«Яндекс» призывает государство выработать политику раскрытия данных

«Яндекс» призывает государство выработать политику раскрытия данных

Крупная российская интернет-компания «Яндекс» призывает государство выработать единую политику раскрытия данных, накапливаемых в своей работе различными госорганами, сообщил журналистам глава компании Аркадий Волож в кулуарах форума «Открытые инновации».

«Куча данных производится во всех местах. Есть министерства, есть ГИБДД, есть трамвайные и троллейбусные парки... Пускай все данные, которые они в своей работе генерируют, пусть они выкладывают куда-нибудь для всех в общем формате», — сказал Волож.

По его мнению, государство должно стимулировать этот процесс, а также выработать общепринятые стандарты для представления и обеспечения доступности постоянно обновляемых данных.

«Яндекс», накопивший большой опыт в сборе и систематизации разнородной информации, готов участвовать в выработке этих общих форматов.

«Вместо того чтобы строить сложные иерархические системы госуслуг, которые наверно хороши где-то в своей области, лучше открыть данные и дать к ним доступ частному бизнесу», — говорит Волож.

По словам главы «Яндекса», он уже выступал с этим предложением на экспертном совете в Минкомсвязи, и оно было принято в работу.

Волож приводит в пример опыт других стран, где общедоступные данные, собранные государством, становятся основой для многих полезных сервисов. По его словам, открытый доступ к данным госорганов создаст условия для появления компаний, которые будут доносить полезную информацию до десятков миллионов людей.

Гендиректор «Яндекса» сказал, что идея общего доступа к данным требует обсуждения на «серьезном техническом уровне», отметив, что его компания готова в этом участвовать.

Читайте далее: http://www.digit.ru/state/20121101/396230483.html#ixzz2AxEuFa7N

Крупная российская интернет-компания «Яндекс» призывает государство выработать единую политику раскрытия данных, накапливаемых в своей работе различными госорганами, сообщил журналистам глава компании Аркадий Волож в кулуарах форума «Открытые инновации»." />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru