Великобритания вложит £3,8 млн. в институт информационной безопасности

Великобритания вложит £3,8 млн. в институт информационной безопасности

 

Власти Великобритании объявили о том, что планируют вложить 3,8 миллиона фунтов в научно-исследовательский институт по проблемам информационной безопасности (RISCC). По замыслу правительства, ядро коллектива института должны составить ведущие специалисты в области социологии, математики и компьютерных наук семи университетов Великобритании. Задачей института будет поиск решений наиболее сложных проблем информационной безопасности, а также проведение перспективных исследований в данной области.

Данный нститут позволит Великобритании существенно повысить уровень безопасности киберпространства страны, а также поможет ей выйти в лидеры в сфере научно-исследовательских изысканий в области информационной безопасности.

Основателями института являются: Управление правительственной связи Великобритании и Совет по исследованиям в области инженерных и физических наук Великобритании.

Также планируется, что сотрудники института будут работать в тесном сотрудничестве с ведущими представителями различных отраслей промышленности Великобритании, как частного, так и государственного сектора экономики. Это позволит убедиться в том, что проводимые исследования не отрываются от существующей реальности, являются своевременными, а их результаты применимы на практике.

Создание института стало частью стратегической программы Британского правительства, направленной на обеспечение максимальной защиты киберпространства Великобритании от киберугроз.

Как заявляют представители Управления правительственной связи Великобритании, в задачу специалистов института будет входить борьба с киберпреступностью, защита киберпространства страны, а также защита интересов Великобритании в глобальном киберпространстве. Планируется, что институт информационной безопасности будет располагаться при университетском колледже Лондона, и в его работе также примут участие специалисты университета Абердина (Aberdeen), Имперского колледжа (Imperial College), Колледж королевы Марии (Queen Mary College), Royal Holloway, университета Ньюкасла (Newcastle University) и Нортумбрийского университета (Northumbria University). Свою работу институт начнет 1 октября текущего года.

Планируется, что обозначенную сумму государственного финансирования (3,8 миллиона фунтов) институт получит в течение трех с половиной лет.

Уязвимости CrackArmor угрожают 12,6 млн Linux-серверов полным захватом

Исследователи из Qualys раскрыли сразу девять уязвимостей в AppArmor — одном из базовых защитных механизмов Linux. Эту группу дыр назвали CrackArmor. Опасность в том, что баги позволяют локальному непривилегированному пользователю обойти защитные механизмы, повысить привилегии до root и в отдельных сценариях выбраться за пределы контейнера.

По данным исследователей, уязвимости существуют ещё с 2017 года. История выглядит особенно неприятно потому, что AppArmor — вовсе не экзотика для специалистов.

В Ubuntu он загружается по умолчанию и отвечает за мандатное управление доступом, то есть ограничивает возможности приложений с помощью профилей. Именно поэтому новость касается не только отдельных серверов, но и облачных сред, контейнерной инфраструктуры и корпоративных Linux-систем в целом.

В основе CrackArmor лежит так называемая проблема «обманутый посредник» (confused deputy). Проще говоря, атакующий сам не может напрямую переписать системные политики, зато способен заставить сделать это доверенные и более привилегированные процессы. В результате ломается сама граница безопасности, на которую администратор рассчитывал.

 

Если эксплуатация проходит успешно, последствия могут быть очень неприятными. Речь идёт не только о локальном повышении привилегий до root, но и о нарушении контейнерной изоляции, а также о DoS-сценариях, когда система может уйти в сбой из-за переполнения стека ядра при работе с глубоко вложенными профилями. Кроме того, атакующий может фактически ослабить защиту важных сервисов, убрав или подменив критические ограничения.

Отдельный тревожный момент: на момент публикации у этих уязвимостей ещё нет официально присвоенных CVE-идентификаторов. Но это как раз тот случай, когда ждать появления номеров в реестрах не стоит. Механизмы эксплуатации уже описаны публично, а значит, у защитников времени на раскачку немного.

Поэтому главный совет прост: как можно быстрее ставить обновления ядра от своего вендора и проверять, какие системы остаются без патчей.

RSS: Новости на портале Anti-Malware.ru