Google создает в своей структуре подразделение по аудиту безопасности продуктов

Google создает в своей структуре подразделение по аудиту безопасности

За последнее время Google все чаще попадает под огонь критики за свои методы работы с персональными данными, а также за неоднознаную политику компании в области сбора информации. Буквально недавно интернет-гигант урегулировал претензии со стороны американской Федеральной Комиссии по торговле, заплатив за несанкционированный сбор данных 22,5 млн долларов.

По следам всех этих событий, компания сегодня объявила о создании так называемой команды быстрого реагирования Google Red Team, которая будет в режиме реального времени решать вопросы, связанные с приватностью данных, а также прайвиси-рисками для корпоративных и частных пользователей, работающих с продуктами компании, сообщает cybersecurity.ru.

Независимые эксперты по информационной безопасности говорят, что сама концепция группы быстрого реагирования, критически оценивающей инженерные и иные решения Google, является для сегодняшнего рынка уникальной. Для Google решение о создании Red Team - вынужденная мера, так как компания слишком часто становится мишенью для критики со стороны защитников частной жизни и мер по обеспечению конфиденциальности.

Также в Google рассказали о введении в штат такой единицы, как Data Privacy Engineer, задачи которого входит обеспечение соответствия продуктов интернет-компании самым высоким стандартам в области защиты пользовательской информации. Организационно, как новое подразделение, так и инженеры по безопасности данных будут равно независимы от всех продуктов компании и не будут входить в какое-то продуктовое направление. В требовании к кандидатам на должность Data Privacy Engineer сказано, что они должны обладать широкими знаниями в области функционирования современных браузеров, иметь опыт работы с корпоративными бизнес-процессами в области безопасности информации и обладать рядом других навыков.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru