Классический форум-трекер
canvas not supported
Нас вместе: 4 232 412

НКЦКИ предлагает алгоритм принятия решения по обновлению критичного ПО, не относящегося к open-source


Страницы:  1, 2, 3  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 17 лет 6 мес.
Сообщений: 5092
Ratio: 25.179
Поблагодарили: 13237
100%
nnm-club.gif
В долгосрочной перспективе это может привести к накоплению неисправленных уязвимостей.

Зафиксированы случаи внедрения разработчиками программного обеспечения (ПО) из недружественных Российской Федерации стран недокументированных возможностей или добавления механизмов блокировки работы ПО. В качестве первоочередной краткосрочной меры по обеспечению информационной безопасности Национальный координационный центр по компьютерным инцидентам (НКЦКИ) ранее рекомендовал отключить автоматическое обновление для иностранного ПО.
В долгосрочной перспективе это может привести к накоплению неисправленных уязвимостей. В результате возникнет угроза компрометации данных, нарушения функционирования оборудования или бизнес-процессов. Риски эксплуатации злоумышленниками неисправленных уязвимостей могут быть выше рисков внедрения разработчиками программного обеспечения недокументированных возможностей.

В связи с тем, что разработчики программного обеспечения (ПО) из недружественных РФ стран стали встраивать нежелательный контент для пользователей из России, а также повысился риск внедрения недокументированных возможностей (НДВ) или добавления механизмов блокировки работы данного ПО, одна из первых рекомендуемых мер со стороны регуляторов — отключить автоматические обновления.

Как следствие, со временем в ПО выявляются новые уязвимости, которые не устраняются путем установки обновления, и возникает риск компрометации. Вероятность, что она произойдет, может быть выше риска внедрения НДВ.

Таким образом, служба кибербезопасности (КБ) находится перед выбором: обновлять ПО с риском получить НДВ или принять риск эксплуатации уязвимости.

Алгоритм, представленный на схеме в простой форме, должен помочь сотруднику безопасности и подразделению КБ принять решение о необходимости обновления.

При работе с алгоритмом необходимо учитывать следующее:
  • Алгоритм является рекомендацией, применение которой лежит в вашей зоне ответственности.
  • Алгоритм не предусматривает граничные случаи, для которых рекомендуемое решение может отличаться. Поэтому применение алгоритма должно в обязательном порядке учитывать контекст организации.
  • ПО перед обновлением в продуктивной среде должно быть проверено на корректную работоспособность в тестовой среде или тестовой выборке.
  • Если возможно препятствовать эксплуатации уязвимости наложенными средствами защиты, не рекомендуется производить обновление.
  • Если специалисты вашей или подрядной организации в состоянии проверить обновление ПО на наличие НДВ, то вам следует принимать решение по результатам собственного анализа, а не данной рекомендации.
  • Не рекомендуется применять алгоритм принятия решения для обновления ПО, используемого в АСУ ТП.
  • Алгоритм не рассчитан для применения к обновлениям ПО для мобильных ОС.

В бюллетене НКЦКИ представлен алгоритм, призванный упростить процесс принятия решения о необходимости установки обновлений ПО. Скачать бюллетень НКЦКИ в формате PDF.
Источник

_________________
«Если ты ненавидишь, значит тебя победили» – Конфуций
Swift
Стаж: 17 лет 3 мес.
Сообщений: 824
Ratio: 167.626
100%
estonia.gif
Скорее всего уже поздно, кто хотел это сделать внедрили backdoor, смогут отключить без обновления. Вот получить без обновления шпионское по шансы возрастают.
igorofficial1
Только чтение
Стаж: 8 лет 5 мес.
Сообщений: 152
Ratio: 61.211
100%
ukraine.gif
толку от этих компуктеров , при СССР прекрасно й без них жили и на луну летали .
dimitriy7
Стаж: 16 лет 6 мес.
Сообщений: 5231
Ratio: 69.743
Раздал: 1.108 TB
Поблагодарили: 366
13.64%
Откуда: Лучший город Земли
ussr.gif
Неужели кто-то на серьёзных рабочих местах балуется АВТОобновлением??? Там даже и без вредительства могут быть (и порой случаются!) баги, способные надолго остановить рабочий процесс. Тем более если это проприетарщина, которую толком и не тестируют. На работе всегда действует принцип "работает -- не трогай!"
jamesjames
Стаж: 16 лет 1 мес.
Сообщений: 193
Ratio: 6.552
Поблагодарили: 53
100%
ukraine.gif
На изображении отражена установка обновлений до версии УССР 2.0? )

_________________
заслуживший добрую славу..
zz13
Стаж: 12 лет 2 мес.
Сообщений: 2074
Ratio: 3.365
30.02%
Swift писал(а): Перейти к сообщению
Скорее всего уже поздно, кто хотел это сделать внедрили backdoor, смогут отключить без обновления. Вот получить без обновления шпионское по шансы возрастают.

иметь риск получить шпионское по или гарантированно его получить с обновлением? ) да уж, трудный выбор ) вы кажется не поняли написанное в статье. в обновления стали встраивать дыры позволяющие делать с вашим софтом и компом ( а так же всем оборудованием завязанным на них ) всё что угодно. вот вам цена обновлений.
ambystoma
Стаж: 10 лет 4 мес.
Сообщений: 2051
Ratio: 3654.339
100%
Свое нужно ваять. Ума хватит, не бздите, так, например, в АСПО (> 30 лет назад) были откаты к предыдущему состоянию ОС вместе с процессами, которые только сейчас появляются в спецификациях. Правда для этого должны сдохнуть все вороватые лупоглазые, хриплые, жирные и прочие нувориши.
reefress
Стаж: 13 лет 9 мес.
Сообщений: 179
Ratio: 3.933
Раздал: 17.56 TB
37.3%
Откуда: Free UA
uk.gif
Без обновлений плохо и с ними... За всё надо платить.
KoSStjan
Стаж: 2 года 10 мес.
Сообщений: 48
Ratio: 10.126
100%
А что мешает зарубежным не партнёрам внедрить в своё ПО нужные им протоколы минуя официальные обновления, по тихому?
valeri +
Стаж: 13 лет 2 мес.
Сообщений: 35
Ratio: 11.326
87.28%
Откуда: Белгород
russia.gif
Не думаю, что я сильно понадобился кому-то в "недружественных странах"..."Дружественный " Китай гигами качает нужную ему информацию с помощью своих [censored] и всем пофигу...
QuickSylver
Стаж: 3 года 10 мес.
Сообщений: 50
Ratio: 10.769
100%
pirates.png
Очередной маразм! :убится ап стену:
starlion
Стаж: 2 года
Сообщений: 6
Ratio: 1.974
0%
из недружественных РФ стран

А это кто?

А дружественные есть? Пусть помогут.
shoni13
Стаж: 13 лет 9 мес.
Сообщений: 1513
Ratio: 4.016
77.7%
Откуда: Кубань
russia.gif
starlion писал(а): Перейти к сообщению
из недружественных РФ стран

А это кто?

А дружественные есть? Пусть помогут.

Обозначился. С почином тебя! :D

_________________
Счастье — это когда хорошо там, где ты есть
про100й2000
Стаж: 7 лет 6 мес.
Сообщений: 79
Ratio: 12.347
100%
russia.gif
подобные дыры существовали и раньше!те кто открыто сейчас об этом говорит знали и год назад и 2-3-6.лет назад.только об это не принято было говорить.а сейчас вдруг ОСТОРОЖНЕЙ! спасибо без вас научились предохранятся!!!! :D
syslog2
Стаж: 13 лет 8 мес.
Сообщений: 39
Ratio: 3.178
0.36%
russia.gif
Опен сорс это открытый код. Нужно делать свое хранилище кода в России. Которое будет содержать форки всех актуальных и популярных решении на опен сорсе. И которое при каждом обновление проверяют на такие штуки.
И большинство проектов не позволяют себе такое. Потому что их делают разработчики из всех стран. Включая большое количество Азиатов. И каждая доработка кода проходит обсуждения.

А вот тонна мелких зависимостей на npm. С этим беда. Там мелкие пакеты которые часто делает один человек. И как раз с ними и возникают проблемы.
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страницы:  1, 2, 3  След.
Страница 1 из 3