Конечный пользователь наиболее слабое звено в корпоративной обороне

Конечный пользователь наиболее слабое звено в корпоративной обороне

По данным Secunia, 78% уязвимостей, обнаруженных в популярном ПО в минувшем году, касались приложений, созданных сторонними разработчиками для платформы Windows. На долю ОС приходилось 12% новых брешей, прочих продуктов Microsoft ― 10%. В целом эксперты отметили снижение числа уязвимостей по сравнению с предыдущим годом, однако эта тенденция не коснулась Топ 50 программ, используемых конечным пользователем.



За год в них было найдено свыше 800 уязвимостей, больше половины из них Secunia определила как очень опасные (highly/extremely critical). Напомним, что рейтинг популярности программных продуктов Secunia формирует на основе данных по пользовательской базе Windows. Согласно статистике компании, в настоящее время на типовом ПК, работающем под Windows, присутствуют 28 программ Microsoft (включая ОС) и 22 продукта других производителей. Однако прирост уязвимостей по списку Топ 50, который ежегодно фиксируют эксперты, происходит, в основном, за счет сторонних приложений. По оценке Secunia, за последние 5 лет их доля в общем объеме брешей увеличилась более чем в полтора раза, сообщает securelist

С латанием дыр дела идут намного успешнее. Год назад эксперты отмечали, что выпуск патча в день публикации осуществляется для половины уязвимостей; минувшим летом этот показатель подрос до 65%, а сейчас составляет 72%. Таким образом, шансы удержать оборону растут, надо лишь умело их использовать.

По мнению Secunia, главной проблемой большинства организаций является отсутствие адекватной стратегии установки патчей. Практика показывает, что софт, который считается критичным для бизнес-процессов и латается в первую очередь, далеко не всегда привлекает внимание злоумышленников. Их главной мишенью является оконечное оборудование, на котором хранится уйма слабо защищенной информации, представляющей большую ценность для сетевого криминала. И замена популярных продуктов экзотикой здесь вряд ли поможет: сопоставление доли рынка и наличия экплойтов, проведенное Secunia, показало, что риску подвержены все программы.

Эксперты также предостерегают от статичного подхода к расстановке приоритетов. Если портфолио организации включает 600 программных продуктов, больше половины из них каждый год меняют статус в отношении рисков. Посему необходимо не только провести инвентаризацию по установленной базе, но и тщательно контролировать изменение обстановки, оперативно внося коррективы.

Selectel перевёл SelectOS на Debian 13 и подготовил ОС к сертификации ФСТЭК

Selectel представил новую версию собственной серверной операционной системы SelectOS 2.0. Обновление построено на пакетной базе Debian 13 с использованием ядра Linux 6.12.86. В компании заявляют, что в релизе переработали систему с учетом опыта эксплуатации предыдущих версий, а также требований, необходимых для сертификации во ФСТЭК России.

Одной из главных особенностей SelectOS 2.0 стала ориентация на привычную для администраторов экосистему Debian и Ubuntu. Это должно упростить переход на новую систему без изменения подходов к работе с пакетами, обновлениями и администрированием.

Разработчики также уделили внимание современному серверному оборудованию. По данным Selectel, система протестирована на совместимость с драйверами ведущих производителей графических ускорителей, поэтому ее можно использовать в инфраструктуре для задач машинного обучения и работы с ИИ-моделями.

В новой версии появился механизм управляемой цепочки поставок: пакеты распространяются через собственные репозитории с GPG-подписью, что позволяет контролировать их происхождение. Кроме того, дистрибутив ориентирован исключительно на серверное использование и не включает лишние десктопные компоненты, что сокращает потенциальную поверхность атаки.

Для специалистов по информационной безопасности предусмотрен отдельный канал получения обновлений безопасности. В компании отмечают, что это должно упростить контроль изменений и соответствие внутренним требованиям организаций.

SelectOS 2.0 доступна в нескольких вариантах: в виде ISO-образов для физических серверов и виртуальных машин, формата QCOW2 для облачных сред, а также контейнерных образов. Это позволяет использовать одну операционную систему в разных типах инфраструктуры.

Операционная система включена в Реестр российского программного обеспечения и уже доступна для использования на облачных и выделенных серверах Selectel.

RSS: Новости на портале Anti-Malware.ru