Продукты безопасности идут в атаку // 15 Февраля 2013

Продукты безопасности идут в атаку

Продукты безопасности не отличаются от приложений для наших настольных компьютеров - все они написаны программистами, которые тоже допускают ошибки, приводящие к уязвимостям.

Суровая реальность заключается в том, что продуктам безопасности необходимо пройти такую же проверку, как и любому другому программному обеспечению или устройству, предполагаемому к внедрению.

Предприятия не должны слепо внедрять обновления в безопасности. Подобно тому, как они делают это с продуктами, не связанными с обеспечением безопасности, ИТ-отделы должны оценивать риск, связанный с новым инструментом безопасности, определять испытывался ли код безопасности в ходе его разработки и проводить проверку на проникновение в тестовом окружении.

В конце 2006 червь "Big Yellow" изрядно напугал пользователей. Атакующие могли получить полный удаленный доступ с правами администратора к системе под управлением Windows с уязвимой версией антивируса Symantec. Затем червь подключал систему к ботнету, позволяя злоумышленникам удаленно контролировать зараженный компьютер.

Будь проведена оценка рисков, организации могли бы больше знать о том, как лучше заблокировать продукт от воздействия извне. Порты, использовавшиеся для удаленного контроля системы, могли быть привязаны исключительно к серверам управления, что значительно снизило бы эффект от вируса.

Многие предприятия просто забывают поинтересоваться у своих поставщиков средств защиты, следуют ли они практикам безопасного кодирования. Испытание на проникновение еще на этапе оценки продукта или же в небольшой тестовой инсталляции также может выявить проблемы безопасности, которые могли быть пропущены на этапе оценки рисков. Установка продукта может потребовать изменений в управлении правами доступа, которые в итоге приведут к ослаблению текущего окружения.

Сейчас многие решения по безопасности предоставляют веб-интерфейс для управления, который также может стать причиной бреши. Компрометация интерфейса управления может подвергнуть атаке всю систему. Интерфейс может быть подвержен межсайтовому скриптингу (XSS), подделке запросов (CSRF), SQL-инъекциям, или неавторизированному удаленному запуску команд – все это уязвимости, которые вы не будете рады видеть в веб-интерфесе продукта по обеспечению безопасности (как и в любом другом вашем веб-приложении). Иногда причиной уязвимости является внутренний веб-сервер, идущий в комплекте с продуктом обеспечения безопасности.

Никто не ожидает, что продукт, обеспечивающий безопасность, будет содержать уязвимости, но такое случается. Оценка рисков, правильно заданные вопросы и тестирование на проникновение могут помочь уменьшить, если не предотвратить, огромный урон от уязвимости. Не стоит забывать, что вы платите деньги за продукт, который должен помочь обезопасить ваше окружение, а не наоборот. Примите соответствующие меры предосторожности и убедитесь, что он справляется со своей задачей.

Источник: xakep.ru

Читайте еще:

Рюкзак-шпион позволит видеть сквозь стены

Рюкзак-шпион позволит видеть сквозь стены

Британские инженеры разработали новое портативное устройство, позволяющее людям смотреть сквозь стены. Система под названием Prism 200c без труда обнаруживает движущиеся объекты по ту сторону преграды и выводит на дисплей полученную информацию. Разработчики называют свое творение первым устройством с указанной функциональностью,...

13 Дек 2012

Разработан гибкий телефон из интерактивной бумаги

Разработан гибкий телефон из интерактивной бумаги

Канадские ученые из университета Квинс в г. Кингстон (провинция Онтарио) разработали первый действующий прототип гибкого смартфона на основе технологии «электронных чернил» E-Ink. Управление этим гибким смартфоном осуществляется не нажатиями и жестами, а сгибанием экрана в определенных местах. Руководителем группы, создавшей прототип...

04 Дек 2012

VIRAT – новая технология поиска от армии США

VIRAT – новая технология поиска от армии США

Агентство перспективных оборонных исследований США сообщило о выделении ассигнований военно-космической компании Lockheed Martin на интеграцию технологии VIRAT (Video and Image Retrieval and Analysis Tool – утилита для извлечения и анализа видео и снимков) в несколько различных программ для работы с полноэкранными...

26 Ноя 2012

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...