Актуальные темы
BYTE/Россия
IT Channel News
Intelligent Enterprise/RE
itWeek
Бестселлеры ИТ-рынка

Спецпредложения

Промопрограмма "Меняем баллы на рубли".

Промопрограмма "Меняем баллы на рубли".

Спешим объявить аттракцион невероятной щедрости для всех покупателей защищенных складских сканеров! Мы рады предложить вам проверенные временем модели серий ...
Выгодная арифметика от Hyundai: 10 + 1 = 10
Месяц бонусов от Hyundai и STARWIND
Памятные бонусы
АБСОЛЮТ Ланч
A4Tech: готовьте место для подарков!

A4Tech: готовьте место для подарков!

Уважаемые партнеры! Приглашаем вас принять участие в маркетинговой акции - закупайте игровые кресла A4Tech Bloody и получите бонус до 1 000 руб. за каждую единицу ...
Выгодный апгрейд
Снова в сети!
Планшетный бонус
Выгодный апгрейд
Переходи на новый бонус-уровень!

Переходи на новый бонус-уровень!

Уважаемые партнеры! Приглашаем вас принять участие в маркетинговой акции - закупайте в Merlion ноутбуки DIGMA и DIGMA PRO и получите бонус 30 000 руб. за каждый 1 000 000 руб ...
Согревающие бонусы от Acer
Бонус – вам на память
Снова в сети!
Ноябрьские бонусы от Hyundai и STARWIND
Зимний марафон продаж от Delta Computers!

Зимний марафон продаж от Delta Computers!

OCS совместно с компанией Delta Computers запустила программу «Зимний марафон продаж от Delta Computers!» в поддержку продаж персональных компьютеров, мониторов и ...
iDPRT: «Распечатай бонус»
Офисный рай от Buro!
Готовимся к Новому Году с Defender!
"Зимний марафон продаж" от Delta Computers
Универсальные картриджи от NV Print!

Универсальные картриджи от NV Print!

Участники: все дилеры “Сетевой Лаборатории”. Место проведения: центр обслуживания дилеров на ул. Бусиновская Горка в г. Москве. Условия получения призов: 1 ...
Недели жуткой щедрости в iRU. Часть 2. Серверы
Недели жуткой щедрости в iRU
Специальная цена на эксклюзивную новинку - LTE модем ZTE F30Pro
Бонусы до 9%! Сетевые фильтры и силовые удлинители BURO, IPPON, PC PET, STARWIND
12345Все

Девять мер защиты от уязвимости Heartbleed

22.04.2014  Экспертиза, Безопасность

Ошибка Heartbleed представляет собой недавно вскрытую уязвимость в криптографический библиотеке OpenSSL (ее номер — CVE-2014-0160), затрагивающую зашифрованные коммуникации веб-приложений, электронной почты, клиентов передачи мгновенных сообщений и некоторых SSL-подключений через виртуальные частные сети. Heartbleed позволяет злоумышленникам получать доступ к контенту оперативной памяти веб-сервера и других уязвимых сервисов и выведывать секретные ключи SSL, содержимое конфигурационных файлов, имена и пароли пользователей, сеансовые идентификаторы, данные cookie и DTLS, а также может использоваться для наращивания объемов трафика и DDoS-атак. От проекта OpenSSL поступили разъяснения, согласно которым ошибка имеется только в OpenSSL 1.0.1 и бета-версии 1.0.2, включая 1.0.1f и 1.0.1-beta1. (Представители проекта OpenSSL поблагодарили Нила Мехту из Google ... читать далее.

Обновите OpenSSL до 1.0.1g. Если пользователям сложно сразу же обновить OpenSSL до версии 1.0.1g, они могут взамен перекомпилировать OpenSSL с ключом -DOPENSSL_NO_ HEARTBEATS. Ошибка в версии 1.0.2 будет исправлена в 1.0.2-beta2.
Обновите OpenSSL до 1.0.1g. Если пользователям сложно сразу же обновить OpenSSL до версии 1.0.1g, они могут взамен перекомпилировать OpenSSL с ключом -DOPENSSL_NO_ HEARTBEATS. Ошибка в версии 1.0.2 будет исправлена в 1.0.2-beta2.
Не действуйте самостоятельно. Codenomicon предупреждает пользователей, что “даже, если требуемое изменение кода кажется тривиальным”, надо использовать патч OpenSSL.
Не действуйте самостоятельно. Codenomicon предупреждает пользователей, что “даже, если требуемое изменение кода кажется тривиальным”, надо использовать патч OpenSSL.
Примите к сведению уязвимые ОС.  <ul>
 <li>Ubuntu 12.04.4 LTS с OpenSSL 1.0.1-4ubuntu5.11;</li>
<li>CentOS 6.5 с OpenSSL 1.0.1e-15; Fedora 18 с OpenSSL 1.0.1e-4;</li> 
<li> OpenBSD 5.3 (OpenSSL 1.0.1c от 10 мая 2012 г.) и 5.4 (OpenSSL 1.0.1c от 10 мая 2012 г.);</li> 
<li>FreeBSD 10.0 с OpenSSL 1.0.1e от 11 февраля 2013 г.;</li>
<li>NetBSD 5.0.2 (OpenSSL 1.0.1e);</li> 
<li>OpenSUSE 12.2 (OpenSSL 1.0.1c).</li>
</ul>
Примите к сведению уязвимые ОС. <ul> <li>Ubuntu 12.04.4 LTS с OpenSSL 1.0.1-4ubuntu5.11;</li> <li>CentOS 6.5 с OpenSSL 1.0.1e-15; Fedora 18 с OpenSSL 1.0.1e-4;</li> <li> OpenBSD 5.3 (OpenSSL 1.0.1c от 10 мая 2012 г.) и 5.4 (OpenSSL 1.0.1c от 10 мая 2012 г.);</li> <li>FreeBSD 10.0 с OpenSSL 1.0.1e от 11 февраля 2013 г.;</li> <li>NetBSD 5.0.2 (OpenSSL 1.0.1e);</li> <li>OpenSUSE 12.2 (OpenSSL 1.0.1c).</li> </ul>
Как обнаружить уязвимости. По информации Accuvant Labs, обнаружить уязвимость помогают следующие инструменты: <ul>
<li>воспользуйтесь командной строкой SSL и запустите команду “openssl version -a”, чтобы получить информацию о версии OpenSSL; </li>
<li>Qualys SSL Labs предоставляет бесплатный веб-механизм тестирования любого SSL-веб-сервера в публичном Интернете; </li>
<li>есть автономное средство на базе Python для проверки уязвимости системы. </li>
</ul>
Как обнаружить уязвимости. По информации Accuvant Labs, обнаружить уязвимость помогают следующие инструменты: <ul> <li>воспользуйтесь командной строкой SSL и запустите команду “openssl version -a”, чтобы получить информацию о версии OpenSSL; </li> <li>Qualys SSL Labs предоставляет бесплатный веб-механизм тестирования любого SSL-веб-сервера в публичном Интернете; </li> <li>есть автономное средство на базе Python для проверки уязвимости системы. </li> </ul>
Поможет Perfect Forward Security. Редкая, но мощная серверная опция Perfect Forward Security сможет защитить ранее передававшиеся данные от ретроспективной расшифровки, отмечает Codenomicon.
Поможет Perfect Forward Security. Редкая, но мощная серверная опция Perfect Forward Security сможет защитить ранее передававшиеся данные от ретроспективной расшифровки, отмечает Codenomicon.
Свяжитесь со своими вендорами. OpenSSL используется во многих сторонних продуктах и устройствах, и они требуют обновления.  Поэтому многие меры безопасности невозможно реализовать без поддержки производителей, и Accuvant советует пользователям связываться со своими вендорами.
Свяжитесь со своими вендорами. OpenSSL используется во многих сторонних продуктах и устройствах, и они требуют обновления. Поэтому многие меры безопасности невозможно реализовать без поддержки производителей, и Accuvant советует пользователям связываться со своими вендорами.
Стратегические рекомендации.  Accuvant советует следующее: <ul>
<li>регенерировать секретные ключи SSL, начиная с систем, обращенных наружу; </li>
<li>обеспечить ротацию и аннулирование SSL-сертификатов на обращенных наружу системах; </li>
<li>перезагрузить все веб-серверы для прекращения действия всех идентификаторов активных сеансов, которые могли быть раскрыты во время атаки. </li>
</ul>
Стратегические рекомендации. Accuvant советует следующее: <ul> <li>регенерировать секретные ключи SSL, начиная с систем, обращенных наружу; </li> <li>обеспечить ротацию и аннулирование SSL-сертификатов на обращенных наружу системах; </li> <li>перезагрузить все веб-серверы для прекращения действия всех идентификаторов активных сеансов, которые могли быть раскрыты во время атаки. </li> </ul>
Пора заняться новыми паролями. Смените пароли к учетным записям: <ul>
<li>на платформах с однократной аутентификацией, которые могут взаимодействовать с хостом; </li>
<li>в веб-интерфейсах устройств, которые могут использовать OpenSSL и Apache; </li>
<li>в Active Directory, поскольку эти учетные записи могут используются для аутентификации во внутренних системах. </li>
</ul>
Пора заняться новыми паролями. Смените пароли к учетным записям: <ul> <li>на платформах с однократной аутентификацией, которые могут взаимодействовать с хостом; </li> <li>в веб-интерфейсах устройств, которые могут использовать OpenSSL и Apache; </li> <li>в Active Directory, поскольку эти учетные записи могут используются для аутентификации во внутренних системах. </li> </ul>
Обновите версии браузеров. Обновленные версии браузеров будут отклонять аннулированные сертификаты. По информации Accuvant, есть браузеры, в частности, некоторые версии Chrome и Internet Explorer, которые не осуществляют проверку на аннуляцию сертификатов
Обновите версии браузеров. Обновленные версии браузеров будут отклонять аннулированные сертификаты. По информации Accuvant, есть браузеры, в частности, некоторые версии Chrome и Internet Explorer, которые не осуществляют проверку на аннуляцию сертификатов


Рекомендовано к прочтению


Шесть облачных тенденций, за которыми стоит следить в 2025 году
Облачные стратегии продолжают меняться по мере того, как организации используют все больше сервисов. Один из главных факторов — искусственный интеллект ...

API-тренды 2025: фокус на разработчиках
Для индустрии прикладных программных интерфейсов (API) ключ к тому, чтобы идти в ногу с тенденциями, не жертвуя основами, — это подход, ориентированный на ...

iTPROTECT: 30% ИБ-руководителей не успевают следить за изменениями угроз
Компания iTPROTECT в рамках бизнес-ужина «В поиске оптимального киберкупажа» при поддержке «Лаборатории Касперского» провела опрос о способах быстрого ...

Jatoba и TrueConf Enterprise: безопасная видеосвязь для критически важных инфраструктур
Разработка отечественной компании «Газинформсервис» — защищённая система управления базами данных (СУБД) Jatoba — интегрирована с программной платформой ...

UserGate представила NGFW для сложных ИКТ-инфраструктурUserGate представила NGFW для сложных ИКТ-инфраструктур
Компания UserGate объявила о выпуске новой линейки высокопроизводительных NGFW, предназначенных для киберзащиты сложных ИКТ-инфраструктур. UserGate Data Center Firewall (DCFW ...
     
Deloitte: агентный ИИ может в корне изменить рабочие процессы
Новый отчет Deloitte показывает, что агентный искусственный интеллект может быть ближе, чем вы думаете, сообщает портал ZDNet. Если вы пользовались чат-ботом с ИИ, то не ...

Платформенный инжиниринг в 2024 году: в лучшем случае на начальном этапеПлатформенный инжиниринг в 2024 году: в лучшем случае на начальном этапе
Неудачи DevOps продолжают подталкивать организации к созданию команд по разработке платформ для разработчиков. Но многие из них не измеряют результаты, говорится в ...

Шесть облачных тенденций, за которыми стоит следить в 2025 году
Облачные стратегии продолжают меняться по мере того, как организации используют все больше сервисов. Один из главных факторов — искусственный интеллект ...

Почему важно тестировать программные продукты с ИИ
Искусственный интеллект уже стал частью нашей жизни: от медицинских диагнозов до работы онлайн-сервисов и банков. Но как быть уверенными, что он работает ...

API-тренды 2025: фокус на разработчиках
Для индустрии прикладных программных интерфейсов (API) ключ к тому, чтобы идти в ногу с тенденциями, не жертвуя основами, — это подход, ориентированный на ...

Лидеры читательского рейтинга

Подборка по дате

Ноябрь 2024
ПнВтСрЧтПтСбВс
    123
45678910
11121314151617
18192021222324
252627282930 

© 1991–2024 ITRN (Российская служба ИТ-новостей). 109147 г. Москва, ул. Марксистская, 34, строение 10. Телефон: +7 495 974-22-60. Факс: +7 495 974-22-63. Электропочта: itrn@itrn.ru.
Версия 20.2. Создание сайта — студия iMake.