НР в России получила лицензии ФСТЭК на защиту конфиденциальной информации

Российское представительство компании Hewlett-Packard — ЗАО «Хьюлетт-Паккард А.О.» — сообщило о получении лицензий ФСТЭК России на два вида деятельности: по технической защите конфиденциальной информации и по разработке и (или) производству средств защиты конфиденциальной информации. Лицензии выданы сроком на 5 лет.



Теперь НР в России может оказывать дополнительный спектр услуг для своих заказчиков в России в области технической защиты конфиденциальной информации и персональных данных, включая: аудит информационных систем (ИС) заказчиков, экспертизу проектов и анализ состояния информационной безопасности (ИБ); классификацию ИС заказчиков по требованиям ИБ; разработку необходимых организационно-распорядительных документов, стандартов и процедур (инструкций) по обеспечению ИБ для заказчиков; разработку технического задания на создание защищенной ИС заказчиков; проектирование защищенных ИС обработки конфиденциальной информации заказчиков, систем управления и защиты на базе продуктов НР и партнеров; разработку и внедрение ИТ-решений на основе сертифицированных продуктов НР и иных производителей; распространение, монтаж, настройку и обновление, тестирование защищенных технических и программных средств обработки конфиденциальной информации, технических, программных, программно-аппаратных средств защиты информации (ОС, межсетевые экраны и т.п.), в том числе встроенных в продукты НР, а также средств контроля защищенности обработки конфиденциальной информации; сопровождение и техническое обслуживание средств и систем защиты и управления в продуктах НР; организацию, координацию и участие в работах по сертификации ПО НР, а также по серийному производству сертифицированных продуктов в организациях, аккредитованных ФСТЭК России; консалтинг по вопросам технической защиты информации в продуктах НР, обучение и проведение семинаров; аутсорсинг защищенных ИС НР для заказчика, сообщает CNews

Процесс лицензирования, проведенный в строгом соответствии с постановлениями Правительства РФ от 15.08.2006 г. № 504 и от 31.08.2006 г. № 532, а также руководящими и нормативными документами ФСТЭК России, подтвердил, что НР в России отвечает всем лицензионным требованиям в части выданных лицензий, подчеркнули в НР.

Ожидается, что получение компанией лицензий ФСТЭК России на деятельность по технической защите конфиденциальной информации и по разработке и производству средств защиты конфиденциальной информации будет способствовать росту потребности в продукции, услугах, защищенных технологиях и решениях Hewlett-Packard в РФ.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Критическая брешь в библиотеке libwebp получила максимальный балл по CVSS

Google присвоила новый CVE-идентификатор критической уязвимости в библиотеке libwebp, предназначенной для рендеринга изображения в формате WebP. Самое интересное, что дыра используется в реальных атаках и при этом получила максимально высокий балл по шкале CVSS.

CVE-2023-5129 — новый идентификатор проблемы. CVSS-балл, как вы сами уже поняли, — 10. Корень бага кроется в алгоритме Хаффмана и описывается следующим образом:

«С помощью специально подготовленного файла в формате WebP библиотека libwebp может записать данные за границами буфера. Функция ReadHuffmanCodes() выделяет размер буфера HuffmanCode из массива заранее вычисленных значений — kTableSize».

«Значение color_cache_bits при этом определяет, какой именно размер нужно использовать. Массив kTableSize учитывает лишь размеры для поиска в 8-битной таблице первого уровня, игнорируя таблицу второго уровня».

Библиотека libwebp, как отмечают исследователи, разрешает коды длиной до 15 бит (MAX_ALLOWED_CODE_LENGTH). Если BuildHuffmanTable() попытается заполнить таблицы второго уровня, может произойти запись данных за пределами границ.

Эта проблема связана с двумя другими брешами — CVE-2023-41064 и CVE-2023-4863. Первую устранила Apple в своих продуктах, а вторую — Google и Mozilla. Эти уязвимости могут использоваться для выполнения вредоносного кода при обработке специально созданного изображения.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru