Классический форум-трекер
canvas not supported
Нас вместе: 4 248 590


Совeтуeм установить VPN чтобы скрыть Ваш IP-адрес

НКЦКИ предлагает алгоритм принятия решения по обновлению критичного ПО, не относящегося к open-source


Страницы:  1, 2, 3  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 18 лет 4 мес.
Сообщений: 5566
Ratio: 25.234
Поблагодарили: 13345
100%
nnm-club.gif
В долгосрочной перспективе это может привести к накоплению неисправленных уязвимостей.

Зафиксированы случаи внедрения разработчиками программного обеспечения (ПО) из недружественных Российской Федерации стран недокументированных возможностей или добавления механизмов блокировки работы ПО. В качестве первоочередной краткосрочной меры по обеспечению информационной безопасности Национальный координационный центр по компьютерным инцидентам (НКЦКИ) ранее рекомендовал отключить автоматическое обновление для иностранного ПО.
В долгосрочной перспективе это может привести к накоплению неисправленных уязвимостей. В результате возникнет угроза компрометации данных, нарушения функционирования оборудования или бизнес-процессов. Риски эксплуатации злоумышленниками неисправленных уязвимостей могут быть выше рисков внедрения разработчиками программного обеспечения недокументированных возможностей.

В связи с тем, что разработчики программного обеспечения (ПО) из недружественных РФ стран стали встраивать нежелательный контент для пользователей из России, а также повысился риск внедрения недокументированных возможностей (НДВ) или добавления механизмов блокировки работы данного ПО, одна из первых рекомендуемых мер со стороны регуляторов — отключить автоматические обновления.

Как следствие, со временем в ПО выявляются новые уязвимости, которые не устраняются путем установки обновления, и возникает риск компрометации. Вероятность, что она произойдет, может быть выше риска внедрения НДВ.

Таким образом, служба кибербезопасности (КБ) находится перед выбором: обновлять ПО с риском получить НДВ или принять риск эксплуатации уязвимости.

Алгоритм, представленный на схеме в простой форме, должен помочь сотруднику безопасности и подразделению КБ принять решение о необходимости обновления.

При работе с алгоритмом необходимо учитывать следующее:
  • Алгоритм является рекомендацией, применение которой лежит в вашей зоне ответственности.
  • Алгоритм не предусматривает граничные случаи, для которых рекомендуемое решение может отличаться. Поэтому применение алгоритма должно в обязательном порядке учитывать контекст организации.
  • ПО перед обновлением в продуктивной среде должно быть проверено на корректную работоспособность в тестовой среде или тестовой выборке.
  • Если возможно препятствовать эксплуатации уязвимости наложенными средствами защиты, не рекомендуется производить обновление.
  • Если специалисты вашей или подрядной организации в состоянии проверить обновление ПО на наличие НДВ, то вам следует принимать решение по результатам собственного анализа, а не данной рекомендации.
  • Не рекомендуется применять алгоритм принятия решения для обновления ПО, используемого в АСУ ТП.
  • Алгоритм не рассчитан для применения к обновлениям ПО для мобильных ОС.

В бюллетене НКЦКИ представлен алгоритм, призванный упростить процесс принятия решения о необходимости установки обновлений ПО. Скачать бюллетень НКЦКИ в формате PDF.
Источник
Swift
Стаж: 18 лет 1 мес.
Сообщений: 827
Ratio: 167.91
100%
estonia.gif
Скорее всего уже поздно, кто хотел это сделать внедрили backdoor, смогут отключить без обновления. Вот получить без обновления шпионское по шансы возрастают.
igorofficial1
Только чтение
Стаж: 9 лет 3 мес.
Сообщений: 152
Ratio: 62.929
100%
ukraine.gif
толку от этих компуктеров , при СССР прекрасно й без них жили и на луну летали .
dimitriy7
Стаж: 17 лет 4 мес.
Сообщений: 5437
Ratio: 69.743
Раздал: 1.108 TB
Поблагодарили: 368
13.64%
Откуда: Лучший город Земли
ussr.gif
Неужели кто-то на серьёзных рабочих местах балуется АВТОобновлением??? Там даже и без вредительства могут быть (и порой случаются!) баги, способные надолго остановить рабочий процесс. Тем более если это проприетарщина, которую толком и не тестируют. На работе всегда действует принцип "работает -- не трогай!"
jamesjames
Стаж: 16 лет 11 мес.
Сообщений: 193
Ratio: 6.552
Поблагодарили: 53
100%
ukraine.gif
На изображении отражена установка обновлений до версии УССР 2.0? )

_________________
заслуживший добрую славу..
zz13

Online
Стаж: 13 лет
Сообщений: 2553
Ratio: 3.797
30.55%
Swift писал(а): Перейти к сообщению
Скорее всего уже поздно, кто хотел это сделать внедрили backdoor, смогут отключить без обновления. Вот получить без обновления шпионское по шансы возрастают.

иметь риск получить шпионское по или гарантированно его получить с обновлением? ) да уж, трудный выбор ) вы кажется не поняли написанное в статье. в обновления стали встраивать дыры позволяющие делать с вашим софтом и компом ( а так же всем оборудованием завязанным на них ) всё что угодно. вот вам цена обновлений.
ambystoma
Стаж: 11 лет 2 мес.
Сообщений: 2057
Ratio: 3756.371
100%
Свое нужно ваять. Ума хватит, не бздите, так, например, в АСПО (> 30 лет назад) были откаты к предыдущему состоянию ОС вместе с процессами, которые только сейчас появляются в спецификациях. Правда для этого должны сдохнуть все вороватые лупоглазые, хриплые, жирные и прочие нувориши.
reefress
Стаж: 14 лет 7 мес.
Сообщений: 181
Ratio: 3.935
Раздал: 17.6 TB
36.65%
Откуда: 404
uk.gif
Без обновлений плохо и с ними... За всё надо платить.
KoSStjan
Стаж: 3 года 7 мес.
Сообщений: 50
Ratio: 8.477
100%
А что мешает зарубежным не партнёрам внедрить в своё ПО нужные им протоколы минуя официальные обновления, по тихому?
valeri +
Стаж: 14 лет
Сообщений: 48
Ratio: 9.951
74.57%
Откуда: Белгород
russia.gif
Не думаю, что я сильно понадобился кому-то в "недружественных странах"..."Дружественный " Китай гигами качает нужную ему информацию с помощью своих [censored] и всем пофигу...
QuickSylver
Стаж: 4 года 8 мес.
Сообщений: 50
Ratio: 10.571
100%
pirates.png
Очередной маразм! :убится ап стену:
starlion
Стаж: 2 года 9 мес.
Сообщений: 6
Ratio: 1.974
0%
из недружественных РФ стран

А это кто?

А дружественные есть? Пусть помогут.
shoni13
Стаж: 14 лет 6 мес.
Сообщений: 1514
Ratio: 4.017
77.68%
Откуда: Кубань
russia.gif
starlion писал(а): Перейти к сообщению
из недружественных РФ стран

А это кто?

А дружественные есть? Пусть помогут.

Обозначился. С почином тебя! :D

_________________
Счастье — это когда хорошо там, где ты есть
про100й2000
Стаж: 8 лет 3 мес.
Сообщений: 99
Ratio: 10.698
100%
russia.gif
подобные дыры существовали и раньше!те кто открыто сейчас об этом говорит знали и год назад и 2-3-6.лет назад.только об это не принято было говорить.а сейчас вдруг ОСТОРОЖНЕЙ! спасибо без вас научились предохранятся!!!! :D
syslog2
Стаж: 14 лет 6 мес.
Сообщений: 39
Ratio: 3.178
0.36%
russia.gif
Опен сорс это открытый код. Нужно делать свое хранилище кода в России. Которое будет содержать форки всех актуальных и популярных решении на опен сорсе. И которое при каждом обновление проверяют на такие штуки.
И большинство проектов не позволяют себе такое. Потому что их делают разработчики из всех стран. Включая большое количество Азиатов. И каждая доработка кода проходит обсуждения.

А вот тонна мелких зависимостей на npm. С этим беда. Там мелкие пакеты которые часто делает один человек. И как раз с ними и возникают проблемы.
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страницы:  1, 2, 3  След.
Страница 1 из 3