Google объявил об уязвимости Microsoft Edge еще до выхода патча

Google объявил об уязвимости Microsoft Edge еще до выхода патча

Google объявил об уязвимости Microsoft Edge еще до выхода патча

На этой неделе Google раскрыл информацию об уязвимости нового продукта одного из своих главных конкурентов — Microsoft. Публикация появилась в сети еще до официального релиза нового патча.

Как отмечает Neowin, сотрудники Google обнаружили уязвимость Microsoft Edge еще в ноябре прошлого года и предоставили компании 90 дней для исправления ошибки. После этого у них было еще 14 дополнительных дней, но Microsoft не уложились в положенный срок, так как уязвимость оказалась более серьезной, чем предполагалось в начале. Дата исправления до сих пор неизвестна. 

В рамках проекта Project Zero Google поручает инженерам искать недостатки в программных продуктах, разработанных как самой Google, так и компаниями-конкурентами. Еще в 2016 году сотрудники проекта обнаружили серьезную уязвимость в Windows 10 и сообщили об “ужасной уязвимости” Windows в 2017 году.

Публичное раскрытие недостатков безопасности может нанести Microsoft серьезный ущерб. Сама компания не поддерживает жесткую политику Google в отношении раскрытия уязвимостей. Иногда Google делает исключение, давая компаниям дополнительное время для исправления, а иногда может опубликовать данные задолго до истечения положенных 90 дней. Так, Google публично объявил об ошибке Windows в 2016 году всего через 10 дней после того, как сообщил об этом Microsoft.

Два больших исключения из правил раскрытия информации Google — это недавние ошибки Meltdown и Spectre. Инженеры Google обнаружили недостатки процессоров и дали создателям полгода на их устранение.

Пока Google пытается навязать отрасли агрессивную политику публичного раскрытия, а Microsoft сопротивляется. Этот последний эпизод не так критичен, как некоторые из прошлых раскрытий, но он, скорее всего, возобновит дискуссию о том, имеет ли право Google создавать политику публичных заявлений о недостатках безопасности в работе конкурентов.

Напомним, что в октябре независимым экспертом были обнаружены три серьезных уязвимости в баг-трекере Google.

ИИ и облака: ФСТЭК переписывает правила защиты персональных данных

ФСТЭК России решила отправить правила защиты персональных данных из 2013 года на заслуженную пенсию. Ведомство опубликовало проект нового приказа, который заново определяет состав организационных и технических мер безопасности при обработке ПДн в информационных системах.

Документ должен вступить в силу 1 сентября 2026 года и заменить приказ № 21, принятый более 13 лет назад. За это время технологии успели заметно убежать вперёд, поэтому старому набору требований готовят масштабное обновление.

В проекте появились отдельные меры по защите информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений.

Не забыли также про мобильные устройства и удалённый доступ пользователей к информационным системам. Словом, ФСТЭК наконец собрала в одном документе всё то, чего в цифровой реальности 2013 года либо не было, либо почти не замечали.

Особые требования предусмотрены для информационных систем персональных данных, которые одновременно относятся к значимым объектам критической информационной инфраструктуры.

Операторов таких систем хотят обязать непрерывно взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Предусмотрен и запасной план на случай, если технологии снова окажутся быстрее регулятора. При появлении новых решений и дополнительных угроз, для которых готовых мер защиты ещё нет, операторам придётся самостоятельно разрабатывать компенсирующие меры.

Пока документ остаётся проектом и может измениться. Общественное обсуждение продлится до 8 августа. Ознакомиться с ним можно на федеральном портале проектов нормативных правовых актов.

RSS: Новости на портале Anti-Malware.ru