США и Россия договариваются о кибервойнах

США и Россия договариваются о кибервойнах

...

Россия и ООН приступили к переговорам в сфере обеспечения безопасности в Интернете и ограничения военного использования киберпространства. Москва и Вашингтон пока не могут прийти к консенсусу, однако, по словам осведомленных источников, в последнее время в процессе сближения позиций наметился определенный прогресс благодаря смягчению американской стороны. Раньше, утверждают эксперты, любые инициативы России в вопросах кибербезопасности Соединенные Штаты критиковали и не брали в расчет.

Теперь же страны согласны в главном – мировую гонку вооружений в Сети необходимо обуздать и поставить в определенные рамки.

В последние пару лет интернет-атаки на правительственные и корпоративные системы США участились настолько, что порой их число доходит до нескольких тысяч в день. Хакеры, которых практически невозможно идентифицировать географически, постоянно взламывают мощные компьютеры Пентагона, воруют секретную промышленную информацию и на долгое время блокируют работу порталов государственных министерств и крупных компаний.

Президент Обама приказал провести масштабное исследование электронной безопасности и собирается назначить чиновника, в чью компетенцию будут входить вопросы борьбы с сетевыми нападениями.

В ноябре в Вашингтоне состоялась встреча между экспертами из России и США. Российскую делегацию возглавлял первый заместитель секретаря Совбеза Владислав Шерстюк. По словам участников форума, стороны достигли значительного прогресса, разрушив многие преграды, долгие года мешавшие активизации межгосударственных контактов.

Уже через две недели после переговоров в американской столице в Женеве США объявили о начале сотрудничества с комитетом ООН по разоружению и международной безопасности в вопросах предотвращения войн в киберпространстве.

Российская сторона настаивает на том, что сетевые угрозы можно предотвращать лишь на основе четких договоренностей, подобных документам в сфере нераспространения ядерного, химического и биологического оружия. Американцы долгое время полагали, что невозможно провести черту между коммерческим и военным использованием компьютерных технологий, а потому любые документы будут бессмысленны и априори неисполнимы.

Однако киберпреступность превратилась в слишком серьезную проблему, которую просто невозможно не замечать, констатируют эксперты.

Напомним, в марте этого года компьютерные эксперты разоблачили целую группу китайских хакеров, которые заразили вирусами стратегические объекты в 103 странах.

Источник 

В Google Chrome усложнили кражу cookie — новая защита от угона сессий

Google перевела функцию Device Bound Session Credentials (DBSC) в общую доступность для пользователей Chrome на Windows. Теперь эта защита работает в Chrome 146 и должна заметно осложнить жизнь тем, кто крадёт сессионные cookies, чтобы потом входить в чужие аккаунты без пароля.

Принцип работы DBSC кроется в том, что браузер не просто хранит cookie, а криптографически привязывает сессию к конкретному устройству.

Даже если зловред украдёт cookie из браузера, использовать их на другой машине будет уже гораздо труднее — по сути, они быстро потеряют ценность для атакующего.

Особенно актуально это на фоне популярности так называемых инфостилеров. Такие вредоносные программы собирают с заражённых устройств всё подряд: пароли, данные автозаполнения, токены и, конечно, cookie. Этого бывает достаточно, чтобы злоумышленник зашёл в учётную запись жертвы, даже не зная её пароль. Потом такие данные нередко перепродают другим участникам киберпреступного рынка.

 

DBSC должна ломать именно такой сценарий. На Windows технология опирается на Trusted Platform Module, а на macOS — на Secure Enclave. С их помощью создаётся уникальная пара ключей, причём закрытый ключ не покидает устройство. Когда сайту нужно выдать новую короткоживущую cookie, Chrome должен доказать, что у него есть нужный закрытый ключ. Если ключ не на том устройстве, схема просто не срабатывает.

При этом Google подчёркивает, что технология задумана с упором на конфиденциальность. По данным компании, DBSC не должна превращаться в новый механизм слежки: сайт получает только тот минимум данных, который нужен для подтверждения владения ключом, без передачи постоянных идентификаторов устройства или дополнительных данных аттестации.

Есть и важная оговорка: если устройство не поддерживает безопасное хранение ключей, Chrome не ломает аутентификацию и просто откатывается к обычной схеме работы. То есть пользователи не должны столкнуться с внезапными сбоями входа только потому, что их железо не подходит под новую модель защиты.

Пока публичный запуск ограничен Windows-пользователями Chrome 146, но Google уже подтвердила, что поддержку macOS добавят в одном из следующих релизов. Компания также заявила, что после начала внедрения DBSC уже заметила заметное снижение случаев кражи сессий.

RSS: Новости на портале Anti-Malware.ru