Российский рынок систем хранения вырос за год на 27%

Российский рынок систем хранения вырос за год на 27%

По данным исследования IDC Russia Quarterly Storage Tracker, во втором квартале 2012 года выручка игроков российского рынка внешних систем хранения данных достигла без малого 105 млн. долларов, что в годовом выражении соответствует росту на 27,3%. Потребителями во втором квартале были закуплены внешние СХД суммарной емкостью 53 900 Тбайт. Рост по этому показателю в сравнении с аналогичным периодом 2011 года составил чуть менее 70%.

Более трети рынка в денежном выражении удерживает EMC. Еще 43% продаж совокупно приходится на решения HP и IBM, причем два этих поставщика закончили квартал с практически идентичными показателями выручки.

Как и ожидалось, динамика снижения стоимости хранения в расчете на один гигабайт уже не выглядит столь впечатляющей, как прежде. За год этот показатель сократился менее чем на 25% (для сравнения, темпы его падения составляли более 40% три года назад), передает cybersecurity.ru.

Поставщики продолжают интенсивно наращивать число инструментов оптимизации хранения в своих продуктах. Эти усилия проявляются в распространении различных технологий, от виртуализации СХД до новых подходов к интеграции SSD в многоуровневых хранилищах. В то же время, заказчики, не обладающие значительным бюджетом на ИТ, не избалованы вниманием крупнейших игроков. В этой нише, как и прежде, превалируют системы, собранные – зачастую непосредственно пользователями – на основе наиболее недорогих решений.

«Далеко не всегда мировые тенденции находят отражение в отечественных реалиях, однако, этого нельзя сказать в отношении рынка СХД, – отмечает руководитель программы исследований «Корпоративные системы» Александр Загнетко. – Проблемы, с которыми сталкиваются заказчики за рубежом, актуальны и для нашей страны. Среди ключевых задач, стоящих перед индустрией – размещение экспоненциально растущих объемов данных, а также их интеллектуальный анализ, что осложняется быстрым увеличением доли неструктурированной информации. Поэтому, несмотря на то, что перспективы российской экономики вызывают беспокойство, можно заключить, что системы хранения будут одним из последних рынков оборудования, на котором может сказаться сокращение расходов».

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru