ПАК MFASOFT Secure Authentication Server получил сертификат ФСТЭК России

ПАК MFASOFT Secure Authentication Server получил сертификат ФСТЭК России

ПАК MFASOFT Secure Authentication Server получил сертификат ФСТЭК России

Компания MFASOFT (ООО «СИС разработка») сообщает о получении сертификата ФСТЭК России на программный комплекс Secure Authentication Server для двухфакторной аутентификации в корпоративной среде.

Продукт получил сертификат на соответствие требованиям безопасности информации по 4 уровню доверия и техническим условиям. Это первый отечественный продукт такого класса, реализующий принцип многоуровневой мультиарендности (multi-tier multi-tenant).

Secure Authentication Server (SAS) — это программный комплекс для аутентификации по одноразовым паролям, которые формируются на стороне пользователя генераторами (токенами) различных типов (аппаратными и программными) или передаются ему по отдельным каналам (электронной почте, корпоративным мессенджерам и т. д.).

Главное назначение продукта — внедрение централизованного корпоративного решения для двухфакторной аутентификации пользователей в различных приложениях, включая настольные операционные системы, веб-приложения, виртуальные частные сети, серверы виртуальных рабочих столов.

Многоуровневая мультиарендная (multi-tier multi-tenant) архитектура Secure Authentication Server позволяет определять на одном экземпляре решения автономные виртуальные серверы аутентификации и распределять между ними пользователей и токены в соответствии с организационной структурой предприятия и его внешними связями. Для каждого из этих виртуальных серверов можно задать свой набор целевых ресурсов и свои политики безопасности. Полные права управления виртуальными серверами (в том числе возможность создавать новые виртуальные серверы) можно делегировать сотрудникам своей и внешних организаций.

«Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» утверждены приказом ФСТЭК России от 2 июня 2020 г. № 76. Они предусматривают функциональное тестирование, испытания по выявлению уязвимостей и недекларированных возможностей, а также проведение анализа скрытых каналов в средствах защиты информации. С 1 января 2021 года ФСТЭК России требует применять только их при сертификации объектов оценки.

Продукт получил сертификат ФСТЭК России на соответствие требованиям, установленным в документе «Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» по 4 уровню доверия и требованиям технических условий. Secure Authentication Server стал первым в своем классе продуктом с поддержкой многоуровневой мультиарендности, сертифицированным по этим требованиям.

Сертификат ФСТЭК России № 4851 действителен до 20 сентября 2029 года. Это означает, что владельцы государственных информационных систем, систем обработки персональных данных и значимых объектов критической информационной инфраструктуры смогут включать этот программный продукт в проекты с длительным циклом внедрения и сопровождения для построения информационных систем до 1 класса включительно.

«Защита учетных записей — основа информационной безопасности. Поэтому мы уверены, что сертифицированная версия нашего продукта найдет свое применение в федеральных органах государственной власти, частных компаниях и ведущих облачных провайдерах, аттестующих свои системы в соответствии с требованиями регулятора. Успешное завершение сертификации Secure Authentication Server — это важное достижение, плод совместных усилий всех участников этого процесса и, конечно, признание компетенций MFASOFT», — пояснил генеральный директор компании MFASOFT Сергей Груданов.

Apple срочно закрыла 0-day в iOS после шпионской атаки

Apple вчера вечером выпустила обновления своих ОС. Среди них стоит отметить патчи для устройств iPhone и iPad, закрывающие критическую уязвимость нулевого дня, которая уже используется в реальных атаках. Речь идёт о баге с идентификатором CVE-2026-20700.

По словам Apple, эксплойт применялся в «очень сложной атаке» против конкретных людей.

Такая формулировка у Apple появляется нечасто; как правило, она подразумевает целевые кибератаки уровня коммерческого шпионского софта. Обнаружили проблему специалисты Google Threat Analysis Group (TAG) — команды, которая как раз охотится за правительственными кибергруппами.

Атаки, скорее всего, были направлены на журналистов, дипломатов, активистов или других «интересных» для разведки персон, а не на массового пользователя.

Уязвимость находится в dyld — это динамический загрузчик библиотек, один из базовых компонентов iOS и iPadOS. Он отвечает за то, чтобы при запуске приложения система корректно подгружала нужные библиотеки и фреймворки.

Проблема в том, что из-за ошибки злоумышленник с возможностью записи в память мог добиться выполнения произвольного кода. Проще говоря, встроить свои инструкции в процесс загрузки приложения и обойти защитные механизмы.

Apple прямо указывает, что CVE-2026-20700, вероятно, использовалась в составе более широкой цепочки эксплуатации. Одновременно были закрыты ещё две уязвимости — CVE-2025-14174 и CVE-2025-43529. Судя по всему, атакующие комбинировали несколько багов, чтобы обойти современные механизмы защиты.

Патч уже доступен в составе iOS 26.3 и iPadOS 26.3. Обновление касается широкого списка устройств:

  • iPhone 11 и новее;
  • iPad Pro 12,9″ (3-го поколения и новее);
  • iPad Pro 11″ (1-го поколения и новее);
  • iPad Air 3-го поколения и новее;
  • iPad 8-го поколения и новее;
  • iPad mini 5-го поколения и новее.

С учётом подтверждённой эксплуатации откладывать обновление точно не стоит. Чтобы установить патч, достаточно зайти в «Настройки» → «Основные» → «Обновление ПО» и установить iOS 26.3 или iPadOS 26.3.

Даже если атака была таргетированной, практика показывает: инструменты, созданные для точечных операций, рано или поздно могут утечь или масштабироваться. В таких случаях лучшая стратегия — просто обновиться и закрыть вопрос.

RSS: Новости на портале Anti-Malware.ru