Microsoft готовит последний в этом году набор патчей

Microsoft готовит последний в этом году набор патчей

Корпорация Microsoft сообщила, что в рамках набора патчей, выпускаемого на будущей неделе, будет выпущено 17 обновлений, затрагивающих 40 уязвимостей, две из которых будут отмечены, как критические. Известно, что одна из уязвимостей затрагивает Internet Explorer 6, 7 и частично 8. Эта уязвимость уже стала предметом атак в прошлом месяце и некоторые пользователи уже стали ее жертвами.



Кроме того в рамках предстоящего набора патчей будут исправлены проблемы с безопасностью в ОС Windows, которые эксплуатируются троянским программным обеспечением Stuxnet.

По данным сообщения Microsoft Security Responce Center, в отношении Stuxnet существовала вероятность создания условий для поднятия привилегий в системе, однако в реальности у компании нет сведений, что кто-либо из злоумышленников использовал эту уязвимость для атак.

Также сообщается, что в предстоящем выпуске патчей будут затронуты все поддерживаемые версии Windows, Office 2007 и 2010, Internet Explorer 6,7 и 8, а также SharePoint и Exchange.

Кроме того в корпорации объявили, что с учетом предстоящего выпуска бюллетеней, который должен стать последним в 2010 году, компанией было выпущено за год 106 бюллетеней по безопасности. С учетом динамики уязвимостей по всем ведущим мировым производителям, этот показатель не является таким уж плохим.

Источник

ФСТЭК обновила правила поиска уязвимостей и скрытых возможностей в ПО

ФСТЭК России утвердила новую методику выявления уязвимостей и недекларированных возможностей в программном обеспечении. Проще говоря, регулятор обновил правила, по которым будут искать дыры, ошибки и потенциально опасные функции в софте, проходящем сертификацию.

Новый документ предназначен прежде всего для испытательных лабораторий и разработчиков, которые участвуют в сертификации средств защиты информации, защищённого программного обеспечения и программно-аппаратных комплексов.

Методика будет применяться как при первичной сертификации продуктов, так и при внесении изменений в уже сертифицированные решения.

Особое внимание документ уделяет разработчикам средств защиты информации. Им рекомендуют использовать положения новой методики для выстраивания внутренних процессов безопасной разработки программного обеспечения в соответствии с требованиями ГОСТ Р 56939-2024.

Фактически речь идёт о том, чтобы искать потенциальные проблемы не только на финальном этапе испытаний, но и на протяжении всего жизненного цикла продукта.

При этом ФСТЭК официально отправила на пенсию предыдущую версию документа. Методика выявления уязвимостей и недекларированных возможностей, утверждённая ещё 25 декабря 2020 года, больше не применяется.

Для рынка информационной безопасности это не просто бюрократическое обновление. Методики ФСТЭК напрямую влияют на то, как проходят сертификацию российские средства защиты информации, какие проверки проводят лаборатории и какие требования предъявляются к разработчикам.

А учитывая, что количество уязвимостей в программном обеспечении продолжает расти, а требования к безопасной разработке становятся всё жёстче, обновление правил игры было лишь вопросом времени.

Так что разработчикам защищённого ПО, испытательным лабораториям и ИБ-подразделениям теперь придётся сверяться уже с новым набором требований. Старые инструкции официально ушли в архив.

RSS: Новости на портале Anti-Malware.ru