Спешим объявить аттракцион невероятной щедрости для всех покупателей защищенных складских сканеров! Мы рады предложить вам проверенные временем модели серий ...
Уважаемые партнеры! Приглашаем вас принять участие в маркетинговой акции - закупайте игровые кресла A4Tech Bloody и получите бонус до 1 000 руб. за каждую единицу ...
Уважаемые партнеры! Приглашаем вас принять участие в маркетинговой акции - закупайте в Merlion ноутбуки DIGMA и DIGMA PRO и получите бонус 30 000 руб. за каждый 1 000 000 руб ...
OCS совместно с компанией Delta Computers запустила программу «Зимний марафон продаж от Delta Computers!» в поддержку продаж персональных компьютеров, мониторов и ...
Участники: все дилеры “Сетевой Лаборатории”. Место проведения: центр обслуживания дилеров на ул. Бусиновская Горка в г. Москве. Условия получения призов: 1 ...
Ошибка Heartbleed представляет собой недавно вскрытую уязвимость в криптографический библиотеке OpenSSL (ее номер — CVE-2014-0160), затрагивающую зашифрованные коммуникации веб-приложений, электронной почты, клиентов передачи мгновенных сообщений и некоторых SSL-подключений через виртуальные частные сети. Heartbleed позволяет злоумышленникам получать доступ к контенту оперативной памяти веб-сервера и других уязвимых сервисов и выведывать секретные ключи SSL, содержимое конфигурационных файлов, имена и пароли пользователей, сеансовые идентификаторы, данные cookie и DTLS, а также может использоваться для наращивания объемов трафика и DDoS-атак. От проекта OpenSSL поступили разъяснения, согласно которым ошибка имеется только в OpenSSL 1.0.1 и бета-версии 1.0.2, включая 1.0.1f и 1.0.1-beta1. (Представители проекта OpenSSL поблагодарили Нила Мехту из Google ... читать далее.
Обновите OpenSSL до 1.0.1g. Если пользователям сложно сразу же обновить OpenSSL до версии 1.0.1g, они могут взамен перекомпилировать OpenSSL с ключом -DOPENSSL_NO_ HEARTBEATS. Ошибка в версии 1.0.2 будет исправлена в 1.0.2-beta2.
Не действуйте самостоятельно. Codenomicon предупреждает пользователей, что “даже, если требуемое изменение кода кажется тривиальным”, надо использовать патч OpenSSL.
Примите к сведению уязвимые ОС. <ul>
<li>Ubuntu 12.04.4 LTS с OpenSSL 1.0.1-4ubuntu5.11;</li>
<li>CentOS 6.5 с OpenSSL 1.0.1e-15; Fedora 18 с OpenSSL 1.0.1e-4;</li>
<li> OpenBSD 5.3 (OpenSSL 1.0.1c от 10 мая 2012 г.) и 5.4 (OpenSSL 1.0.1c от 10 мая 2012 г.);</li>
<li>FreeBSD 10.0 с OpenSSL 1.0.1e от 11 февраля 2013 г.;</li>
<li>NetBSD 5.0.2 (OpenSSL 1.0.1e);</li>
<li>OpenSUSE 12.2 (OpenSSL 1.0.1c).</li>
</ul>
Как обнаружить уязвимости. По информации Accuvant Labs, обнаружить уязвимость помогают следующие инструменты: <ul>
<li>воспользуйтесь командной строкой SSL и запустите команду “openssl version -a”, чтобы получить информацию о версии OpenSSL; </li>
<li>Qualys SSL Labs предоставляет бесплатный веб-механизм тестирования любого SSL-веб-сервера в публичном Интернете; </li>
<li>есть автономное средство на базе Python для проверки уязвимости системы. </li>
</ul>
Поможет Perfect Forward Security. Редкая, но мощная серверная опция Perfect Forward Security сможет защитить ранее передававшиеся данные от ретроспективной расшифровки, отмечает Codenomicon.
Свяжитесь со своими вендорами. OpenSSL используется во многих сторонних продуктах и устройствах, и они требуют обновления. Поэтому многие меры безопасности невозможно реализовать без поддержки производителей, и Accuvant советует пользователям связываться со своими вендорами.
Стратегические рекомендации. Accuvant советует следующее: <ul>
<li>регенерировать секретные ключи SSL, начиная с систем, обращенных наружу; </li>
<li>обеспечить ротацию и аннулирование SSL-сертификатов на обращенных наружу системах; </li>
<li>перезагрузить все веб-серверы для прекращения действия всех идентификаторов активных сеансов, которые могли быть раскрыты во время атаки. </li>
</ul>
Пора заняться новыми паролями. Смените пароли к учетным записям: <ul>
<li>на платформах с однократной аутентификацией, которые могут взаимодействовать с хостом; </li>
<li>в веб-интерфейсах устройств, которые могут использовать OpenSSL и Apache; </li>
<li>в Active Directory, поскольку эти учетные записи могут используются для аутентификации во внутренних системах. </li>
</ul>
Обновите версии браузеров. Обновленные версии браузеров будут отклонять аннулированные сертификаты. По информации Accuvant, есть браузеры, в частности, некоторые версии Chrome и Internet Explorer, которые не осуществляют проверку на аннуляцию сертификатов
API-тренды 2025: фокус на разработчиках Для индустрии прикладных программных интерфейсов (API) ключ к тому, чтобы идти в ногу с тенденциями, не жертвуя основами, — это подход, ориентированный на ...
UserGate представила NGFW для сложных ИКТ-инфраструктур Компания UserGate объявила о выпуске новой линейки высокопроизводительных NGFW, предназначенных для киберзащиты сложных ИКТ-инфраструктур. UserGate Data Center Firewall (DCFW ...
Почему важно тестировать программные продукты с ИИ Искусственный интеллект уже стал частью нашей жизни: от медицинских диагнозов до работы онлайн-сервисов и банков. Но как быть уверенными, что он работает ...
API-тренды 2025: фокус на разработчиках Для индустрии прикладных программных интерфейсов (API) ключ к тому, чтобы идти в ногу с тенденциями, не жертвуя основами, — это подход, ориентированный на ...