NIST опубликовал черновик руководства по безопасности BIOS

NIST опубликовал черновик руководства по безопасности BIOS

Национальный институт стандартизации и технологий США (NIST) представил для публичного обсуждения первую редакцию комплекса рекомендательных указаний, позволяющего обеспечивать контроль целостности BIOS на клиентских персональных компьютерах и оценивать степень его эффективности.


Специалисты института поясняют, что потребность в создании подобного руководства связана с повышением интереса киберпреступников к несанкционированным модификациям управляющей микропрограммы. Злонамеренное изменение BIOS может обеспечивать реализацию разнообразных сценариев целенаправленных атак против той или иной организации, позволяя нападающему проникнуть в ее вычислительные системы или нарушить ее работу в целом. По мнению аналитиков NIST, вредоносные манипуляции с базовой системой ввода-вывода представляют собой "зарождающуюся область угроз".

Соответственно, возрастает необходимость своевременного выявления инцидентов несанкционированного внесения изменений в BIOS, что может быть достигнуто путем постоянного мониторинга и контроля ее целостности. Для решения именно этих задач предназначен документ под кодовым номером SP 800-155 - BIOS Integrity Measurement Guidelines, опубликованный институтом в виде черновика. Предлагаемые NIST рекомендации охватывают основные вопросы оценки и измерения показателей целостности BIOS, а также очерчивают круг базовых требований, которым должна отвечать соответствующая система защиты.

По замыслу специалистов, руководство должно оказаться полезным в том числе и для производителей аппаратного и программного обеспечения, желающих разработать и вывести на рынок такие продукты, которые обеспечивали бы поддержку механизмов измерения целостности BIOS. Кроме того, рекомендациями могут заинтересоваться и организации, в чьи планы входят доставка и установка подобных решений и систем.

Черновик доступен широкой аудитории на информационных ресурсах NIST. Комментарии, пожелания и предложения по его содержанию принимаются вплоть до 20 января наступающего года; направлять их следует по электронной почте, вписав в поле темы строку "Comment SP 800-155".

Infosecurity Magazine

Письмо автору

Путин поручил сохранить доступ к важным сервисам при отключениях интернета

Президент Владимир Путин поручил правительству и Федеральной службе безопасности обеспечить бесперебойный доступ к ключевым интернет-сервисам даже в периоды ограничений, вводимых по соображениям безопасности. Ответственные за выполнение поручения должны отчитаться до 1 июля.

Это поручение вошло в перечень из 10 распоряжений, которые президент дал по итогам совещания с членами правительства, состоявшегося 23 апреля:

«Правительству Российской Федерации совместно с ФСБ России обеспечить бесперебойную работу важнейших сервисов, в том числе систем оказания медицинской помощи, федеральной государственной информационной системы «Единый портал государственных и муниципальных услуг (функций)», платёжных систем, и доступ граждан к таким сервисам в период ограничения функционирования информационно-телекоммуникационной сети интернет».

Отчитаться о ходе исполнения поручения правительство и ФСБ должны не позднее 1 июля. Ответственными назначены председатель правительства Михаил Мишустин и директор ФСБ Александр Бортников.

«Белый список» ресурсов, которые должны оставаться доступными при ограничениях мобильного интернета, Минцифры обнародовало в сентябре 2025 года. С тех пор перечень несколько раз обновлялся. Тем не менее в периоды отключений пользователи нередко жаловались на недоступность таких ресурсов, в частности во время мартовских ограничений мобильного интернета в Москве.

RSS: Новости на портале Anti-Malware.ru