Казахтелеком и Solar Security подписали меморандум о партнерстве

Казахтелеком и Solar Security подписали меморандум о партнерстве

Казахтелеком и Solar Security подписали меморандум о партнерстве

«Казахтелеком» и компания Solar Security подписали меморандум о партнерстве и взаимодействии в области продвижения услуг по кибербезопасности. Партнерство двух компаний  предусматривает создание центра мониторинга и реагирования на кибератаки, что позволит вывести обеспечение безопасности для защиты интернет-соединений и передачи данных на новый уровень.

Подписание меморандума состоялось в рамках конференции SOC Forum Astana, узкопрофессиональной площадки, посвященной вопросам создания и эксплуатации центров мониторинга и реагирования на инциденты. Представители госорганов, банков, коммерческих структур, ИТ-компаний приняли участие в панельной сессии и дискуссиях.

В ходе конференции было объявлено о создании центра для целевого мониторинга и оперативного управления информационной безопасностью, который, согласно данным мировой практики будет способствовать предоставлению сервисов по защите от киберугроз. Стороны также выразили намерение по созданию и развитию соответствующего бизнес-направления, в связи с высоким спросом на данный вид услуг среди крупных компаний в Казахстане и Российской Федерации.

«Большинство компаний и мировых корпораций уделяют информационной безопасности особое внимание и защита данных, как в процессе передачи и обмена, так и при хранении, предотвращение киберугроз, попыток получения информации злоумышленниками становятся одним из приоритетных направлений обеспечения безопасности. Введение в эксплуатацию центра позволит обеспечить мониторинг и оперативное управление информационной безопасностью наших клиентов, поскольку стартовый перечень сервисов включает в себя мониторинг и реагирование на кибератаки, защиту онлайн-сервисов, контроль защищенности и управление и уязвимостями, оповещения о киберугрозах. По мере развития рынка перечень сервисов будет расширяться», - отметил главный технический директор АО «Казахтелеком» Александр Лезговко в ходе подписания меморандума. Он также подчеркнул, что внедрение систем для киберзащиты и создание центра будет произведено на базе существующей инфраструктуры и на основе опыта по внедрению Единого центра управления сетями телекоммуникаций, запущенного в эксплуатацию АО «Казахтелеком» в начале текущего года.

Отметим, что внедрение в Казахстане системы кибербезопасности обусловлено задачами по обеспечению информационной безопасности на всех уровнях, а также защиты неприкосновенности частной жизни граждан при использовании информационно-коммуникационных технологий.

 «Благодаря стратегическому сотрудничеству «Казахтелеком» и Solar Security казахстанские компании  получат возможность использовать передовые сервисы по защите от киберугроз. Кроме того, мы ожидаем, что эти услуги будут очень востребованы в государственном и финансовом секторе, поскольку именно они чаще всего являются объектами кибератак. Накопленный опыт, систематизированные правила и сценарии выявления кибератак, которые Solar Security предоставит в распоряжение «Казахтелекома», позволят выявлять угрозы на раннем этапе и заблаговременно применять меры по защите от нападений в киберпространстве»,- считает генеральный директор компании Solar Security Игорь Ляпунов.

В ходе подписания меморандума стороны обсудили совместные планы и обозначили сроки запуска проекта, согласно предварительной договоренности, внедрение центра планируется до конца текущего года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

TARmageddon в Rust-библиотеке async-tar грозит удалённым выполнением кода

Исследователи в области кибербезопасности раскрыли детали серьёзной уязвимости в популярной библиотеке async-tar для языка Rust и её форках, включая tokio-tar. Брешь получила идентификатор CVE-2025-62518 и 8,1 балла по CVSS — это высокий уровень опасности. Эксперты назвали дыру TARmageddon.

По данным компании Edera, которая обнаружила баг в августе 2025 года, уязвимость может привести к удалённому выполнению кода (RCE), если злоумышленнику удастся перезаписать важные файлы — например, конфигурации или компоненты системы сборки.

Async-tar и её производные библиотеки используются в таких проектах, как testcontainers и wasmCloud. Ошибка связана с тем, как библиотека обрабатывает TAR-архивы с расширенными заголовками PAX и ustar. Из-за неправильного определения границ файлов библиотека может «спутать» данные и воспринять часть содержимого архива как новые файлы.

В итоге атакующий может «встроить» во вложенный TAR дополнительные файлы и заставить библиотеку при распаковке перезаписать легитимные данные — что при определённых условиях позволяет выполнить произвольный код.

Особенно тревожно то, что одна из уязвимых библиотек, tokio-tar, фактически больше не поддерживается. Последнее обновление вышло ещё в июле 2023 года, но она по-прежнему активно скачивается через crates.io.

Патча для неё нет, поэтому пользователям советуют перейти на astral-tokio-tar, где в версии 0.5.6 ошибка уже исправлена.

Как объяснил разработчик Astral Уильям Вудрафф, баг связан с тем, как библиотека интерпретирует размеры файлов. В заголовке ustar размер может быть указан как ноль, тогда как расширенный PAX-заголовок содержит правильное значение. В результате библиотека «пропускает» настоящий файл и начинает читать внутренний архив как новый слой.

Это позволяет злоумышленнику спрятать внутри TAR-файла ещё один TAR, который при распаковке перезапишет нужные файлы. Например, подменить pyproject.toml в Python-пакете на вредоносный и изменить процесс сборки.

Edera отметила, что даже безопасные языки вроде Rust не защищают от логических ошибок.

«Rust действительно снижает риск уязвимостей вроде переполнений буфера, но полностью исключить логические баги невозможно. В данном случае проблема именно в логике обработки данных», — заявили исследователи.

Эксперты советуют разработчикам внимательно проверять используемые библиотеки, обновлять зависимости и не полагаться исключительно на язык как гарантию безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru