eToken пришел в ИСПДн 1 класса

eToken пришел в ИСПДн 1 класса

Компания Aladdin, успешно завершила переоформление сертификата ФСТЭК России на всю линейку электронных ключей eToken. Выполнение новых требований ФСТЭК позволяет использовать eToken для создания информационных систем персональных данных (ИСПДн) до 1 класса включительно.

Защита персональных данных, по-прежнему, остается самой актуальной задачей для большинства крупнейших телекоммуникационных компаний, коммерческих предприятий и государственных учреждений. Согласно новым законодательным требованиям при взаимодействии ИСПДн с сетями общего пользования (Интернет) одним из основных способов защиты персональных данных от несанкционированного доступа является использование смарт-карт. Электронные ключи eToken на сегодняшний день являются единственным на российском рынке сертифицированным средством аутентификации и хранения ключевой информации, рекомендуемым ФСТЭК для использования в информационных системах персональных данных. Переоформленный сертификат ФСТЭК России №1883 подтверждает возможность использования электронных ключей eToken для в ИСПДн до 1 класса включительно.

«Требования по защите персональных данных, предъявляемые к ИСПДн 1 класса, являются самыми строгими. Потеря данных в такой системе может привести к самым серьезным негативным последствиям в масштабах не только организации, но и страны, - комментирует Сергей Ступин, менеджер по продуктам eToken компании Aladdin. – Подтверждение соответствия наших продуктов новым требованиям ФСТЭК позволит нашим заказчикам создавать системы строгой аутентификации пользователей на базе сертифицированных решений eToken во всех классах ИСПДн».

Следующим этапом стало переоформление сертификата ФСТЭК России №1961 на eToken Network Logon, предназначенного для усиления функций безопасности операционных систем Microsoft Windows. Данное решение обеспечивает автоматическую генерацию и хранение в памяти eToken сложных паролей. Это позволяет пользователям полностью отказаться от ручного ввода паролей при входе в компьютер или доступе к многочисленным корпоративным приложениям, что исключает риск их перехвата злоумышленником. Теперь сертифицированная версия eToken Network Logon может использоваться в ИСПДн до 1 класса включительно и для создания автоматизированных систем до класса защищенности 1Г включительно.

В результате проведенного инспекционного контроля расширены возможности сертифицированных решений Aladdin. В список операционных систем, поддерживаемых линейкой eToken и eToken Network Logon, вошли Microsoft Windows 7 и Windows Server 2008 R2. Кроме того, eToken Network Logon теперь поддерживает работу со всеми моделями сертифицированных электронных ключей eToken.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Около 150 тыс. сайтов на 1C-Bitrix остаются уязвимыми к атаке

Очередное сканирование рунета, проведенное CyberOK, выявило около 1 млн активных экземпляров 1C-Bitrix. Примерно 150 тыс. из них выказывают признаки наличия критической уязвимости, пропатченной вендором два года назад.

Речь идет о проблеме BDU:2023-05857, степень опасности которой была оценена в 10 баллов из 10 возможных по шкале CVSS. Уязвимость, привязанная к модулю Конструктора сайтов (landing), представляет собой состояние гонки, которое может возникнуть при работе с общими ресурсами.

Эксплойт проводится без взаимодействия с конечным пользователем, но может потребовать авторизации. Успешная атака позволит выполнять любые системные команды, захватить контроль над узлом 1C-Bitrix и даже проникнуть во внутреннюю сеть.

Уязвимости подвержены все версии landing до 23.800.0 включительно. Патч вышел в сентябре 2023 года в составе сборки 23.850.0; как оказалось, далеко не все удосужились его применить.

В «СайберОК» провели дополнительное исследование и выяснили, что после отключения или удаления landing на хосте могут остаться файлы, способные вызвать ложное срабатывание статического сканера:

  • /bitrix/components/bitrix/landing.site_edit/templates/.default/landing-forms.js
  • /components/bitrix/landing.site_edit/templates/.default/landing-forms.js
  • /bx/components/bitrix/landing.site_edit/templates/.default/landing-forms.js

На самом деле наличие таких следов необязательно означает, что landing уязвим либо активен. Верным признаком потенциальной уязвимости, по словам экспертов, является файл /bitrix/tools/landing/ajax.php и характерные запросы к нему.

Во избежание неприятностей «СайберОК» советует безотлагательно обновить модуль landing до версии 23.850.0 или выше. При отсутствии такой возможности следует принять меры для смягчения угрозы:

  • временно отключить landing и ограничить доступ к административным конечным точкам;
  • ограничить внешний доступ к /bitrix/admin/* и другим административным маршрутам;
  • поискать в логах следы параллельных запросов, необычных цепочек вызовов, неожиданных вызовов системных команд.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru