В мобильных ICS-приложениях обнаружено множество уязвимостей

В мобильных ICS-приложениях обнаружено множество уязвимостей

В мобильных ICS-приложениях обнаружено множество уязвимостей

Исследователи IOActive и Embedi обнаружили 147 уязвимостей в 34 мобильных приложениях, используемых в тандеме с системами SCADA. По мнению исследователей, использовав эти бреши, злоумышленник может поставить под угрозу промышленную инфраструктуру. 34 протестированных приложения были случайным образом выбраны из Google Play Store.

«Подготовленный нами отчет подтверждает тот факт, что мобильные приложения становятся все более уязвимыми, что может иметь ужасные последствия для систем SCADA, которые используют автоматизированные системы управления. Ключевым выводом для разработчиков является то, что безопасность должна обеспечиваться с самого начала — это экономит время, деньги и в конечном итоге помогает защитить репутацию бренда», — сказал Джейсон Ларсен, консультант по вопросам безопасности в IOActive.

Подобные исследования проводились еще в 2015 на Black Hat, тогда было найдено в общей сложности 50 брешей безопасности в 20 мобильных приложениях. В 2017 году уже было найдено 147 уязвимостей в 34 приложениях, что ошеломило экспертов. То есть среднее число уязвимостей увеличилось на 1,6 для каждого приложения.

«При использовании мобильных приложений для взаимодействия с системами SCADA нужно особое внимание уделять безопасности, так как бреши позволяют злоумышленникам получить доступ. Исследования доказывают, что зачастую такие мобильные приложения подвержены широкому спектру проблем безопасности», — утверждает Леон Жураник, технический директор DefenseCode.

Опубликованный экспертами отчет показал, что в первую пятерку недостатков безопасности вошли:

  • Неправильный код (94% приложений).
  • Небезопасная авторизация (59% приложений).
  • Обратная разработка (реверс-инжиниринг; англ. reverse engineering) (53% приложений).
  • Небезопасное хранение данных (47% приложений).
  • Ненадежная коммуникация (38% приложений).

ИИ и облака: ФСТЭК переписывает правила защиты персональных данных

ФСТЭК России решила отправить правила защиты персональных данных из 2013 года на заслуженную пенсию. Ведомство опубликовало проект нового приказа, который заново определяет состав организационных и технических мер безопасности при обработке ПДн в информационных системах.

Документ должен вступить в силу 1 сентября 2026 года и заменить приказ № 21, принятый более 13 лет назад. За это время технологии успели заметно убежать вперёд, поэтому старому набору требований готовят масштабное обновление.

В проекте появились отдельные меры по защите информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений.

Не забыли также про мобильные устройства и удалённый доступ пользователей к информационным системам. Словом, ФСТЭК наконец собрала в одном документе всё то, чего в цифровой реальности 2013 года либо не было, либо почти не замечали.

Особые требования предусмотрены для информационных систем персональных данных, которые одновременно относятся к значимым объектам критической информационной инфраструктуры.

Операторов таких систем хотят обязать непрерывно взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Предусмотрен и запасной план на случай, если технологии снова окажутся быстрее регулятора. При появлении новых решений и дополнительных угроз, для которых готовых мер защиты ещё нет, операторам придётся самостоятельно разрабатывать компенсирующие меры.

Пока документ остаётся проектом и может измениться. Общественное обсуждение продлится до 8 августа. Ознакомиться с ним можно на федеральном портале проектов нормативных правовых актов.

RSS: Новости на портале Anti-Malware.ru