В криптографической библиотеке Windows найдена непропатченная дыра

В криптографической библиотеке Windows найдена непропатченная дыра

Тэвис Орманди, исследователь проекта Google Project Zero, рассказал о 0-day уязвимости в SymCrypt, криптографической библиотеке, используемой системой Windows. По словам эксперта, выпущенные на днях июньские патчи не смогли устранить эту проблему безопасности.

SymCrypt представляет собой основную библиотеку, отвечающую за шифрование в операционных системах Windows. Уязвимость, о которой говорит Орманди, может быть использована вредоносными программами для вызова состояния «отказ в обслуживании».

Согласно политике Google, которая дает разработчикам 90 дней на устранение уязвимостей, Орманди опубликовал технические детали бреши, а также код proof-of-concept.

Эксперт имеет на это полное право, так как он сообщил о проблеме Microsoft еще в марте. Уже в этом месяце стало понятно, что техногигант не смог устранить уязвимость, что дает Орманди право публиковать подробности бага.

Уязвимость затрагивает системы Windows, начиная с Windows 8. По словам Орманди, ее успешная эксплуатация может привести к бесконечному повторению некоторых криптографических операций.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

АНБ США и Microsoft призывают использовать модель Zero Trust для защиты

Агентство национальной безопасности (АНБ) США и Microsoft выступили за использование модели Zero Trust («нулевое доверие»), поскольку, по их мнению, она позволяет корпорациям более эффективно защищаться от постоянно развивающихся киберугроз.

Про модель Zero Trust мы писали летом прошлого года, акцентируя внимание на постепенном устаревании и недостаточности привычной защиты сетевого периметра.

Принцип «нулевого доверия» обсуждается с 2010 года, а после крупнейших атак на НАТО власти США призвали государственные учреждения перейти на модель Zero Trust. Как известно, этот подход позволяет защитить организации без явного периметра.

Благодаря недавним кампаниям злоумышленников, направленным на цепочки поставок SolarWinds, разговоры о Zero Trust в среде специалистов по кибербезопасности стали ещё активнее.

Одним из сторонников «нулевого доверия» является нынешний глава Microsoft Брэд Смит. По мнению Смита, эта концепция как нельзя лучше подходит организациям и агентствам, которые хотят убедиться в защищённости своих сетей.

Приблизительно такой же позиции придерживается Агентство национальной безопасности США, рекомендующее (PDF) внедрить модель «нулевого доверия» для критически важных и государственных сетей.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru