Huawei опубликовала официальный доклад о кибербезопасности за 2016 год

Huawei опубликовала официальный доклад о кибербезопасности за 2016 год

Huawei опубликовала официальный доклад о кибербезопасности за 2016 год

Компания Huawei опубликовала официальный доклад о кибербезопасности за 2016 год «Проблемы международной информационной безопасности: настало время для реального прогресса в преодолении рисков цепи поставок».

В докладе обсуждаются меры обеспечения безопасности международной цепи поставок, приводятся практические методы, применяемые специалистами по поставкам и органами стандартизации, а также компанией Huawei. Кроме того, в документе содержится призыв к активизации усилий для совместного решения этой проблемы.

Развитие сетевых технологий способствовало социальному прогрессу. Открытые сети стимулируют передачу и обмен информацией, обеспечивая больше возможностей для инноваций, снижая затраты на внедрение новых разработок, а также способствуя благополучию и росту благосостояния и в мире. Киберпространство постепенно становится «нервной системой» общества. Устойчивая и безопасная глобальная цепь поставок создаст условия для стабильного развития отрасли ИКТ и использования киберпространства для экономических преобразований и улучшения качества жизни. Задача управления рисками системы снабжения заключается не только в доставке продуктов и предоставлении услуг в соответствии с условиями и сроками контракта, но также, с точки зрения жизненного цикла продукта, в сведении к минимуму риска ущерба от действий злоумышленников, подделки продукта или его компонентов, а также использования его в незаконных целях.

В официальном докладе компания Huawei делится своим практическим опытом применения собственной системы всестороннего взаимодействия с поставщиками, отвечающую стандартам ISO 28000, которая позволяет идентифицировать и минимизировать риски в области безопасности во время всего процесса от поступления материалов до доставки продукции клиенту. Выбор и оценку компания Huawei проводит по системам, процессам и продуктам поставщиков, выбирая тех, чьи продукты и услуги соответствуют высоким стандартам качества и безопасности. Huawei непрерывно контролирует и регулярно оценивает выполнение поставщиками обязательств по поставкам, проверяет целостность компонентов сторонних производителей на всех этапах — поступлении материалов, производства и поставки. Huawei ведет учет результатов и эффективности на протяжении всего процесса с использованием системы визуального отслеживания.

В предисловии к официальному докладу заместитель председателя правления и председатель глобального комитета по кибербезопасности и защите персональных данных компании Huawei Кен Ху (Ken Hu) отметил: «Несмотря на то, что до сих пор нет однозначного ответа и решения проблемы информационной безопасности, все же существуют меры, которые могут предпринять отдельные организации и мировое сообщество в целом, чтобы добиться очевидного прогресса в вопросах кибербезопасности. Меры включают в том числе и организацию сотрудничества, направленного на достижение договоренностей в отношении принципов, законов, стандартов, практик, норм поведения и протоколов. Все участники должны признать, что доверие необходимо заслужить и непрерывно подтверждать. Huawei приложит все усилия, чтобы поддержать это взаимодействие».

Генеральный секретарь компании Commonwealth Telecommunications Organization, входящей в Международный союз электросвязи, Шола Тейлор (Shola Taylor) заявил: «Кибербезопасность и конфиденциальность данных является растущей проблемой для всех организаций и следует отдать должное компании Huawei за ее работу по повышению безопасности цепи поставок. Важной частью данного процесса является помощь другим компаниям, а также минимизация рисков цепи поставок путем определения стандартов и открытой совместной работы. Компания Commonwealth Telecommunications Organization приветствует усилия Huawei в этой области».

Президент и генеральный директор Open Group Стив Нанн (Steve Nunn) заявил: «Наличие международного стандарта, такого как Open Trusted Technology Provider Standard (O-TTPS), недавно утвержденного Международной организацией по стандартизации под номером ISO/IEC 20243, имеет решающее значение для снижения риска порчи и фальсификации продукции, особенно в сочетании с лежащей в основе этого программой аккредитации. Публикация компанией Huawei этого официального доклада иллюстрирует важность создания и неуклонного следования наилучшей практике в целях решения проблем информационной безопасности и безопасности цепи поставок на протяжении жизненного цикла продукта».

Вице-президент EastWest Institute по глобальным продажам Брюс Макконнелл (Bruce McConnell) поделился: «Это практическое руководство минимизирует риски в цепи поставок, недооцененные в аспекте управления информационной безопасностью. В докладе собрана важная информация, обобщающая огромный опыт, с ссылками на международные стандарты и примерами из передовой практики».

Директор по кибербезопасности Huawei в США, автор официального доклада Энди Парди (Andy Purdy) отметил: «Риск цепи снабжения занимает важное место среди рисков информационной безопасности, которые организация должна понимать и управлять ими для того, чтобы сохранять конкурентоспособность. Задача поставщика заключается не только в доставке продуктов и предоставлении услуг в соответствии с условиями и сроками контракта, но также, с точки зрения жизненного цикла продукта, в сведении к минимуму рисков. Мы должны опираться на результаты работы, целью которой было повышение осведомленности о риске цепи поставок и методах их устранения, и объединить усилия для достижения успеха».

С 2012 по 2014 год Huawei опубликовала подряд три официальных доклада, отражающих точку зрения компании Huawei в отношении информационной безопасности, преимущества комплексной системы обеспечения кибербезопасности компании Huawei, а также содержащих предложения, которые следует принять во внимание при оценке кибербезопасности технологий, предлагаемых поставщиками.

70% мобильных игр небезопасны: эксперты нашли сотни уязвимостей

Казалось бы, что может быть безобиднее мобильных игр? Пару уровней в дороге, быстрый матч перед сном — и никаких рисков. Но на практике всё не так радужно. По данным AppSec Solutions, семь из десяти игровых приложений для смартфонов содержат уязвимости, а каждая седьмая из них может быть потенциально опасной.

Специалисты компании проанализировали около 50 популярных мобильных игр с помощью инструмента AppSec.Sting и обнаружили порядка 700 уязвимостей. Из них 90 получили высокий или критический уровень опасности.

Самые тревожные находки — это банальные, но оттого не менее опасные ошибки. Так, в 12 приложениях пароли и токены хранились прямо в исходном коде, фактически в открытом виде. Для злоумышленников это настоящий подарок — такие данные легко извлекаются и могут использоваться для взлома.

Ещё 13 игр не имели проверки целостности, что позволяет без особых усилий модифицировать сборку и менять логику приложения.

«Это серьёзно упрощает вмешательство в работу игры — от читов до более опасных сценариев», — пояснил руководитель отдела анализа защищённости AppSec.Sting компании AppSec Solutions Никита Пинаев.

Эксперт выделил три ключевые проблемы, которые встречаются в мобильных играх особенно часто.

Во многих играх критически важные механики — расчёт наград, прогресса и внутриигровых ресурсов — реализованы на стороне клиента. Без полноценной серверной проверки это открывает дорогу к подмене данных, повторному воспроизведению запросов и манипуляциям с игровой экономикой. Итог — читы, перекос баланса, падение честности и доверия игроков.

Небезопасное хранение данных и слабая защита сетевого взаимодействия. Конфиденциальная информация нередко хранится локально без шифрования и контроля целостности. К этому добавляются проблемы с сетевой защитой — отсутствие проверок подлинности запросов и защиты от повторного воспроизведения. Всё это создаёт условия для утечек данных и автоматизации мошеннических сценариев.

Многие приложения поставляются без обфускации кода и базовых механизмов защиты. В результате бизнес-логика легко анализируется, конфиденциальные параметры извлекаются, а модифицированные клиенты распространяются быстрее, чем разработчики успевают реагировать.

На первый взгляд проблемы выглядят «внутриигровыми», но на деле они оборачиваются вполне реальными рисками — финансовыми потерями, ростом мошенничества и репутационными издержками. И страдают от этого не только студии, но и обычные пользователи.

Эксперты AppSec Solutions напоминают простые, но эффективные правила цифровой гигиены:

  1. Скачивайте игры только из официальных магазинов.
    Сторонние источники — главный канал распространения модифицированных и вредоносных версий.
  2. Осторожнее с модами и «взломами».
    Читы — это не только риск бана, но и реальная угроза утечки данных или заражения устройства.
  3. Следите за разрешениями.
    Давайте игре только то, что действительно нужно для работы, и периодически пересматривайте доступы.
  4. Обновляйте приложения и ОС.
    Апдейты часто закрывают уязвимости, о которых вы даже не подозреваете.
  5. Используйте уникальные пароли.
    Для игровых аккаунтов — свои учётные данные и, по возможности, дополнительные механизмы защиты.

Мобильные игры давно перестали быть просто развлечением — вокруг них крутятся деньги, данные и целые цифровые экосистемы. А значит, относиться к их безопасности стоит не менее серьёзно, чем к банковским приложениям.

RSS: Новости на портале Anti-Malware.ru