Верить нельзя никому?
чацвер, 29 чэрвень 2017
«Верить в наше время нельзя никому, даже себе.
Мне – можно!»
из к/ф «Семнадцать мгновений весны»
«Наш продукт безопасен», «Исходный код нашего продукта прошел аудит и не содержит уязвимостей», «Код нашего продукта открыт, над ним работают специалисты со всего мира, которые заметят ошибки» – подобные заверения мы слышим и читаем постоянно. Можно ли им доверять? Всего один, но очень показательный пример:
Специалист по безопасности Гвидо Вранкен (Guido Vranken) своим фаззером нашел четыре серьезные уязвимости в безопасности OpenVPN. Что интересно, это произошло после недавно проведенных двух полных аудитов безопасности исходного кода этой программы. Это наталкивает на мысль, что аудит исходников не дает абсолютной гарантии отсутствия багов.
Забавно, что уязвимости найдены методом фаззинга – автоматического перебора различных вариантов входных параметров для поиска тех, которые вызовут некорректную работу программы. То есть ручной анализ кода должен был исключить найденные ситуации – а значит, возможно, были пропущены и другие уязвимости.
Данный пример приводит нас к печальному выводу: даже если мы используем продукт, имеющий самые различные награды в области ИБ, это не может гарантировать его качество. Хотя, конечно, любой аудит лучше его отсутствия…
Почему данный факт так печалит «Доктор Веб»? Прохождение тестов на совместимость, качество кода, отсутствие закладок – это одно из условий получения для файла электронной подписи. Ее наличие предполагает, что файл – легитимный, и антивирусная защита должна его пропустить.
Несколько цитат:
Из проверки исключены: программы, классифицированные как надежные, надежные* и подписанные программы, которые по умолчанию содержатся в списке разрешенных приложений фильтра приложений.
По умолчанию ... считает доверенными файлы, подписанные определенными поставщиками.
* Так в тексте.
А те антивирусные программы, которые на слово не верят, в тестах на скорость проверки станут аутсайдерами. Намек понятен?
Но о доверии к подписям знают и злоумышленники – и подписывают свои «творения» сертификатом:
Шифровальщик использовал поддельную электронную подпись Microsoft (технология электронной подписи используется для того, чтобы показать пользователям, что программа разработана надежным автором и гарантирует, что программа легитимна – ее можно допускать на компьютер без проверки).
Это, если что, об эпидемии шифровальщиков, начавшейся на Украине и распространившейся по всему миру. Естественно, центры выдачи цифровых сертификатов реагируют:
Чтобы защитить клиентов, мы обновили наши пакеты определения подписи. Эти обновления были автоматически доставлены во все бесплатные антивирусные продукты Microsoft, включая антивирус защиты Windows и Microsoft Security Essentials. Вы можете загрузить последнюю версию этих файлов вручную в Центре защиты от вредоносных программ.
Многие ли автоматически устанавливают обновления?
#безопасность #технологии #уязвимость #киберпреступление #троянец #шифровальщик #удаленный_доступ #цифровая_подписьАнтивирусная правДА! рекомендует
Выживают параноики. Реалии современного цифрового мира таковы, что верить нельзя никому: обещаниям о соответствии требованиям безопасности, подписям программ, гарантирующим прохождение тестов… Конечно, следует не то что бы совсем не верить, но не доверять до конца.
А что делать антивирусу – доверять подписанным приложениям и тем самым ускорять проверку или проверять все, защищая от подделки подписи?
Примечание. Мы намеренно не рассказываем, как работает Dr.Web, чтобы наше мнение не повлияло на ваше.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Sergey
05:26:29 2020-03-20
zitkss
00:26:04 2019-04-30
Денисенко Павел Андреевич
21:27:54 2018-08-04
Неуёмный Обыватель
00:22:52 2018-07-01
vasvet
14:38:50 2018-03-26
Toma
19:02:58 2017-12-05
forrus
23:56:30 2017-07-03
Док
01:34:42 2017-07-03
Вячeслaв
10:37:29 2017-06-30
В чем суть выпуска... Понимаете, когда мы идем на базар, то не верим заявлениям продавца, что все свежее, вчера по лесу бегало и выращено лично им. Мы смотрим - а не гнилое ли. А вот с программами мы доверяем голословным по сути заявлениям, что у нас все круто. Погуглите про Медок и антивирусы. Песня, как компания шла к своей текущей славе
Марина
23:49:20 2017-06-29
Думаю, все согласятся, что надо проверять все.
Alexander
23:36:36 2017-06-29
razgen
22:54:56 2017-06-29
orw_mikle
22:43:19 2017-06-29
aleks_ku
22:24:19 2017-06-29
solec
22:23:01 2017-06-29
razgen
22:16:35 2017-06-29
В...а
22:15:50 2017-06-29
Dvakota
22:14:52 2017-06-29
Б...а
22:10:48 2017-06-29
Luger
21:57:28 2017-06-29
vla_va
21:46:53 2017-06-29
dyadya_Sasha
21:46:49 2017-06-29
Да и люди ничего.;)
К...н
21:39:13 2017-06-29
Andromeda
21:34:18 2017-06-29
Х...р
21:33:30 2017-06-29
Любитель пляжного футбола
21:31:28 2017-06-29
Marsn77
21:27:47 2017-06-29
Любитель пляжного футбола
21:23:50 2017-06-29
Полностью согласен. Из-за незнания просто боятся навредить компьютеру.
Альфа
21:21:34 2017-06-29
Любитель пляжного футбола
21:14:53 2017-06-29
С Win10 такой номер не прокатит, там обновления устанавливаются автоматически, и пользователь на этот процесс повлиять никак не может. Причём порой ОС перезагружает компьютер, не спрашивая разрешения пользователя, только выставляет ультиматум, что через 15 минут компьютер будет ...
Это одна из причин, почему мне не по душе эта "ось".
НинаК
21:06:41 2017-06-29
chicer
21:04:06 2017-06-29
ek
20:35:25 2017-06-29
Шалтай Александр Болтай
20:24:27 2017-06-29
Viktoria
19:42:45 2017-06-29
kyha4
19:39:04 2017-06-29
B0RIS
19:28:40 2017-06-29
a13x
19:06:04 2017-06-29
Hazal
18:41:30 2017-06-29
Damir
18:35:19 2017-06-29
Zulfat
18:29:42 2017-06-29
Геральт
17:58:38 2017-06-29
iAFC
17:55:18 2017-06-29
Что правда, то правда
mazev
16:54:04 2017-06-29
И на душе не свет, а тьма;
Сомненье — лучший антисептик
От загнивания ума.
И. Губерман
kva-kva
16:54:01 2017-06-29
Раш КХ
16:40:40 2017-06-29
maznat
16:21:03 2017-06-29
mk.insta
16:18:33 2017-06-29
Alexander
15:57:23 2017-06-29
Проект "Антивирусная правДА" всегда дает прагматичные советы. Конкретные советы помогают определиться и сознательно сделать правильный выбор.
На вопрос: "А что делать антивирусу – доверять подписанным приложениям и тем самым ускорять проверку или проверять все, защищая от подделки подписи?", - я бы ответил - проверять все, оставив выбор пользователю по некритичным приложениям. Но с другой стороны, "некритичные" приложения как раз и могут своей уязвимостью дать возможность зловреду повредить систему. Все же лучше полагаться на требования Dr.Web.
Вячeслaв
14:42:42 2017-06-29