Только для взрослых: VPN-сервисы предлагают маркировать знаком 18+

Только для взрослых: VPN-сервисы предлагают маркировать знаком 18+

Только для взрослых: VPN-сервисы предлагают маркировать знаком 18+

Ректор Российского Технологического Университета требует обязать российские магазины мобильных приложений маркировать VPN-сервисы знаком “18+”. Станислав Кудж направил письмо министру Шадаеву. По мнению ученого, эти меры помогут в борьбе с утечками.

О письме ректора РТУ МИРЭА (бывший Московский институт радиотехники, электроники и автоматики) в Минцифры сегодня пишут “Известия”. Станислав Кудж просит главу ведомства Максута Шадаева заставить российские магазины приложений помечать сервисы VPN как информационную продукцию, запрещенную для детей. А сами разработчики VPN-сервисов, по мнению ученого, должны маркировать свой продукт строчкой «Содержит угрозы информационной безопасности».

Ректор ВУЗа считает, что такие меры позволят “существенно снизить риски утечки персональных данных россиян в Сеть, повысить уровень информационной грамотности и гигиены среди пользователей, а также защитить несовершеннолетних от взаимодействия с деструктивным и опасным контентом”.

“Несмотря на то что Роскомнадзор проводит планомерную работу по блокировке VPN-сервисов на протяжении уже нескольких лет, сама технология, лежащая в основе таких программ, не позволяет установить полноценный контроль за их распространением. Помимо доступа к заблокированным соцсетям, такие приложения также позволяют посещать сайты, содержащие деструктивный контент, особенно опасный для детей и подростков”, — уверен автор инициативы.

В пресс-службе Минцифры “Известиям” подтвердили получение такого письма.

“Предложения будут рассмотрены профильным ведомством — Роскомнадзором”, — добавили в министерстве.

Сервисы VPN существуют не первый год и никогда ничем подобным не маркировались, комментирует новость Анатолий Сморгонский, гендиректор российского подразделения Gett, отвечавший за создание RuMarket.

“Это вопрос доверия к конкретному сервису, а не проблема VPN как информационного продукта. Так же, как и вопрос доверия к соцсетям — ты же даешь e-mail, телефон и т. д. Тем более сейчас вся индустрия сидит на VPN”, — объясняет эксперт.

По последним данным, Россия занимает вторую строчку в мировом рейтинге по скачиванию VPN-приложений.

Уязвимости CrackArmor угрожают 12,6 млн Linux-серверов полным захватом

Исследователи из Qualys раскрыли сразу девять уязвимостей в AppArmor — одном из базовых защитных механизмов Linux. Эту группу дыр назвали CrackArmor. Опасность в том, что баги позволяют локальному непривилегированному пользователю обойти защитные механизмы, повысить привилегии до root и в отдельных сценариях выбраться за пределы контейнера.

По данным исследователей, уязвимости существуют ещё с 2017 года. История выглядит особенно неприятно потому, что AppArmor — вовсе не экзотика для специалистов.

В Ubuntu он загружается по умолчанию и отвечает за мандатное управление доступом, то есть ограничивает возможности приложений с помощью профилей. Именно поэтому новость касается не только отдельных серверов, но и облачных сред, контейнерной инфраструктуры и корпоративных Linux-систем в целом.

В основе CrackArmor лежит так называемая проблема «обманутый посредник» (confused deputy). Проще говоря, атакующий сам не может напрямую переписать системные политики, зато способен заставить сделать это доверенные и более привилегированные процессы. В результате ломается сама граница безопасности, на которую администратор рассчитывал.

 

Если эксплуатация проходит успешно, последствия могут быть очень неприятными. Речь идёт не только о локальном повышении привилегий до root, но и о нарушении контейнерной изоляции, а также о DoS-сценариях, когда система может уйти в сбой из-за переполнения стека ядра при работе с глубоко вложенными профилями. Кроме того, атакующий может фактически ослабить защиту важных сервисов, убрав или подменив критические ограничения.

Отдельный тревожный момент: на момент публикации у этих уязвимостей ещё нет официально присвоенных CVE-идентификаторов. Но это как раз тот случай, когда ждать появления номеров в реестрах не стоит. Механизмы эксплуатации уже описаны публично, а значит, у защитников времени на раскачку немного.

Поэтому главный совет прост: как можно быстрее ставить обновления ядра от своего вендора и проверять, какие системы остаются без патчей.

RSS: Новости на портале Anti-Malware.ru