Эксперты по кибербезопасности объединяют усилия для защиты современных городов

Эксперты по ИБ объединяют усилия для защиты современных городов

Ведущие исследователи и компании, работающие в сфере IT-безопасности, среди которых «Лаборатория Касперского», IOActive, Bastille и Cloud Security Alliance, объединяют свои усилия и начинают обмениваться экспертными знаниями в рамках международной некоммерческой инициативы Securing Smart Cities, призванной решить проблемы информационной безопасности современных городов.

Проект объединит организации, правительства, СМИ, некоммерческие компании и отдельных экспертов, занимающихся разработкой, совершенствованием и продвижением безопасных технологий для городского пользования.

Концепция «умного города» в настоящее время широко обсуждается, и масса организаций работает над созданием особых технологий, которые позволят сделать город энергоэффективным, комфортным, экологичным и физически безопасным. При этом вопросы информационной безопасности таких «умных городов» остаются на втором плане, несмотря на то, что чем больше высоких технологий в городском пространстве, тем выше риск их использования для реализации разнообразных сценариев кибератаках. Если не подумать о защите заблаговременно, то впоследствии решать возможные проблемы будет гораздо сложнее и затратнее, а город при этом может стать открытым для киберпреступников.

Участники проекта Securing Smart Cities будут работать над предотвращением подобных проблем посредством взаимодействия друг с другом и обмена идеями и методами. Также они собираются информировать планировщиков городских пространств и поставщиков технологий о преимуществах внедрения защитных механизмов на первых этапах разработки. Кроме того, инициатива Securing Smart Cities будет способствовать выработке стандартов и методик совершенствования городских высокотехнологичных систем. Наконец, проект вовлечет городские власти, которые смогут работать над решением проблем кибербезопасности населенных пунктов совместно с экспертным сообществом.

«Информационная безопасность современного «умного города» – это не тот вопрос, который можно решить лишь собственными силами. Сам феномен предполагает использование множества разных технологий, взаимодействующих между собой такими разными способами, что единственной возможностью предвидеть и предотвратить потенциальные проблемы с безопасностью является сотрудничество с экспертами по всему миру. И именно для этого нужен проект Securing Smart Cities», – рассказывает Цезарь Серрудо (Cesar Cerrudo), технический директор IOActive и член правления Securing Smart Cities.

«Любой «умный город» предоставляет впечатляющие возможности для роста, стабильности и социального благополучия. Однако это тот случай, когда недостаточно быть только умным, город должен быть еще и безопасным. Высокие технологии и реалии из Интернета вещей в городской инфраструктуре способствуют появлению рисков, которые нельзя игнорировать, поскольку они напрямую влияют на защищенность горожан. Мы хотим сотрудничать со строителями и планировщиками городских пространств для того, чтобы они понимали всю опасность киберугроз и знали, как противостоять им», – поясняет Крис Роуланд (Chris Rouland), основатель и генеральный директор Bastille, член правления Securing Smart Cities.

«Инициатива Securing Smart Cities должна помочь решать проблемы кибербезопасности на каждой стадии построения «умного города»: от планирования и проектирования до внедрения высоких технологий в городскую инфраструктуру. Мы призываем городские власти, производителей оборудования и программного обеспечения и всех экспертов в области кибербезопасности присоединиться к этой программе», – отметил Патрик Нильсен (Patrick Nielsen), ведущий исследователь «Лаборатории Касперского» и член правления Securing Smart Cities.

CodeScoring запустила собственное хранилище программных артефактов Save

Компания CodeScoring представила собственное хранилище артефактов CodeScoring.Save. Решение предназначено для хранения и распространения пакетов, библиотек, контейнерных образов и других компонентов, используемых в разработке ПО.

Save ориентировано на корпоративный сегмент и компании любого масштаба, которым необходим предсказуемый и отказоустойчивый репозиторий артефактов.

Об этом Anti-Malware рассказал руководитель разработки продуктов CodeScoring Дмитрий Ключников на конференции CodeScoring Masters. По его словам, разработка Save велась на языке Go с прицелом на современные Kubernetes-среды и стандарты безопасной разработки.

«Мы привлекли к тестированию доверенных партнёров и заказчиков, готовых проверять решение на практике с самых ранних этапов. Их регулярная обратная связь помогает нам калибровать архитектуру и функциональность Save под реальные рыночные требования», — рассказал Дмитрий Ключников.

Хранилище артефактов используется разработчиками как централизованная точка для получения, хранения и распространения компонентов ПО. В эту категорию входят, например, Sonatype Nexus Repository, JFrog Artifactory и Harbor. При этом Save поставляется с готовым инструментом автоматической миграции с открытых репозиториев.

CodeScoring.Save рассчитано одновременно на размещение собственных артефактов и работу с внешними репозиториями через прокси. В продукте заявлена поддержка Maven, npm, NuGet, PyPI, Go Modules, Docker/OCI, DEB, RPM и RAW-файлов.

Save разработано на Go, разворачивается в Kubernetes и поставляется через Helm. В систему встроены ролевая модель, отдельные аккаунты для автоматизированных систем, аудит систем, аудит действий пользователей и API. Вычислительная часть приложения отделена от слоя хранения, что позволяет масштабировать их независимо.

Одной из особенностей нового продукта разработчики называют встроенную работу с безопасностью артефактов. Безопасность заложена в архитектурную основу продукта: интеграция с CodeScoring.OSA позволяет проверять компоненты с использованием данных платформы CodeScoring. Таким образом, базовую информацию о найденных проблемах можно будет получать непосредственно в хранилище.

При этом CodeScoring не собирается привязывать новое хранилище к покупке основной платформы.

«Это абсолютно отделяемое решение. Оно может продаваться вместе с CodeScoring, а может продаваться отдельно», — подчеркнул Дмитрий Ключников.

Продукт поставляется как самостоятельное локальное решение для развёртывания в инфраструктуре заказчика. Ключевые корпоративные возможности включены в базовую функциональность продукта. Запуск собственного репозитория усиливает возможности всей платформы безопасной разработки CodeScoring.

Сейчас OSA Proxy и Save решают разные задачи. OSA Proxy проверяет пакеты и манифесты, которые разработчики получают из внешних репозиториев, по заданным политикам безопасности. Save отвечает прежде всего за хранение и распространение самих артефактов.

Тесная интеграция с модулем OSA обеспечивает соблюдение политик безопасности и блокировку опасных компонентов непосредственно на уровне репозитория.

«Интеграция модулей позволит выстроить бесшовный контроль: Save становится единой доверенной точкой входа, предотвращая попадание вредоносных пакетов в контур разработки», — рассказал Ключников.

По его словам, наличие собственного хранилища позволяет разработчикам CodeScoring не зависеть от набора данных и возможностей интеграции, которые предоставляют сторонние системы управления репозиториями.

Ещё одним направлением развития продукта станет работа с моделями искусственного интеллекта как с отдельным типом артефактов.

На первом этапе речь идёт о хранении и распространении моделей. Среди экосистем, поддержку которых рассматривают разработчики, Дмитрий Ключников назвал Hugging Face.

«В первую очередь мы рассматриваем базовый функционал — именно хранение и дистрибуцию моделей», — пояснил он.

Более сложные возможности, в том числе инфраструктура для обучения моделей, пока находятся на стадии изучения спроса.

CodeScoring также планирует сертифицировать Save с учётом российских требований безопасной разработки.

Параллельно разработчики ориентируются и на зарубежные практики, связанные с подтверждением происхождения и целостности программных артефактов.

Таким образом, после запуска Save линейка CodeScoring выйдет за пределы анализа и проверки сторонних компонентов: компания добавляет собственную инфраструктуру для их хранения и распространения.

RSS: Новости на портале Anti-Malware.ru