Единым хостером всех госсайтов предлагают поставить ФСО

Единым хостером всех госсайтов предлагают поставить ФСО

Единым хостером всех госсайтов предлагают поставить ФСО

Перевести все сайты федеральных органов власти на поддомен gov.ru предлагает общественное движение “Информация для всех”. Более того, администратора “госзоны” (сейчас это ФСО) призывают сделать ее единым хостером.

Об инициативах из доклада “Информации для всех” о безопасности сайтов органов власти пишет “Ъ”. Авторы предлагают прописать в законе требование размещать сайты федеральных органов только в доменной зоне gov.ru, а единым хостером назначить ФСО.

Инфраструктура таких сайтов должна размещаться на хостинге, находящемся “под полным и непосредственным контролем государства”, говорится в документе.

Ресурсы госорганов могут содержать только официальную информацию, исключать ее несанкционированную модификацию и обеспечивать защищенный обмен данными с пользователями, подчеркивается в докладе. 

Для этого предлагается ужесточить требования к государственным сайтам. Например, распространить требование об использовании ПО из реестра отечественного софта на все программы, а не только счетчики посещения.

Пока ужесточения не прописаны, “Информация для всех” призывает администраторов госсайтов отказаться от автоматических обновлений и делать их локальные копии.

Сейчас почти все сайты федеральных органов власти уже и так располагаются в зоне gov.ru. Исключение — ресурсы Кремля и управления делами президента, правительства, МИД, МВД, Минобороны и ЦБ.

Идея перевода сайтов федеральных органов в зону gov.ru была актуальна лет 10–15 назад, но сейчас “оглашать ее бессмысленно”, считают эксперты. Практически невозможно перенести в gov.ru все госресурсы Москвы, Петербурга и Татарстана, например, — у них собственная инфраструктура и доменная система.

Есть вопросы у экспертов и к компетенции ФСО как единого хостера. Возможно, эффективнее передать эти задачи оператору “Гособлака” (“Ростелекому”).

Напомним, в декабре депутаты уже предлагали подумать на тему хостеров госсайтов. Тогда речь шла о строгом перечне таких провайдеров. Необходимость жестких границ обосновывали рисками утечек данных.

Microsoft и автор YellowKey поссорились из-за публичного эксплойта

Microsoft опубликовала рекомендации по снижению риска от эксплуатации уязвимости CVE-2026-45585, известной как YellowKey. Этот баг позволяет обойти BitLocker через среду восстановления Windows с помощью USB-носителя и папки FsTx. Компания предложила временный фикс в виде скрипта для WinRE.

Он удаляет autofstx.exe из значения BootExecute в реестре. Идея простая: этот механизм запускается очень рано при загрузке, в том числе в режиме восстановления, поэтому Microsoft хочет убрать лишнюю возможность выполнить подозрительный код в привилегированной среде.

Скрипт монтирует образ WinRE, правит системный реестр, удаляет нужную запись, если она есть, а затем корректно сохраняет изменения, чтобы не сломать доверие BitLocker. Если записи нет, скрипт просто завершает работу без изменений.

Microsoft особенно рекомендует применить временную меру тем, кто боится физической компрометации устройств: например, компаниям, сотрудники которых берут рабочие ноутбуки домой или ездят с ними в командировки.

Но техническая часть быстро перешла в драму. Microsoft заявила, что публикация демонстрационного эксплойта (proof-of-concept) нарушила практики раскрытия уязвимостей. Исследователь Nightmare-Eclipse, который рассказал о YellowKey, с этим резко не согласился.

Он обвинил Microsoft в ударе по своей репутации и заявил, что компания ранее заблокировала ему доступ к аккаунту MSRC, через который он сообщал об уязвимостях, а затем якобы полностью удалила этот аккаунт без объяснений.

RSS: Новости на портале Anti-Malware.ru