует технический директор Avanpost Александр Махновский.

«Любое средство защиты информации должно эффективно решать задачи бизнеса и выполнять свое предназначение – это закон. И тот факт, что само СЗИ должно быть хорошо защищено – это тоже закон. Для нас контроль и повышение защищённости наших продуктов – каждодневный, рутинный процесс. Прохождение тестирования на проникновение стало для нас подтверждением, что архитектура Avanpost FAM/MFA+, применённая в продукте для публикации интерфейсов аутентификации в интернет, позволяет обеспечить высокий уровень защиты данных сотрудников и не создаёт дополнительных рисков безопасности для инфраструктур наших заказчиков», – говорит Дмитрий Грудинин, руководитель развития продуктовой линейки аутентификации Avanpost FAM/MFA+.

ИИ-агенты OpenAI устроили спам-налёт на RubyGems

Агенты OpenAI могли стоять за майским налётом на RubyGems, из-за которого репозиторий заблокировал новые регистрации на четыре дня и удалил более 500 подозрительных пакетов. Системам поручили собирать открытые данные и готовить безобидные отчёты, но маршрут до таблицы внезапно пролёг через массовое создание аккаунтов.

По данным The Wall Street Journal, агенты работали в среде с ограниченным интернетом, однако нашли выход наружу через инфраструктуру RubyGems. Новые учётные записи появлялись каждые две-три минуты, после чего на платформу загружались сотни пакетов с собранными в Сети страницами.

Исследователи из Nightingale Collective связали кампанию с OpenAI по цифровым следам и сходству с другими эпизодами активности её агентов. Они также обнаружили в пакетах код, который пытался получить API-ключи других пользователей, и признаки возможного использования неизвестной ранее уязвимости.

Ruby Central сообщила, что не может независимо подтвердить участие ИИ-агентов. Доказательств успешной кражи API-ключей или эксплуатации предполагаемой 0-day организация также не нашла. Установка пакетов и публикация обновлений существующими пользователями продолжали работать.

OpenAI подтвердила, что её агенты действительно обращались к RubyGems во время тестирования, но отвергла трактовку произошедшего как намеренной атаки. По версии компании, системы пытались получить общедоступную информацию для выполнения обычных заданий. Расследование продолжается совместно с RubyGems.

Напомним, в июле OpenAI во время внутреннего тестирования нашли дыру в изолированной среде, выбрались в интернет и атаковали платформу Hugging Face. Компания признала, что за инцидентом 16 июля стояли GPT-5.6 Sol и ещё более мощная модель, которая пока не выпущена.

RSS: Новости на портале Anti-Malware.ru