Решение MimoSecco от Wibu-Systems защитит данные в «облаке»

Решение MimoSecco от Wibu-Systems защитит данные в «облаке»

Компания Rainbow Security, сообщила о том, что компания Wibu-Systems представит на выставке CeBIT 2011 своё решение по защите «облачных» вычислений. Основная идея модели «облачных» вычислений – это предоставление доступа к различным ресурсам по необходимости и оплата подобных услуг по ходу работы, отметили в Rainbow Security. Данная схема совмещает в себе простоту доступа к услугам провайдера и безопасный обмен и хранение конфиденциальных данных. Модель «облачных» вычислений предоставляет доступ к критичным данным с мобильных устройств, смартфонов или домашних рабочих мест и может использоваться как провайдерами, так и крупными компаниями.

 

С 2010 г. компанией Wibu-Systems и ее партнёрами CAS Software AG, объединением AIFB и EISS при «Институте Технологий Карлсруе» (KIT) велась работа над комплексным и гибким к внедрению проектом в «облаках» — Middleware for Mobile and Secure Cloud Computing (MimoSecco). Завершенный проект в рабочей версии будет представлен компанией Wibu-Systems на CeBIT 2011, сообщает CNews

Аналогичный проект Wibu-Systems, совместно с «Институтом Технологий и Математической Экономики Фраухоффер» (ITWM), под названием S4Cloud был успешно реализован в 2010 г. для выполнения задач лицензирования и защиты услуг в «облачных» средах, сообщили в Rainbow Security.

Как отмечается, проект MimoSecco затрагивает два основных аспекта обеспечения защиты данных в «облаке»: безопасный удалённый доступ к информации с мобильных устройств и полный контроль пользователем принадлежащих ему данных. Оба направления исключают заинтересованность и привлечение к процессу работы с данными третьих лиц или самих провайдеров услуг. Основываясь на задачах «облачных» вычислений, модель MimoSecco совмещает программный комплекс разработки для вендоров и универсальный процесс аппаратной защиты для пользователей. Комплекс разработки защиты позволяет вендорам легко внедрить модули безопасности и управления цифровыми правами, с одной стороны, в любое устройство (смартфон, десктоп или сервер) и, с другой, в аппаратную среду «облака». В виде компонента защиты используется электронная карта удостоверения личности Евросоюза (ID-карта) совместно с программной защитой CodeMeterAct или аппаратными ключами CodeMeter USB, SD-карт или microSD-карт.

«“Облачные” вычисления станут поистине массовой технологией, только когда будет решена проблема обеспечения безопасности данных. Использование модели MimoSecco даст много преимуществ компаниям малого и среднего бизнеса, позволит получить дополнительную прибыль и охватить новые рынки, — заявил Оливер Винзенрид, управляющий директор и основатель компании Wibu-Systems. — Разработчики получат поддержку в виде комплекса разработки для простого и гибкого внедрения функционала безопасности в работу приложений и служб. MimoSecco дает возможность внедрять с минимальными затратами технологию модульного предоставления услуг посредством промежуточного платформонезависимого программного комплекса (middleware)».

В GitHub нашли критическую дыру: можно было получить доступ к репозиториям

Исследователи из Wiz обнаружили критическую уязвимость в GitHub, которая позволяла выполнить код на серверной инфраструктуре платформы через обычную команду git push. Проблема получила идентификатор CVE-2026-3854 и затрагивала GitHub[.]com, корпоративный сервер GitHub и несколько облачных корпоративных версий GitHub.

Суть уязвимости была в ошибке обработки пользовательских параметров при git push.

Атакующему достаточно было иметь доступ на запись хотя бы в один репозиторий, в том числе созданный им самим, чтобы попытаться выполнить произвольные команды на сервере.

Для GitHub Enterprise Server это могло означать полную компрометацию сервера и доступ ко всем репозиториям и внутренним секретам. На GitHub.com риск был ещё больше: из-за общей бэкенд-инфраструктуры злоумышленник теоретически мог получить доступ к миллионам публичных и закрытых репозиториев, расположенных на затронутых узлах.

GitHub быстро закрыл проблему. Патч для GitHub.com развернули 4 марта, а для в GitHub Enterprise Server дыру закрыли 10 марта. По итогам внутреннего расследования корпорация заявила, что признаков эксплуатации уязвимости в реальных атаках не обнаружено.

Однако для корпоративных пользователей риск всё ещё актуален, если они не обновили свои инсталляции GitHub Enterprise Server. По данным Wiz, на момент публикации значительная часть таких серверов всё ещё оставалась без патча. Поэтому администраторам стоит как можно быстрее перейти на обновлённые версии.

RSS: Новости на портале Anti-Malware.ru