Symantec призвала не драматизировать ситуацию с подделкой сертификатов SSL

Symantec призвала не драматизировать ситуацию с подделкой сертификатов SSL

...

Неоднократные инциденты взлома информационных систем сертификационных центров SSL и выпуска фальшивых цифровых удостоверений на имена популярных сетевых сервисов привели к тому, что некоторые аналитики стали поговаривать о разрушении всей доверительной системы SSL в целом. Свое мнение по этому вопросу высказала Symantec; ее эксперты уверены, что причин для паники нет.


Как известно, Symantec со своим подразделением VeriSign также является центром сертификации, поэтому, естественно, ее не может не волновать сложившееся положение. Компания не согласна с заявлениями о полной компрометации SSL: как заметил ее директор по сертифицированию, сама технология по-прежнему безопасна, коль скоро в руки взломщиков не попали ключевые информационные активы - криптографические алгоритмы, использующиеся для зашифрования трафика. Соответственно, нет смысла и в призывах строить новую систему защиты - старая вполне еще работоспособна и надежна.

Symantec акцентирует внимание на том, что суть проблемы заключается не в самом устройстве сертификационного механизма SSL, а в конкретных компаниях, сети которых подверглись взлому. Для обеспечения надлежащего уровня безопасности нужно не менять всю систему в целом, а лишь следить за состоянием обороны центров выдачи удостоверений; если они будут как следует защищены, то и риски компрометации зашифрованных данных будут сведены к минимуму. Для этого компания призывает своих коллег вкладываться в развитие инфраструктуры (в том числе - устанавливать современные антивирусные средства), регулярно проводить аудит, оценивать степень уязвимости информационных систем, обеспечивать многоуровневую защиту и вести постоянное наблюдение за программно-аппаратной средой, чтобы вовремя выявлять все инциденты.

Еще Symantec призывает установить некие стандарты, которым должен будет соответствовать всякий сертификационный центр, прежде чем его допустят к выпуску цифровых удостоверений. В настоящее время правом выпускать сертификаты SSL обладают более 650 организаций, и, к сожалению, не все из них уделяют должное внимание безопасности. В наличии такого количества центров, как отмечают в Symantec, нет ничего плохого - однако на данный момент та планка, которую необходимо преодолеть каждому желающему выпускать SSL-удостоверения, установлена в слишком уж низкое положение. Сейчас специалисты компании работают над документом, в котором планируется изложить минимальные требования к центрам сертификации - такие, например, как использовать надежные пароли и СКУД, отделять информационные системы для работы с удостоверениями от общих коммуникационных сетей организации, применять аппаратные криптосистемы и т.д.

eWeek

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Kaspersky NGFW 1.1 добавили проверку архивов и поддержку GeoIP-политик

Компания представила новую версию своего межсетевого экрана нового поколения Kaspersky NGFW 1.1, добавив в неё функции, повышающие устойчивость работы и уровень защиты от киберугроз. Обновление также включает новые аппаратные платформы.

Среди ключевых изменений — улучшенная отказоустойчивость за счёт синхронизации сессий и маршрутной информации в кластере. Это делает переключение между устройствами практически незаметным и снижает время простоя.

Кроме того, добавлена поддержка протокола BFD (Bidirectional Forwarding Detection) для BGP и OSPF, что ускоряет перенаправление трафика при сбоях в сети.

В антивирусный движок решения добавлена проверка архивов любых форматов, что позволяет эффективнее выявлять угрозы, скрытые внутри файлов.

Ещё одно нововведение — поддержка ICAP-клиента, благодаря чему теперь можно направлять файлы на анализ не только в систему Kaspersky Anti Targeted Attack, но и в сторонние песочницы и DLP-системы.

Появились и новые аппаратные платформы:

  • KX-1000 с производительностью до 100 Гбит/с в режиме L4 FW + Application Control;
  • KX-100-KB1, представляющая собой модификацию модели KX-100 с увеличенным числом гигабитных портов и возможностью установки в стойку.

Среди других изменений — GeoIP-политики, которые позволяют ограничивать трафик из отдельных стран, а также ролевая модель доступа (RBAC) в консоли управления Open Single Management Platform, что даёт возможность разграничивать права пользователей. Кроме того, теперь реализована миграция политик с Fortinet.

Компания также заявила, что до конца 2025 года планирует пройти сертификацию ФСТЭК России для обновлённого решения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru