С 1 января 2016 года закупку импортного софта нужно будет обосновывать

С 1 января 2016 года закупку импортного софта нужно будет обосновывать

Дума приняла в третьем чтении законопроект о преференциях для отечественного софта, внесенный ее комитетом по информполитике во главе с Леонидом Левиным. С 1 января 2016 г. госзаказчик должен будет объяснить свой выбор в пользу иностранного софта, если в специально созданном реестре отечественного программного обеспечения будут российские аналоги. Ограничение коснется только государственных органов.

При внесении документа в Госдуму кроме закупок госведомств он ограничивал еще и закупки госкорпораций. Но в финальную версию закона это требование не вошло. По словам исполнительного директора ассоциации «Отечественный софт» Евгении Василенко, участвовавшей в подготовке законопроекта, Госдума сейчас обсуждает более общий документ о преференциях при закупках для заказчиков из госкорпораций, пишет vedomosti.ru.

Дополнение к закону разработало Минкомсвязи: ведомство выложило на портал общественного обсуждения доработанный проект постановления правительства, запрещающий госзакупки иностранного софта с тремя исключениями. Первое – если в реестре нет программ нужного класса. Второе – программы есть, но не подходят по техническим характеристикам (госзаказчик должен объяснить, по каким именно). И третье – если сведения о таком софте или закупке составляют гостайну. Закон даст постановлению полномочия вести реестр и классифицировать софт: оба документа смогут существовать параллельно.

Часто заказчики предпочитают импортный софт российскому по привычке, а не из-за лучших характеристик, говорит Василенко из «Отечественного софта». Закупку привычных импортных технологий проще согласовать с руководством ведомств, продолжает эксперт. Зачастую заказчикам неизвестны российские аналоги, что Василенко и директор по продажам в России и СНГ компании Parallels Сергей Члек объясняют несопоставимо большими маркетинговыми бюджетами иностранных вендоров.

Сильнее всего новый закон ударит по производителям не критичного для бизнеса софта, уверен вице-президент IT-кластера «Сколково» и бывший гендиректор «SAP СНГ» Игорь Богачев. В пример он приводит офисные пакеты от Microsoft, вместо которых госорганы смогут закупать российские аналоги. А вот уже внедренные программные продукты от Oracle и SAP заменить будет сложно и при их развитии госзаказчики будут обосновывать невозможность закупки альтернативных решений, уверен Богачев. Около 20 крупных иностранных вендоров поставляют свои IT-продукты госсектору, но больше половины закупок в сегменте приходится на Microsoft, Oracle и SAP – их ежегодные продажи в госсекторе измеряются сотнями миллионов долларов, считает председатель Лиги независимых IT-экспертов Сергей Карелов. Если новый закон будет исполняться, три вендора могут потерять от 10 до 30% своих ежегодных продаж в госсекторе, подсчитывает Карелов.

В выигрыше же, по мнению гендиректора группы компаний InfoWatch Натальи Касперской, окажется около 1000 российских разработчиков, среди которых она называет 1С, Dr. Web, Entensys, «Лабораторию Касперского», InfoWatch, «Аскон». Схожий список и у Сергея Калина из «Открытых технологий». Отечественным разработчикам помогает не столько закон, сколько сама дискуссия об импортозамещении, считает гендиректор компании «1С-Битрикс» Сергей Рыжиков. Еще год назад госклиенты редко рассматривали продукты «1С-Битрикса», предпочитая западные аналоги, а теперь «1С-Битрикс» даже открыл отдел по работе с такими клиентами, объясняет он.

По данным Ассоциации электронных торговых площадок (АЭТП), анализирующей закупки, в 2014 г. госорганы закупили IT-решений Microsoft, IBM, Oracle, SAP и Cisco на сумму 1,18 млрд руб. Это на 34% меньше IT-закупок 2013 г., составивших 1,8 млрд руб. Закупки госкорпораций существенно больше: в 2014 г. они приобрели продукции этих IT-вендоров на 17,6 млрд руб., что на 53% больше показателя 2013 г., когда закупки составили 11,5 млрд руб., знают аналитики АЭТП. Но при госзакупках редко прописываются конкретные марки оборудования: чаще всего указаны характеристики. Реальные закупки импорта могут быть примерно в 4 раза больше сумм, предоставленных АЭТП, знают собеседники «Ведомостей» в двух крупных системных интеграторах.

Представители Microsoft отказались от комментариев. Представители SAP, IBM, Oracle на запрос «Ведомостей» не ответили.

Дума приняла в третьем чтении законопроект о преференциях для отечественного софта, внесенный ее комитетом по информполитике во главе с Леонидом Левиным. С 1 января 2016 г. госзаказчик должен будет объяснить свой выбор в пользу иностранного софта, если в специально созданном реестре отечественного программного обеспечения будут российские аналоги. Ограничение коснется только государственных органов." />

Игровую колонку Creative научили взламывать компьютеры по Bluetooth

Оказывается, опасным USB-устройством может стать даже игровая колонка. Исследователь в области информационной безопасности Расмус Муратс обнаружил, что саундбар Creative Sound Blaster Katana V2X можно взломать по Bluetooth без сопряжения, проводов и какого-либо участия владельца с расстояния до 15 метров.

Проблема оказалась сразу в нескольких архитектурных решениях устройства. Через USB колонка требует аутентификацию перед выполнением команд, а вот через Bluetooth Low Energy те же самые команды принимаются без проверки и даже без процедуры сопряжения.

Фактически любой человек в радиусе действия Bluetooth может получить доступ к управлению устройством и загрузке новой прошивки.

Муратс выяснил, что прошивка саундбара не имеет цифровой подписи. Производитель проверяет лишь контрольную сумму файла, которую исследователь без труда пересчитал после внесения изменений. В результате он смог создать собственную прошивку и установить её на устройство по воздуху.

 

После перепрошивки колонка начала представляться компьютеру не только как аудиоустройство, но и как USB-клавиатура. При каждом подключении к десктопу она автоматически вводила заранее заданную команду. В демонстрационном варианте устройство печатало безобидное «echo pwned», однако аналогичным образом можно запускать PowerShell-скрипты или выполнять другие команды на компьютере жертвы.

 

По сути, речь идёт о классической атаке BadUSB, только без необходимости физически подменять устройство. Раньше злоумышленнику нужно было вручить жертве модифицированную флешку или периферию. Теперь достаточно перепрограммировать уже имеющийся у пользователя гаджет через Bluetooth.

Самым неожиданным оказался ответ Creative. По словам исследователя, компания почти два месяца не реагировала на уведомления об уязвимости, а затем заявила, что не считает обнаруженное поведение проблемой безопасности, поскольку оно не представляет киберриска.

Поскольку официальный патч так и не появился, Муратс выпустил собственный инструмент, который отключает опасный Bluetooth-интерфейс в прошивке устройства. Правда, такой способ может нарушить работу мобильного приложения Creative.

Тем временем Bluetooth-модуль саундбара продолжает работать даже в спящем режиме, а штатной возможности полностью отключить его пользователям не предоставили.

RSS: Новости на портале Anti-Malware.ru