Исходный код систем крупнейшего оператора хранился под дефолтным паролем

Исходный код систем крупнейшего оператора хранился под дефолтным паролем

Исходный код систем крупнейшего оператора хранился под дефолтным паролем

Исследователь в области безопасности обнаружил публично доступный сервер SonarQube, принадлежащий крупнейшему британскому сотовому оператору EE Limited (Orange, T-Mobile). Удивительно то, что этот сервер был долгое время доступен с дефолтным именем пользователя и паролем «admin».

Оказалось, что более 2 млн строк кода, принадлежащих оператору, были практически не защищены. Как пишет Ашот Оганесян, в репозитории находились секретные ключи к корпоративному облаку на платформе Amazon (AWS) и проприетарные интерфейсы (API) для разработчиков EE.

Также был доступен список уязвимостей в программах оператора:

Обнаруживший сервер исследователь, известный под псевдонимом Six, утверждает, что уведомил оператора о такой серьезной дыре в безопасности несколько недель назад. Однако, вопреки ожиданиям специалиста, реакции со стороны представителей EE Limited не последовало.

Лишь спустя эти несколько недель оператор удосужился сменить пароль по умолчанию. EE заявил, что данные клиентов не пострадали, что можно считать счастливой случайностью.

«При таком подходе к безопасности внутренней инфраструктуры о каких гарантиях вообще можно говорить? Компания совершенно спокойно скачивает, устанавливает, разворачивает в продакшен и открывает для доступа снаружи систему с дефолтными настройками!», — говорит господин Оганесян.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Kaspersky выкатила новые маршрутизаторы SD-WAN с поддержкой ГОСТ-шифрования

«Лаборатория Касперского» расширила линейку оборудования для своего программно-аппаратного комплекса Kaspersky SD-WAN. В систему добавлены новые маршрутизаторы Kaspersky SD-WAN Edge Service Router (KESR), поддерживающие ГОСТ-шифрование. Кроме того, компания получила заключение о соответствии решения требованиям ФСБ России к средствам криптографической защиты информации класса КС2.

Заказчикам стали доступны три модели маршрутизаторов с разной пропускной способностью:

  • KESR Model 1-N — для небольших компаний, до 200 Мбит/с;
  • KESR Model 2-N — для организаций с более высокими нагрузками, до 600 Мбит/с;
  • KESR Model 3-N — для средних и крупных предприятий, до 3 Гбит/с.

Каждая модель оснащена аппаратным модулем доверенной загрузки. В сочетании с ГОСТ-шифрованием это позволяет соответствовать уровню КС2, который предполагает более строгие требования к защите передаваемой информации.

Как отмечают в компании, такое сочетание технологий снижает риски несанкционированного доступа и утечек, что особенно важно для организаций, работающих с конфиденциальными данными и регулируемой информацией.

Новые маршрутизаторы уже доступны заказчикам.

Напомним, недавно компания также представила обновление платформы — Kaspersky SD-WAN 2.5, где увеличено максимально поддерживаемое число клиентских устройств в одном кластере, что позволяет масштабировать инфраструктуру в более крупных сетях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru