Wireless cars hack

Обнаружена возможность беспроводной атаки на автомобили

Исследователи из Университета Южной Каролины обнаружили возможность взломать с помощью радио модуль электронного управления автомобиля (ECU).

Собственно, об уязвимости для взлома некоторых ECU уже было известно из результатов исследования Университетов Вашингтона и Сан Диего, однако  ранее для взлома требовалось проводное подключение к компьютерной системе автомобиля через диагностический порт OBD-II.

Сейчас исследователи обнаружили возможность использовать для взлома беспроводную систему контроля давления в шинах (TPMS). Она используется в автомобиле для получения данных с датчиков давления. Хотя каждый датчик имеет свой идентификационный номер ID, тем не менее исследователям удалось обмануть защиту и подключиться к контрольной системе автомобиля через беспроводное подключение. Пока автомобили с уязвимыми TPMS продаются только в США и, возможно, в Евросоюзе.

С использованием оборудования стоимостью 1,5 тыс. долл. и программ GNU Radio в связке с Universal Software Radio Peripheral (USRP) ученые смогли взломать две различные системы контроля давления в автошинах. По беспроводному соединению удалось зажигать сигнальные лампы на приборной панели автомобиля и даже полностью выводить из строя ECU. В то же время ранее при взломе через диагностический порт была продемонстрирована возможность блокировать двери автомобиля, контролировать температурный режим и выполнять другие действия с приборной доской и оборудованием автомобиля.

Источник: Ars Technica, Ars Technica, CAESS, Marco Gruteser

Аладдин добавила строгую аутентификацию в JaCarta Identity Provider

Компания «Аладдин» выпустила обновленную версию решения JaCarta Identity Provider (JIP), предназначенного для организации единой аутентификации пользователей в корпоративных приложениях и сервисах. Главным изменением стала поддержка механизма строгой аутентификации с использованием цифровых сертификатов, размещённых на USB-токенах и смарт-картах.

Теперь пользователи могут подтверждать свою личность при входе в корпоративные системы не только по стандартным сценариям авторизации, но и с применением аппаратных носителей ключевой информации.

Обновление связано в том числе с требованиями российского законодательства. В компании отмечают, что новый функционал позволяет организациям учитывать положения приказа ФСТЭК России №117, который предусматривает использование механизмов однократного входа (SSO) и строгой аутентификации в государственных информационных системах и на объектах критической информационной инфраструктуры.

JaCarta Identity Provider используется для организации единой точки входа в корпоративные приложения по протоколам SAML и OpenID Connect. После одной успешной аутентификации пользователь получает доступ ко всем подключённым сервисам без необходимости повторного ввода учетных данных.

Помимо поддержки сертификатов, в JIP сохранены и другие способы подтверждения личности. В частности, решение поддерживает аутентификацию по Kerberos-билетам, а также усиленную аутентификацию с использованием одноразовых паролей (OTP) и пуш-уведомлений при работе совместно с сервером JaCarta Authentication Server.

Также в новой версии доступны функции аудита и мониторинга. Система ведёт журнал аутентификаций и действий пользователей и администраторов, что может использоваться для контроля безопасности и расследования инцидентов.

По мере ужесточения требований к защите государственных и корпоративных информационных систем интерес к технологиям многофакторной и сертификатной аутентификации продолжает расти. Особенно это касается организаций, работающих с критически важной инфраструктурой и государственными данными, где компрометация учетных записей остаётся одним из наиболее распространённых сценариев атак.

RSS: Новости на портале Anti-Malware.ru