IBM расширяет присутствие в сфере мобильной безопасности

IBM расширяет присутствие в сфере мобильной безопасности

IBM расширяет присутствие в сфере мобильной безопасности

IBM объявила о расширении глобального присутствия компании в сфере решений мобильной безопасности как сервиса на базе облачной технологии IBM Cloud. Благодаря новым решениям IBM MaaS360, установленным в глобальных облачных ЦОДах в Европе, Азии, Северной и Южной Америке, IBM поможет заказчикам использовать локальные стандарты защиты данных в мобильном бизнесе.

IBM будет также предоставлять консалтинговые услуги по вопросам сохранения конфиденциальности данных, мобильной стратегии, дизайна и развертывания по мере того, как заказчики будут выводить свои мобильные стратегии на глобальный уровень. 

Благодаря постоянному расширению облачной платформы IBM Cloud, которая на сегодня охватывает 47 дата-центров в 26 странах, MaaS360 обеспечивает более высокий уровень гибкости при учете локальных запросов заказчиков в области защиты информации. Сервис в настоящее время функционирует в Северной Америке, Германии и Сингапуре, однако компания планирует запустить его также во Франции и Индии, а через два года – еще в восьми странах. MaaS360 упрощает процесс управления мобильными устройствами, поскольку предлагает необходимые инструменты для их мониторинга и контроля. Новые облачные сервисы мобильной безопасности позволят предприятиям соблюдать локальные информационные потребности по мере того, как они внедряют мобильные устройства и политику управления данными на глобальном уровне через IBM Cloud. 

Внедрение мобильных технологий активно развивается, и, как ожидается, число мобильных устройств в скором времени может превысить численность населения Земли. Поэтому регулирование и требования по сбору и обработке информации лишь дополнительно усложняют бизнес-сценарии. Например, правила обработки мобильных данных варьируются в зависимости от страны и региона. Иногда это усложняет процесс перемещения корпоративной информации через государственные границы, в том числе обработку персональных данных для удаленного доступа к ним и их хранения. В качестве недавнего примера можно привести новое Общее положение по защите данных (General Data Protection Regulation, GDPR), принятое Европейским союзом, которое, как ожидается, вступит в силу в мае 2018 года.  

«Благодаря расширению наших возможностей в сфере безопасности и управления мобильными устройствами в IBM Cloud, мы создали мощную платформу для глобальных заказчиков, которая охватывает мобильные технологии на локальном и глобальном уровнях, – сказал Джим Бреннан, директор по стратегии и управлению предложениями по решениям для конечных станций подразделения IBM Security. – MaaS360 контролирует свыше 5 млн устройств, принадлежащих более 10 тысяч заказчиков, и подходит для организаций любого уровня. Теперь компании смогут повысить гибкость мобильных решений для сотрудников».

Защита корпоративных данных в мобильном мире

Исследование IDC показало, что 57% организаций уже испытали проблемы с безопасностью и совместимостью, связанные с развертыванием мобильных систем. Поскольку сфера защиты конфиденциальных данных постоянно меняется, и многие организации не имеют четкого плана в вопросах мобильной безопасности, текущие решения часто кажутся неполными и разрозненными. 

IBM будет, в частности, предоставлять консультации по упомянутой выше политике GDPR, что поможет заказчикам оценить все аспекты защиты данных на предприятии с учетом новых нормативных требований. 

IBM также объявила о создании новых сервисов, которые помогут внедрять свои программы мобильности, в том числе Mobile Security and Productivity Workshops, Mobility Success Services, Health Check Services и Mobility Training Workshops. В рамках этих услуг эксперты IBM по мобильным технологиям проведут полную оценку технологической среды заказчика для выработки стратегии корпоративной мобильности. Кроме того, с помощью IBM MaaS360 Quick Start Services организации также смогут на основе передовой практики оперативно развернуть программы управления мобильностью. 

Платформа MaaS360 теперь доступна на четырех новых уровнях и обеспечивает более тесную взаимосвязь с современными программами мобильной безопасности. Платформа предоставляет базовые инструменты для тех предприятий, которым необходимо стартовое решение, а для больших корпораций позволяет добавлять тысячи пользователей, осуществлять комплексный анализ и предотвращение угроз. 

IBM также представила новый способ управления корпоративными идентификаторами во время работы пользователей с облачными приложениями на мобильных устройствах с помощью MaaS360. Благодаря интеграции с IBM Cloud Security Enforcer, предприятия теперь могут отслеживать случаи использования несогласованных корпоративных приложений на мобильных устройствах. Кроме того, будут проводиться дополнительные проверки безопасности, чтобы определить уровень целостности и безопасности тех приложений, которые используют сотрудники, опираясь на текущие исследования глобального подразделения IBM X-Force. 

В Smart Slider 3 для WordPress нашли опасную брешь с риском захвата сайта

В плагине Smart Slider 3 для WordPress, который используется более чем на 800 тысячах сайтов, обнаружили неприятную уязвимость. Проблема позволяет аутентифицированному пользователю с минимальными правами — например, обычному подписчику — получить доступ к произвольным файлам на сервере.

Речь идёт об уязвимости CVE-2026-3098, которая затрагивает все версии Smart Slider 3 до 3.5.1.33 включительно. Исследователь Дмитрий Игнатьев сообщил о проблеме, после чего её подтвердили специалисты компании Defiant.

На первый взгляд уязвимость выглядит не самой страшной: для её эксплуатации нужна аутентификация. Поэтому ей присвоили средний уровень опасности. Но на практике всё не так безобидно. Если сайт поддерживает регистрацию, подписки или личные кабинеты, то даже пользователь с базовым доступом потенциально может добраться до конфиденциальных данных.

Главная опасность в том, что через эту брешь можно читать произвольные файлы сервера и добавлять их в экспортный архив. Под ударом оказывается, например, файл wp-config.php — один из самых важных для WordPress. В нём хранятся учётные данные базы данных, криптографические ключи, а это уже вполне может открыть дорогу к краже данных и даже к полному захвату сайта.

В AJAX-действиях экспорта у плагина не хватало проверок прав доступа. Иными словами, функция, которая должна была быть доступна далеко не всем, в уязвимых версиях могла вызываться любым пользователем. Дополнительной защиты nonce здесь оказалось недостаточно, потому что получить его может и обычный вошедший в систему юзер.

Патч вышел 24 марта вместе с версией Smart Slider 3 3.5.1.34. Но есть нюанс: несмотря на выход обновления, проблема всё ещё остаётся массовой. По статистике WordPress.org, за последнюю неделю плагин скачали более 303 тысяч раз, однако исследователи полагают, что как минимум 500 тысяч сайтов до сих пор работают на уязвимых версиях.

На момент публикации данных об активной эксплуатации этой уязвимости ещё не было. Но в таких случаях окно спокойствия обычно бывает недолгим: как только информация о баге становится публичной, злоумышленники начинают быстро проверять, какие сайты не успели обновиться.

Так что владельцам сайтов на WordPress, использующим Smart Slider 3, тянуть тут явно не стоит. Если плагин ещё не обновлён до версии 3.5.1.34, лучше сделать это как можно быстрее.

RSS: Новости на портале Anti-Malware.ru