Flash-изъян открыл взломщикам путь в сеть RSA

Flash-изъян открыл взломщикам путь в сеть RSA

Внутреннее расследование, которое проводит RSA Security по факту мартовского проникновения злоумышленников в ее локальную вычислительную сеть, начинает приносить некоторые плоды, которые можно продемонстрировать публике. Так, компания сообщила, что киберпреступная операция началась с успешной атаки с использованием уязвимости в проигрывателе Flash от Adobe.


Речь идет о хронологически последней ошибке безопасности, известия о которой появились в середине марта; Anti-Malware.ru писал об этом изъяне. На тот момент, когда взломщики предпринимали нападение на RSA, соответствующих исправлений для опасной уязвимости еще не существовало. Сообщается, что злоумышленники направили двум небольшим группам сотрудников компании электронные письма со вредоносными вложениями - книгами Microsoft Excel, в которые были внедрены особые Flash-объекты; их запуск приводил к установлению удаленного контроля над пораженным компьютером.

Усилия киберпреступников увенчались успехом: один из работников заинтересовался файлом под названием "План найма сотрудников на 2011 год" и открыл его. Эксплуатация изъяна во Flash-проигрывателе позволила взломщикам внедрить в компьютер жертвы инструментарий удаленного управления Poison Ivy и извлечь аутентификационные сведения для доступа к некоторым информационным активам RSA. Затем злоумышленники провели поиск важных сведений и получили копии тех данных, которые их заинтересовали.

Похоже, что на персональных компьютерах в локальной сети компании использовались устаревшие версии офисных пакетов Microsoft: в наиболее актуальном на данный момент выпуске Office 2010 имеется встроенная защита от подобных атак. Во-первых, там используется механизм предотвращения исполнения данных (DEP), а во-вторых, внедренные объекты, равно как и прочее потенциально опасное содержимое, запускаются в безопасной среде. Office 2003 и 2007 такими средствами борьбы с угрозами не располагают.

В то же время RSA так до сих пор и не сообщила, какие именно информационные активы попали в руки злоумышленников. Официальные лица компании признают, что эти данные "имели отношение" к системам двухфакторной аутентификации SecurID, но и не более того. Формулировка эта довольно расплывчата и может обозначать практически все, что угодно - от эскизов дизайна аппаратных ключ-меток до корневых криптоалгоритмов мандатного контроля; неудивительно, что клиенты RSA Security и поныне пребывают в тревоге, а конкуренты оперативно разворачивают миграционные акции.

Computerworld

Письмо автору

Для ЦОДов в России предложили отдельный ОКВЭД и новые правила строительства

Российским дата-центрам могут серьезно облегчить жизнь. Аналитический центр при правительстве подготовил проект дорожной карты «Гильотина 2.0», который предполагает масштабную зачистку нормативных барьеров для отрасли ЦОДов. Документ затрагивает более 15 законов и подзаконных актов.

Его главная идея проста: если стране нужны новые дата-центры, строить и эксплуатировать их должно быть проще.

Одно из ключевых предложений, по данным «Ведомостей», — официально выделить ЦОДы в отдельную категорию бизнеса. Для них хотят создать собственные коды ОКВЭД и закрепить дата-центры как отдельный вид использования земельных участков в градостроительной документации.

Также предлагается упростить выделение земель под строительство ЦОДов, прокладку кабельной инфраструктуры и переоборудование уже существующих зданий под серверные площадки.

 

Отдельный блок посвящен энергетике. Для отрасли предлагают закрепить статус особо значимых потребителей электроэнергии и снять ограничения на подключение к единой энергосети для объектов с собственной генерацией мощностью свыше 25 МВт.

Еще одна инициатива касается пожарной безопасности. Для дата-центров хотят разработать специальные правила, учитывающие безлюдный режим работы машинных залов. Это может позволить отказаться от части традиционных требований, например обязательных систем водяного пожаротушения.

 

Изменения затронут и инвестиционные проекты. В реестр ЦОДов предлагается включать не только уже работающие объекты, но и строящиеся или проектируемые площадки. По оценкам авторов документа, это позволит сократить инвестиционный цикл на 6-12 месяцев.

Не забыли и про кадры. В дорожную карту включены предложения по созданию профильных образовательных программ и профессиональных стандартов для специалистов отрасли.

Впрочем, документ пока находится на стадии обсуждения. Источники на рынке отмечают, что часть инициатив еще может измениться. Но общий тренд уже очевиден: власти начинают воспринимать дата-центры как отдельную стратегическую отрасль, а не просто как разновидность объектов связи.

RSS: Новости на портале Anti-Malware.ru