Хакер привезет на конкурс пару десятков найденных дыр

Хакер привезет на конкурс пару десятков найденных дыр

Известный специалист по поиску уязвимостей Чарли Миллер (Charlie Miller) едет на конференцию CanSecWest с двумя десятками уязвимостей нулевого дня в кармане. Он собирается рассказать участникам форума о том, как сумел обнаружить эти "дыры", сообщает H-online.



Все эти уязвимости находятся в закрытом коде продуктов Apple (в Mac OS X присутствуют также компоненты с открытым кодом вроде браузерного движка WebKit и закрытый код сторонних разработчиков вроде Flash). Миллер обнаруживает уязвимости путём "фаззинга" — "скармливания" программам некорректные входные данные.

Из недавних Twitter-сообщений Миллера можно сделать вывод, что для некоторых из этих "дыр" Apple уже успела выпустить "заплатки", однако количество устранённых уязвимостей очень мало. Также известно, что речь идёт о четырёх продуктах Apple, однако они не называются. Надо полагать, что в число этих продуктов входит сама система Mac OS X и браузер Safari.

В рамках CanSecWest пройдёт очередной конкурс хакеров Pwn2Own, в котором Миллер опять примет участие ("Вебпланета" знакомила своих читателей с успехами Чарли Миллера в прошлом и позапрошлом конкурсах). Почти наверняка хакер выберет своей целью Safari, так что такой солидный запас уязвимостей ему очень пригодится, пишет Вебпланета.

По мнению Миллера, в Mac OS X очень много "дыр", просто ими пока не особо пользуются. При этом в Apple довольно расслабленно относятся к вопросам безопасности, говорит он.

"Mac OS X — это как жизнь в деревне на ферме без замков, а Windows — это жизнь в доме с решётками на окнах в опасном районе города", — считает Миллер.

Отметим, что, несмотря на "расслабленность", Apple в преддверии Pwn2Own поторопилась заделать 16 уязвимостей в своём браузере. Помогут ли Safari эти меры выстоять перед натиском Миллера и других участников состязаний, мы узнаем уже через несколько дней.

Источник 

ФСТЭК обновила правила аттестации защищённых информационных систем

ФСТЭК России скорректировала порядок аттестации объектов информатизации, на которых обрабатывается информация ограниченного доступа, не содержащая государственную тайну. Изменения внесены в действующий приказ № 77 и затрагивают сразу несколько этапов проверки защищённости.

Регулятор объяснял необходимость обновления документа тем, что его нужно привести в соответствие с новыми требованиями к защите государственных информационных систем и других информационных систем госорганов, утверждёнными приказом ФСТЭК № 117 от 11 апреля 2025 года.

Кроме того, при подготовке изменений учитывался опыт применения действующего порядка аттестации, который действует с 2021 года.

В новой редакции приказа уточняются требования к проведению аттестационных испытаний — то есть проверок, которые подтверждают соответствие объекта установленным требованиям безопасности.

Изменения также коснулись периодического контроля уже аттестованных объектов. ФСТЭК конкретизировала, какие мероприятия должны проводиться для проверки уровня защищённости информации после получения аттестата.

Ещё одно нововведение касается оформления результатов проверок. Обновлены требования к содержанию отчётов и протоколов, составляемых по итогам контроля защищённости.

По сути, документ не меняет саму идеологию аттестации, но делает её более формализованной и приводит действующий порядок в соответствие с обновлённой нормативной базой.

Для организаций, которым необходимо проходить аттестацию информационных систем, это означает, что при подготовке к проверкам и последующему контролю придётся ориентироваться уже на новые требования ФСТЭК.

RSS: Новости на портале Anti-Malware.ru