На рынок вышла платформа управления безопасной разработкой МТС RED ASOC

На рынок вышла платформа управления безопасной разработкой МТС RED ASOC

На рынок вышла платформа управления безопасной разработкой МТС RED ASOC

Компания МТС RED, входящая в ПАО «МТС», выпустила на рынок новую платформу управления процессами безопасной разработки класса ASOC (Application Security Orchestration and Correlation). Решение централизованно управляет встроенными и сторонними инструментами анализа защищенности ПО, обеспечивая мультивендорность, сопоставляет полученные из них данные, повышая эффективность обработки уязвимостей.

Рост числа уязвимостей в программном обеспечении – ключевой драйвер развития рынка безопасной разработки. По прогнозам аналитического центра МТС RED, к концу 2023 года объем этого сегмента российского рынка достигнет 4,2 миллиарда рублей, а к 2027 году составит почти 20 миллиардов рублей. При этом совокупный среднегодовой темп роста рынка безопасной разработки составляет 44%, что в два раза превышает аналогичный показатель отечественного рынка информационной безопасности в целом (24,6%).

Новая платформа МТС RED ASOC управляет различными инструментами анализа защищенности ПО –  статического, композиционного и других.  Управление выполняется централизованно вне зависимости от того, встроены ли анализаторы в платформу или интегрированы с ней, являясь сторонними решениями. Это позволяет компаниям использовать любые средства анализа защищенности ПО, сочетая решения разных производителей. Результаты анализа из всех источников собираются в удобные отчеты в едином интерфейсе платформы, что повышает эффективность оценки реального уровня защищенности приложений.

«Сегодня МТС RED ASOC уже активно используется в экосистеме МТС. Более 7 тысяч разработчиков дочерних компаний МТС применяют это решение для повышения безопасности своих разработок. Свыше 400 программных продуктов компании анализируются на предмет наличия уязвимостей кода и окружения, и список продуктов постоянно расширяется. Наша платформа поможет компаниям значимо повысить уровень защищенности своих приложений, на все 100% использовать не только встроенные в МТС RED ASOC инструменты анализа кода, но и уже имеющиеся в компании на момент приобретения решения», – отметил старший менеджер по продукту ASOC компании МТС RED Сергей Деев.

Платформа по умолчанию интегрируется с самыми распространенными компонентами сборочной инфраструктуры компании, а с помощью программного интерфейса и интерфейса командной строки – с неограниченным набором компонентов. Поддерживается 15 языков программирования для встроенного статического анализатора кода и 5 языков – для встроенных SCA- и OSA-анализаторов.

МТС RED ASOC предназначен для любой организации, которая ведет собственную разработку ПО или веб-приложений. Решение повышает безопасность разрабатываемых в компании приложений и помогает выполнить требования регуляторов в области анализа защищенности ПО и внедрения практик безопасной разработки.

Google лишает Android-трояны главного инструмента слежки

Google внедряет новую функциональность для улучшения безопасности Android-приложений. Теперь разработчики могут гораздо проще защищать пользователей своего софта от слежки и кражи конфиденциальных данных. В частности, в Android 16 появился новый флаг — accessibilityDataSensitive.

О нововедении разработчики Android рассказали в своём в блоге. Как известно, вредоносные программы часто используют специальные возможности ОС (Accessibility Services) для перехвата паролей и другой важной информации.

Например, банковский троян Anatsa или зловред Copybara активно используют эту лазейку, чтобы красть данные с экранов приложений и передавать их операторам.

С помощью флага accessibilityDataSensitive разработчики могут отмечать элементы интерфейса, которые содержат конфиденциальную информацию. Если установить флаг в значение true, нелегитимные приложения с доступом к Accessibility Services (если у них не установлен флаг isAccessibilityTool=true) не смогут получить доступ к этим данным.

 

Уже сейчас Google внедрила этот флаг в setFilterTouchesWhenObscured. Это значит, что в тех приложениях, где этот метод уже использовался для защиты от «тапджекинга», элементы автоматически будут считаться защищаемыми. Это добавляет защиту без необходимости усилий со стороны разработчиков.

Google советует использовать либо setFilterTouchesWhenObscured, либо accessibilityDataSensitive для всех экранов, где отображаются конфиденциальные данные — например, страницы входа, формы оплаты и другие элементы с личной информацией. Дополнительную информацию можно найти в статье Google, посвящённой тапджекингу.

RSS: Новости на портале Anti-Malware.ru