Теневая продажа эксплойтов поощряет программистов к саботажу

Теневая продажа эксплойтов поощряет программистов к саботажу

Появление чёрного рынка 0day-уязвимостей для спецслужб привело к ряду побочных эффектов, пишет Брюс Шнайер в своей ежемесячной почтовой рассылке Crypto-Gram. Критика Брюса Шнайера направлена на деятельность компаний Vupen, Netragard, Endgame и других брокеров, которые покупают эксплойты у независимых хакеров и перепродают их спецслужбам западных стран. Компания Vupen к тому же имеет в штате ряд высокопрофессиональных специалистов, которые сами занимаются аудитом безопасности популярных браузеров и операционных систем, так что у них всегда есть на продажу эксклюзивные 0day-уязвимости для программ типа Flame.

Брюс Шнайер говорит, что когда увидел прайс-лист на эксплойты в Forbes, то поначалу не поверил, что стоимость уязвимостей доходит до $250 тыс. Но позже компетентные люди подтвердили, что это настоящая цена. Рынок действительно сильно изменился с 2007 года, когда Чарли Миллер впервые написал о продаже 0day-эксплойтов. Даже по сравнению с 2010 годом сейчас совершенно другие цены: этот рынок пережил настоящий бум в последние пару лет, так что сейчас над поиском уязвимостей работают профессиональные высокооплачиваемые команды.

Брюс Шнайер всегда придерживался мнения, что поиск уязвимостей в программных продуктах повышает общую безопасность, поскольку поощряет публикацию информации в открытом доступе. Раньше главным мотивом у хакера было стремление к известности, так что публикация информации в открытом доступе являлось естественным. К сожалению, за несколько лет рынок трансформировался и от полной открытости к «ответственной открытости», когда хакеры заранее уведомляют компанию-разработчика об уязвимости и публикуют информацию в открытом доступе только спустя некоторое время, дав разработчику возможность исправить ошибку. Такая трансформация изменила мотивацию хакера в не лучшую сторону, но по факту ситуация со всеобщей безопасностью не стала хуже — патчи выпускались, дыры закрывались, а производители старались делать софт более защищённым, чтобы не терять деньги на плохом пиаре и разработке патчей, передает xakep.ru.

Новые реалии совершенно меняют дело, потому что участники чёрного рынка вообще не заинтересованы в закрытии уязвимостей. То есть влиятельные государственные агентства могут приложить определённые усилия, чтобы уязвимость не закрывали какое-то время даже если разработчику стало известно о ней. Здесь ситуация аналогична с нахождением уязвимостей в криптографических алгоритмах, что часто обсуждалось на криптографических конференциях с участием криптологов АНБ. Перед ними стоит дилемма, что делать с такими уязвимостями в случае их обнаружения: публиковать в открытом доступе для исправления алгоритма или тайно использовать в своих целях. К 2000 году, пишет Шнайер, АНБ вроде бы согласилось с первым вариантом, но всё изменилось после 9/11.

И самое главное — появляется мощный стимул для программистов — в Microsoft, Google и других компаниях — оставлять ошибки в программном коде, а потом секретно продавать уязвимости государственным агентствам. Вот почему наличие чёрного рынка эксплойтов опасно для всех. Брюс Шнайер говорит, что ни одна софтверная компания в мире не обладает настолько надёжной системой ревизии кода, чтобы выявлять подобный саботаж: найти ошибку и доказать злой умысел.

Таким образом, существование чёрного рынка эксплойтов является исключительно негативным явлением. Как сказано в недавней статье EFF, это «безопасность для 1%», которая ухудшает защищённость остальных.

Появление чёрного рынка 0day-уязвимостей для спецслужб привело к ряду побочных эффектов, пишет Брюс Шнайер в своей ежемесячной почтовой рассылке Crypto-Gram. Критика Брюса Шнайера направлена на деятельность компаний Vupen, Netragard, Endgame и других брокеров, которые покупают эксплойты у независимых хакеров и перепродают их спецслужбам западных стран. Компания Vupen к тому же имеет в штате ряд высокопрофессиональных специалистов, которые сами занимаются аудитом безопасности популярных браузеров и операционных систем, так что у них всегда есть на продажу эксклюзивные 0day-уязвимости для программ типа Flame." />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Kaspersky Container Security 2.1 научилась проверять ноды оркестраторов

«Лаборатория Касперского» выпустила обновление для своего решения Kaspersky Container Security (версия 2.1). Теперь оно умеет проверять не только контейнеры, но и ноды оркестраторов — то есть хосты, на которых они работают.

Оркестраторы вроде Kubernetes управляют контейнерными приложениями, а их кластеры состоят из нод с собственной ОС.

Как и любая операционная система, они могут содержать уязвимости. Новая функция позволяет сканировать такие узлы, фиксировать найденные дыры и подозрительные процессы, а также вести постоянный мониторинг с помощью встроенного антивирусного модуля. При этом проверка запускается вручную, чтобы не нагружать систему.

В интерфейсе теперь отображаются детали по каждой ноде: версия ОС, дата последнего сканирования, количество и критичность уязвимостей, история запусков потенциально опасных процессов.

Обновление также расширило список поддерживаемых инструментов и платформ. В него вошли, в частности, интеграция с Google Cloud Platform, российскими системами оркестрации Deckhouse и «Штурвал», а также поддержка RedOS для работы нод.

Появилась возможность передавать данные о событиях через вебхуки. Это значит, что система сможет отправлять информацию в любые внешние сервисы, например в средства мониторинга или оповещения, даже если их интеграция напрямую пока не реализована.

Кроме того, компании теперь могут использовать не только встроенные базы угроз, но и подключать свои собственные через API. Это позволит проверять события сразу по нескольким источникам.

Таким образом, продукт получил новые инструменты для мониторинга и анализа контейнерных сред — в том числе на уровне узлов, которые раньше оставались за кадром.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru