ФСТЭК обновила правила поиска уязвимостей и скрытых возможностей в ПО

ФСТЭК обновила правила поиска уязвимостей и скрытых возможностей в ПО

ФСТЭК обновила правила поиска уязвимостей и скрытых возможностей в ПО

ФСТЭК России утвердила новую методику выявления уязвимостей и недекларированных возможностей в программном обеспечении. Проще говоря, регулятор обновил правила, по которым будут искать дыры, ошибки и потенциально опасные функции в софте, проходящем сертификацию.

Новый документ предназначен прежде всего для испытательных лабораторий и разработчиков, которые участвуют в сертификации средств защиты информации, защищённого программного обеспечения и программно-аппаратных комплексов.

Методика будет применяться как при первичной сертификации продуктов, так и при внесении изменений в уже сертифицированные решения.

Особое внимание документ уделяет разработчикам средств защиты информации. Им рекомендуют использовать положения новой методики для выстраивания внутренних процессов безопасной разработки программного обеспечения в соответствии с требованиями ГОСТ Р 56939-2024.

Фактически речь идёт о том, чтобы искать потенциальные проблемы не только на финальном этапе испытаний, но и на протяжении всего жизненного цикла продукта.

При этом ФСТЭК официально отправила на пенсию предыдущую версию документа. Методика выявления уязвимостей и недекларированных возможностей, утверждённая ещё 25 декабря 2020 года, больше не применяется.

Для рынка информационной безопасности это не просто бюрократическое обновление. Методики ФСТЭК напрямую влияют на то, как проходят сертификацию российские средства защиты информации, какие проверки проводят лаборатории и какие требования предъявляются к разработчикам.

А учитывая, что количество уязвимостей в программном обеспечении продолжает расти, а требования к безопасной разработке становятся всё жёстче, обновление правил игры было лишь вопросом времени.

Так что разработчикам защищённого ПО, испытательным лабораториям и ИБ-подразделениям теперь придётся сверяться уже с новым набором требований. Старые инструкции официально ушли в архив.

WhatsApp заставит каналы признаваться в использовании ИИ

Сгенерировал картинку — повесь табличку. WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) разрабатывает функцию, с помощью которой администраторы каналов смогут помечать публикации с ИИ-контентом.

Функция, судя по всему, связана с новыми требованиями ЕС к прозрачности материалов, созданных искусственным интеллектом. Нововведение заметили специалисты WABetaInfo в свежей бета-версии мессенджера для Android.

На экране с описанием нововведения WhatsApp прямо предупреждает: администраторы каналов в некоторых странах обязаны маркировать обновления, в которых используется ИИ-контент.

Работать всё будет так: после публикации администратор сможет зажать сообщение, открыть контекстное меню и выбрать пункт «Добавить метку ИИ-контента».

 

На сообщении появится заметная маркировка, сообщающая подписчикам, что медиаматериал создан или отредактирован с помощью искусственного интеллекта. Не исключено, что убрать такую метку после добавления уже не получится.

Маркировать придётся не всё подряд. В нынешнем описании ИИ-контентом называются изображения, видео и другие медиаматериалы, созданные либо изменённые нейросетевыми инструментами. На сгенерированные тексты требование, по имеющимся данным, не распространяется. Так что нейросеть всё ещё сможет писать посты инкогнито.

Пока функция существует только в тестовой сборке WhatsApp для Android и недоступна обычным пользователям. Версия для iOS и более широкий запуск, вероятно, последуют позднее.

Остаётся главный вопрос: появится ли маркировка по всему миру или только в странах, где её требует законодательство.

RSS: Новости на портале Anti-Malware.ru