На конференции РусКрипто состоится новая уникальная секция

На конференции РусКрипто состоится новая уникальная секция

На конференции РусКрипто состоится новая уникальная секция

Аудитория конференции «РусКрипто» ежегодно расширяется, в ней принимают участие эксперты не только в области криптографии и информационной безопасности, но и люди, отвечающие за развитие продуктов, специалисты по продвижению и заказчики. В этом году, в рамках основной программы, состоится новая секция «Информационная безопасность и современный маркетинг».

В секции будут подниматься вопросы, которые до этого почти не обсуждались в сообществе профессионалов информационной безопасности.

Многие перестали читать длинные тексты, а некоторые смотрят только видео. Как доносить информацию, как ее дозировать, как привлекать внимание? Как создавать, публиковать и распространять информацию о сложных технических продуктах, чтоб ее читали и ей доверяли. Продукты информационной безопасности, особенно криптографические, требуют глубоких технических знаний в узкой области. Где золотая середина между большим докладом на технической конференции для нескольких десятков специалистов и рекламной агиткой, и нужна ли эта золотая середина?

Секцию будут вести уважаемые эксперты рынка: Рустем Хайретдинов, человек не нуждающийся в представлении, бесконечного много сделавший для российского рынка ИБ; Илья Шабанов — основатель и генеральный директор Anti-Malware.ru ведущего российского информационного ресурса по информационной безопасности; Дмитрий Горелов — управляющий партнер компании «Актив», директор ассоциации РусКрипто, ответственный секретарь программного комитета конференции.

«Маркетинг в среде ученых, исследователей и вообще технарей считается недостойным занятием. Концепция «хороший продукт сам себя продает» приводит к тому, что многие технологические компании понимают под маркетингом выпуск корпоративных новогодних подарков, публикации интервью генерального директора и ежегодные неформальные встречи с клиентами. Особенно в безопасности, где и концентрация технарей очень высокая, и огромное количество сделок совершается нерыночными методами, как бы подтверждая несерьезность маркетинга как бизнес-инструмента», — говорит Рустем Хайретдинов.

«Но технологический маркетинг — мощный инструмент влияния на аудиторию, позволяющий “вкусно“ завернуть красивые технологические решения. По мере того, как наш рынок вырастает из коротких штанишек беспощадного российского комплаенса, вместе с курсом на цифровизацию, одних красивых технологических решений перестает хватать».

«Мы решили рискнуть и в очень технической среде поговорить о технологическом маркетинге. Как подать свой продукт, чтобы сократить путь от первой встречи до сделки? Что писать сначала: ядро продукта или отчеты и интерфейсы? Аналитика — делать свою, участвовать в общих обзорах или демонстративно игнорировать? Рейтинги, реестры, магические квадранты и круги — есть ли в этом смысл или это только про ограничение конкуренции? Приходите, приносите свои мнения и вопросы».

Свое мнение также высказал гендиректор Anti-Malware.ru Илья Шабанов:

«Работая с большинством участников российского рынка ИБ, мы отчетливо видим тенденцию — с ростом конкуренции российские вендоры уделяют технологическому маркетингу все больше внимания. Для сохранения бизнеса и развития продуктов нужны новые клиенты, которых приходится искать на открытом рынке. Старых связей и продаж «бумажной безопасности» по знакомству уже не хватает. Поэтому в медийном поле стали заметными такие компании, о которых раньше знали только в очень узком кругу».

«В этом большой плюс для рынка — он становится прозрачным и понятным заказчику. Например, за последний год на сайте Anti-Malware.ru стало больше публикаций о криптографических продуктах, системах аутентификации и средствах защиты информации от несанкционированного доступа. Однако многие вендоры пока не имеют достаточно опыта в продвижении своих технологий. Зачастую бюджеты тратятся неэффективно и не дают нужного эффекта для бизнеса. А технологический контент оставляет желать лучшего».

«Поэтому на предстоящей конференции хотелось бы обсудить подходы к технологическому маркетингу в условиях российских реалий и разобрать основные ошибки. Поговорим, как заявить о своем продукте и технологиях, какие каналы и форматы эффективнее и почему».

Дмитрий Горелов объясняет:

«Основная цель конференции — развитие рынка российской коммерческой криптографии и информационной безопасности. Конференции уже 20 лет, за это время пройден огромный путь. Отрадно, что каждый год получается придумывать и реализовывать что-то новое. В этом году — это секция, посвященная технологическому маркетингу. Уверен, что она будет интересна не только нашим друзьям и коллегам из российских ИТ-компаний, но и заказчикам. Очень важно понимать на каком языке с тобой разговаривают производители средств информационной безопасности, отделять наносное от главного, получать ответы на вопросы важные именно для заказчика».

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru