ИБ ради: госресурсы хотят пересадить на спецхостинг

ИБ ради: госресурсы хотят пересадить на спецхостинг

ИБ ради: госресурсы хотят пересадить на спецхостинг

Депутаты предложили поправить закон “Об информации, информационных технологиях и защите информации”. Речь о создании строгого перечня хостинг-провайдеров для государственных сайтов. Необходимость жестких границ объясняют рисками утечек данных.

Законопроект в Госдуму внесли накануне, пишет “Ъ”.

Согласно поправкам, операторам ГИС и другим бюджетным организациям запрещается использовать услуги провайдеров хостинга, не вошедших в перечень, утвержденный правительством.

Критерии и порядок включения в список также определит само правительство, следует из документа. Если инициативу примут, поправки вступят в силу через год со дня официального опубликования документа.

Самого перечня разрешенных хостинг-провайдеров пока тоже нет. Депутаты планируют собрать его как раз за год.

“За это время правительство составит перечень отечественных цифровых платформ, на которых могут быть размещены информационные ресурсы органов власти и бюджетных организаций”, — уточняет зампредседателя комитета Госдумы по безопасности и противодействию коррупции Эрнест Валеев.

В комитете добавили, что речь идет не только о ГИС, но и в целом о всех государственных сайтах.

Необходимость безопасного перечня для госресурсов объясняют повышенными требованиями к защите данных.

В текущих условиях существует серьезный риск как утечки данных, так и утраты важной информации и отключения доступа к ней граждан, говорит председатель комитета Василий Пискарев.

Ресурсы госорганов могут разместить на отечественных цифровых платформах, таких как “Гособлако” (оператор — “Ростелеком”) и “Гостех”, вычислительных мощностей которых “достаточно для замещения иностранных провайдеров”, сообщается в пояснительной записке к проекту закона.

Вопрос зависимости госсайтов от иностранной инфраструктуры возник в контексте использования сервисов и услуг сторонних ресурсов — хостингов, счетчиков, баннеров.

В марте вице-премьер Дмитрий Чернышенко поручал Минцифры разработать меры защиты ИТ-инфраструктуры, однако спустя полгода каждый второй сайт по-прежнему "сидел" на сервисах Google. По прикидкам экспертов, сейчас использовать зарубежные хостинги могут до 20% государственных ресурсов.

Добавим, новые формулировки закона об информации касаются запрета на использование любых хостингов, которые не войдут в реестр. Речь не только о зарубежных компаниях.

По мнению некоторых экспертов, появление такого списка “может ограничить конкуренцию среди российских провайдеров”.

Опасная уязвимость в GNU Wget2 позволяет удалённо перезаписывать файлы

В популярном консольном загрузчике GNU Wget2 обнаружили серьёзную уязвимость, которая позволяет злоумышленникам перезаписывать файлы на компьютере жертвы — без её ведома и согласия. Проблема получила идентификатор CVE-2025-69194 и высокую степень риска — 8,8 балла по CVSS, то есть игнорировать её точно не стоит.

Брешь связана с обработкой Metalink-файлов — это специальные документы, в которых описано сразу несколько источников для скачивания одного и того же файла (зеркала, P2P и так далее).

По идее, Wget2 должен строго контролировать, куда именно сохраняются загружаемые данные. Но, как выяснили исследователи из Apache, на практике с этим есть проблемы.

Из-за ошибки в проверке путей злоумышленник может подготовить вредоносный Metalink-файл с «хитрыми» именами вроде ../. Это классическая уязвимость path traversal: она позволяет выйти за пределы рабочего каталога и записать файл практически в любое место в системе. Достаточно, чтобы пользователь просто обработал такой металинк — и дальше всё происходит без его участия.

Последствия могут быть весьма неприятными. В худшем случае атакующий сможет:

  • перезаписать важные системные или пользовательские файлы и вызвать потерю данных;
  • подменить конфигурации или скрипты и добиться выполнения вредоносного кода;
  • изменить настройки безопасности или файлы аутентификации, создав себе бэкдор.

Да, атака требует взаимодействия с вредоносным файлом, но с учётом последствий риск выглядит более чем реальным — особенно для тех, кто регулярно использует Wget2 в автоматизированных сценариях или CI/CD-пайплайнах.

Если вы работаете с Wget2 и Metalink, сейчас самое время внимательно отнестись к источникам загрузки и следить за выходом обновлений. В этой истории один неосторожный файл может стоить слишком дорого.

RSS: Новости на портале Anti-Malware.ru