Сенаторы США усилят охрану личных данных

Американские компании вынудят рассказывать о краже данных

Сенаторы США представили законопроект, направленный на введение федерального стандарта безопасности данных и сообщений об их краже. Его подали Джон Рокфеллер (John Rockefeller), Дайэнн Файнстайн (Dianne Feinstein), Марк Приор (Mark Pryor) и Бил Нельсон (Bill Nelson).

Если законопроект примут, Федеральная торговая комиссия разработает ряд стандартов безопасности. Они касаются организаций, хранящих личные и финансовые данные пользователей . В случае взлома систем, компании обяжут срочно оповещать клиентов и власть.

Предлагаемый закон содержит четыре основных пункта. ФТК создаст стандарты безопасности для баз данных. Ведомство будет следить за тем, чтобы компании обладали адекватными системами защиты. По закону введут требования об оповещении пострадавших от кражи данных.

Взломанные организации обяжут сообщать об инцидентах в центральное ведомство, которое создаст ФТК. Оно будет информировать о взломе государственные органы и органы правопорядка. Скрывающих похищение информации компаний ждут гражданско-правовые санкции и уголовные наказания.

Законодатели также хотят увеличить использование технологии для борьбы с хакерами. Компаниям предложат установить системы для блокирования взломщиков к данным в случае проникновения. Такие предприятия будут поощрять.

Новые меры предложили после взлома баз данных ряда американских розничных магазинов. Сенатор Файнстайн во время выступления напомнила о краже информации клиентов Neiman Marcus и Target. В результате персональные данные десятков миллионов американцев оказались под угрозой.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в UEFI Shell позволяет обойти Secure Boot на 200 000 ноутов

При разборе шелл-кода UEFI, подписанного сертификатом Microsoft, исследователи из Eclypsium обнаружили уязвимость, которую, по их словам, можно описать лишь как встроенный бэкдор — притом с доверенной подписью.

Легитимные инструменты диагностики предоставляли возможность получения доступа к памяти на чтение/запись с помощью команды mm (memory modify).

Оказавшись в руках злоумышленника, подобный инструмент позволяет эффективно нейтрализовать защиту Secure Boot и загрузить в систему любой код, в том числе буткит или руткит.

В доказательство своих выводов эксперты продемонстрировали атаку на Security Architectural Protocol, отвечающий за соблюдение политик Secure Boot в процессе начальной загрузки:

 

Уязвимые командные оболочки были обнаружены в прошивках UEFI, распространяемых в качестве обновления для Linux-компьютеров Framework. Тестирование с помощью специально созданных скриптов показало, что это не единственный затронутый вендор.

Получив уведомление, в Framework Computer удостоверились в наличии проблемы, определили охват (несколько моделей ноутбуков и десктопов, суммарно около 200 тыс. устройств) и в срочном порядке стали исправлять ситуацию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru