NIST опубликовал черновик руководства по безопасности BIOS

NIST опубликовал черновик руководства по безопасности BIOS

Национальный институт стандартизации и технологий США (NIST) представил для публичного обсуждения первую редакцию комплекса рекомендательных указаний, позволяющего обеспечивать контроль целостности BIOS на клиентских персональных компьютерах и оценивать степень его эффективности.


Специалисты института поясняют, что потребность в создании подобного руководства связана с повышением интереса киберпреступников к несанкционированным модификациям управляющей микропрограммы. Злонамеренное изменение BIOS может обеспечивать реализацию разнообразных сценариев целенаправленных атак против той или иной организации, позволяя нападающему проникнуть в ее вычислительные системы или нарушить ее работу в целом. По мнению аналитиков NIST, вредоносные манипуляции с базовой системой ввода-вывода представляют собой "зарождающуюся область угроз".

Соответственно, возрастает необходимость своевременного выявления инцидентов несанкционированного внесения изменений в BIOS, что может быть достигнуто путем постоянного мониторинга и контроля ее целостности. Для решения именно этих задач предназначен документ под кодовым номером SP 800-155 - BIOS Integrity Measurement Guidelines, опубликованный институтом в виде черновика. Предлагаемые NIST рекомендации охватывают основные вопросы оценки и измерения показателей целостности BIOS, а также очерчивают круг базовых требований, которым должна отвечать соответствующая система защиты.

По замыслу специалистов, руководство должно оказаться полезным в том числе и для производителей аппаратного и программного обеспечения, желающих разработать и вывести на рынок такие продукты, которые обеспечивали бы поддержку механизмов измерения целостности BIOS. Кроме того, рекомендациями могут заинтересоваться и организации, в чьи планы входят доставка и установка подобных решений и систем.

Черновик доступен широкой аудитории на информационных ресурсах NIST. Комментарии, пожелания и предложения по его содержанию принимаются вплоть до 20 января наступающего года; направлять их следует по электронной почте, вписав в поле темы строку "Comment SP 800-155".

Infosecurity Magazine

Письмо автору

Подпишитесь на новости

Gartner: к 2028 году ИИ-кодинг станет дороже зарплаты разработчика

ИИ пишет код, а счёт за его работу начинает кусаться. По прогнозу Gartner, к 2028 году расходы на разработку с использованием больших языковых моделей обгонят среднюю зарплату программиста. Причины — рост потребления токенов и переход поставщиков к оплате по фактическому использованию.

Токены — единицы данных, которые обрабатывает модель. Чем активнее работают агенты и чем больше информации им передают, тем выше расходы.

Фиксированная подписка уступает место тарификации, при которой бюджет предсказать гораздо сложнее.

По оценке аналитика Gartner Нитиша Тьяги, разработчики обычно оптимизируют скорость и удобство работы. Дисциплина расходов сама собой не появится: без контроля затраты способны расти быстрее продуктивности.

Масла в огонь подливают чрезмерная автономность агентов, раздутый контекст и отсутствие регулярного разбора дорогих задач. А встроенные инструменты оптимизации расходов у поставщиков пока недостаточно зрелые.

Gartner рекомендует заранее определять, какие задачи поручать ИИ и сколько самостоятельности ему давать. Простую работу стоит направлять небольшим дешёвым моделям, сложную — более мощным. Контекст нужно очищать от лишнего, потребление токенов, а перерасход разбирать на ретроспективах.

RSS: Новости на портале Anti-Malware.ru