Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Половина библиотек для разработки ПО содержит уязвимости. Как защититься от хакеров и какие методы лучше использовать

09.01.2025

Около 50% популярных библиотек для разработки ПО с открытом кодом содержат уязвимости, рассказали «Известиям» эксперты. Через них атаки хакеров могут привести к утечке конфиденциальных данных компаний, а также и персональных, приостановить работу внутренней системы либо внести зловред в систему безопасности. Для предотвращения атак эксперты рекомендуют устанавливать антивирусное программное обеспечение и регулярно обновлять приложения.

Как хакеры похищают данные пользователей

Каждая вторая из популярных библиотек для разработки программного обеспечения с открытым кодом (там разработчики берут доступные инструменты для создания новых продуктов) содержала уязвимость в какой-либо из своих версий. Об этом «Известиям» рассказали в AppSec Solutions, которая провела анализ открытых источников. Большинство таких библиотек разрабатываются энтузиастами или небольшими командами, которые зачастую не имеют ресурсов на регулярный аудит безопасности либо не обладают необходимыми навыками в области информационной безопасности, объяснил эксперт направления анализа защищенности Infosecurity (ГК Softline) Олег Уланов.

Фото: ИЗВЕСТИЯ/Эдуард Корниенко

Открытое ПО — это своего рода лотерея, говорит руководитель департамента аудита и консалтинга компании F.A.C.C.T. Евгений Янов. Открытый исходный код дает злоумышленникам возможность тщательно изучить его и найти уязвимости, которые они смогут использовать для неправомерных действий, отметил он.

— Для обычного пользователя опасность заключается в том, что уязвимости могут быть использованы для кражи данных, финансов, заражения устройств вредоносным ПО или других форм атак. Например, если приложение на смартфоне использует уязвимую библиотеку, злоумышленники могут использовать ее и получить полный контроль над данными пользователя, — сказал Олег Уланов.

Для разработчиков риски еще более масштабны — хакеры через них могут атаковать инфраструктуру компаний, что чревато полной компрометацией данных пользователей, нарушением бизнес-процессов вплоть до потери бизнеса, отметил он. Кроме того, эксплуатация злоумышленниками уязвимостей приводит к репутационным потерям, которые обязательно скажутся на финансовом благополучии компании.

Фото: ИЗВЕСТИЯ/Павел Волков

Руководитель направления развития сообществ ИБ Positive Technologies Антон Кутепов считает, что последствия таких уязвимостей могут варьироваться от незначительных до крайне серьезных, в том числе утечки данных. Однако для разработчиков, которые используют открытые библиотеки, важным аспектом всё же остаются репутационные риски. В случае обнаружения уязвимости самое главное — быстро обновить используемую версию, пояснил он.

Microsoft, например, наладила механизм оперативного устранения таких проблем и имеет программу поощрения исследователей, которые сообщают вендору о найденных уязвимостях, добавил эксперт. Всего на сегодняшний день, по данным «Лаборатории Касперского», известно более чем о 12 тыс. уязвимых решений с открытым исходным кодом.

Справка «Известий»

Глава Роскомнадзора Андрей Липов 19 декабря 2024 года заявлял, что за 11 месяцев 2024 года ведомство зафиксировало 127 случаев распространения баз данных в интернете, содержащих более 680 млн личных записей. Закон, который Госдума приняла в конце ноября, ужесточает наказание за утечку персональных данных, напомнили в ведомстве. Новые меры ответственности будут побуждать компании серьезнее относиться к защите персональных данных.

Как обезопасить персональные и корпоративные данные

Современная разработка программного обеспечения редко начинается ‎с нуля‎. В большинстве случаев, чтобы сократить время создания продукта, применяются уже готовые решения, заявил руководитель кластера DevSecOps-платформы «Сфера» (IT-холдинг Т1) Сергей Смирнов. По оценкам экспертов рынка, доля переиспользуемых библиотек в проектах может достигать 80%, подчеркнул эксперт.

— Когда библиотека становится популярной, число ее пользователей растет, что, в свою очередь, увеличивает вероятность выявления уязвимостей как специалистами, так и злоумышленниками, — сказал эксперт.

Фото: ИЗВЕСТИЯ/Эдуард Корниенко

Еще одной причиной большого числа уязвимостей является и снижение качества программирования в целом, считает директор департамента кибербезопасности в IBS Олег Босенко.

— Именно высокое качество программирования, проработка процессов, тестирование программных модулей позволяют исключить уязвимости. Преградой стоит стремление ускорить вывод продукта на рынок. И тогда сырой, непроверенный детально продукт попадает в библиотеку, — пояснил он.

Общий риск очевиден — снижение уровня безопасности в целом, формирование каналов деструктивного воздействия, утечки данных и так далее, подчеркнул эксперт.

По словам Сергея Смирнова, чтобы предотвратить последствия, пользователям необходимо установить антивирусное программное обеспечение и регулярно обновлять приложения. Для разработчиков, в свою очередь, существуют специализированные инструменты, которые позволяют минимизировать риски на этапе разработки, — например, статические, динамические анализаторы кода.

Фото: ИЗВЕСТИЯ/Павел Волков

Аудит применяемых решений крайне важен, добавил Олег Уланов из Infosecurity, проверка кода сторонних и собственных библиотек на безопасность помогает заранее определить слабые места, которые могут быть устранены до использования. Для этого можно привлечь сторонних специалистов по анализу защищенности, которые предоставят подробный отчет с рекомендациями, добавил он. Помимо этого, важно регулярное отслеживание уязвимостей в используемых библиотеках и их обновление, добавил он.

Источник: https://iz.ru/

Новости, истории и события
Смотреть все
«Инферит» выпустил версию 6.0 системы инвентаризации и контроля ИТ-инфраструктуры «Инферит ИТМен»
Новости

«Инферит» выпустил версию 6.0 системы инвентаризации и контроля ИТ-инфраструктуры «Инферит ИТМен»

02.04.2025

SL Soft (ГК Softline) и «Тензор» выполнили интеграцию систем «БОСС» и Saby для работы с КЭДО
Новости

SL Soft (ГК Softline) и «Тензор» выполнили интеграцию систем «БОСС» и Saby для работы с КЭДО

02.04.2025

Российский производитель лазерных решений VPG Laserone (ГК Softline) принял участие в международной выставке «Металлообработка. Сварка – Урал»
Новости

Российский производитель лазерных решений VPG Laserone (ГК Softline) принял участие в международной выставке «Металлообработка. Сварка – Урал»

01.04.2025

ГК Softline реализовала для «Новой Вагоноремонтной компании» проект по автоматизации ИТ-процессов на базе свободного ПО
Новости

ГК Softline реализовала для «Новой Вагоноремонтной компании» проект по автоматизации ИТ-процессов на базе свободного ПО

01.04.2025

ГК Softline вновь стала лидером среди партнеров «Лаборатории Касперского»
Новости

ГК Softline вновь стала лидером среди партнеров «Лаборатории Касперского»

31.03.2025

SL Soft (ГК Softline) перенесла в облако HR-систему «БОСС» крупному производителю кофе
Новости

SL Soft (ГК Softline) перенесла в облако HR-систему «БОСС» крупному производителю кофе

31.03.2025

ПАО «СОФТЛАЙН» ПУБЛИКУЕТ АУДИРОВАННЫЕ КОНСОЛИДИРОВАННЫЕ РЕЗУЛЬТАТЫ ГРУППЫ ЗА 2024 ГОД, ПОДТВЕРЖДАЯ РОСТ СКОРР. EBITDA НА 58% И ВОЗМОЖНОСТЬ ВЫПЛАТЫ ДИВИДЕНДОВ ЗА 2024 ГОД
Новости

ПАО «СОФТЛАЙН» ПУБЛИКУЕТ АУДИРОВАННЫЕ КОНСОЛИДИРОВАННЫЕ РЕЗУЛЬТАТЫ ГРУППЫ ЗА 2024 ГОД, ПОДТВЕРЖДАЯ РОСТ СКОРР. EBITDA НА 58% И ВОЗМОЖНОСТЬ ВЫПЛАТЫ ДИВИДЕНДОВ ЗА 2024 ГОД

31.03.2025

ГК Softline подтвердила высший партнерский статус «Системный интегратор» от «Группы Астра»
Новости

ГК Softline подтвердила высший партнерский статус «Системный интегратор» от «Группы Астра»

29.03.2025

Операционная система для образования: «Академия Softline» займется сублицензированием ОС «МСВСфера»
Новости

Операционная система для образования: «Академия Softline» займется сублицензированием ОС «МСВСфера»

28.03.2025

ГК Softline помогла группе компаний ФСК автоматизировать управление ИТ-услугами на базе Naumen Service Desk
Новости

ГК Softline помогла группе компаний ФСК автоматизировать управление ИТ-услугами на базе Naumen Service Desk

27.03.2025

ГК Softline и Hexway договорились о продвижении решений для безопасной разработки и пентеста
Новости

ГК Softline и Hexway договорились о продвижении решений для безопасной разработки и пентеста

27.03.2025

Провайдер «Инферит Облако» (ГК Softline) предоставит клиентам оборудование по модели HaaS
Новости

Провайдер «Инферит Облако» (ГК Softline) предоставит клиентам оборудование по модели HaaS

26.03.2025

Bell Integrator (ГК Softline) разработала платформу автоматизации создания программного обеспечения на базе искусственного интеллекта «Алькод»
Новости

Bell Integrator (ГК Softline) разработала платформу автоматизации создания программного обеспечения на базе искусственного интеллекта «Алькод»

25.03.2025

Совместимость ОС «МСВСфера АРМ» 9 вендора «Инферит» (ГК Softline) и POS-терминалов АТОЛ способствует надежной работе бизнеса
Новости

Совместимость ОС «МСВСфера АРМ» 9 вендора «Инферит» (ГК Softline) и POS-терминалов АТОЛ способствует надежной работе бизнеса

25.03.2025

Облачный провайдер ActiveCloud  (ГК Softline) помог одному из российских банков организовать эффективную работу инфраструктуры и защитить данные
Новости

Облачный провайдер ActiveCloud (ГК Softline) помог одному из российских банков организовать эффективную работу инфраструктуры и защитить данные

24.03.2025

Артем Улогов возглавит направление развития продаж софтверных продуктов вендора «Инферит» (ГК Softline)
Новости

Артем Улогов возглавит направление развития продаж софтверных продуктов вендора «Инферит» (ГК Softline)

24.03.2025

SL Soft (ГК Softline) провела курс лекций по ИИ для студентов УГНТУ
Новости

SL Soft (ГК Softline) провела курс лекций по ИИ для студентов УГНТУ

21.03.2025

Акции ПАО «Софтлайн» доступны к торгам на утренней сессии Московской биржи
Новости

Акции ПАО «Софтлайн» доступны к торгам на утренней сессии Московской биржи

21.03.2025

Киберучения: готовим сотрудников к успешным отражениям атак
Блог

Киберучения: готовим сотрудников к успешным отражениям атак

27.03.2025

Контроль усталости водителей
Блог

Контроль усталости водителей

25.03.2025

Инновации в школах в 2025 году: 3D-модели, БПЛА, роботы и VR
Блог

Инновации в школах в 2025 году: 3D-модели, БПЛА, роботы и VR

14.03.2025

Инвестиции в цифровизацию ритейла: стратегии 2025 года
Блог

Инвестиции в цифровизацию ритейла: стратегии 2025 года

11.03.2025

Топ-редакторы для работы с PDF — сравниваем программы
Блог

Топ-редакторы для работы с PDF — сравниваем программы

04.03.2025

Российские офисные системы: выбор и преимущества
Блог

Российские офисные системы: выбор и преимущества

03.03.2025

Softline Assessment и СУБД Tantor: мощный тандем для диагностики инфраструктуры
Блог

Softline Assessment и СУБД Tantor: мощный тандем для диагностики инфраструктуры

26.02.2025

Интервью ГК Softline и «Базальт СПО»: сервис Softline Enterprise Agreement — инфраструктура заказчика из единого окна
Блог

Интервью ГК Softline и «Базальт СПО»: сервис Softline Enterprise Agreement — инфраструктура заказчика из единого окна

24.02.2025

ИИ-тренды в промышленности: от цифровых ассистентов до умных АСУ ТП
Блог

ИИ-тренды в промышленности: от цифровых ассистентов до умных АСУ ТП

20.02.2025

Как эффективно защитить инфраструктуру компании от DDoS-атак?
Блог

Как эффективно защитить инфраструктуру компании от DDoS-атак?

14.02.2025

ИТ-тренды в образовании: с чем идем в 2025 год
Блог

ИТ-тренды в образовании: с чем идем в 2025 год

11.02.2025

Программирование без кода: как с помощью No-Code и Low-Code адаптировать Service Desk под любые задачи
Блог

Программирование без кода: как с помощью No-Code и Low-Code адаптировать Service Desk под любые задачи

04.02.2025

Егор Кукушкин (Группа «Борлас»): «Отечественный рынок смог в существенной степени переориентироваться на импортозамещение»
Блог

Егор Кукушкин (Группа «Борлас»): «Отечественный рынок смог в существенной степени переориентироваться на импортозамещение»

04.02.2025

Юрий Латин, Bell Integrator: Будущее заказной разработки перспективное, и не только из-за импортозамещения
Блог

Юрий Латин, Bell Integrator: Будущее заказной разработки перспективное, и не только из-за импортозамещения

04.02.2025

Стек российских технологий из одного «окна»: как выгодно импортозаместить ПО с Softline Enterprise Agreement
Блог

Стек российских технологий из одного «окна»: как выгодно импортозаместить ПО с Softline Enterprise Agreement

04.02.2025

Как технологии no-code ускоряют внедрение цифровых двойников
Блог

Как технологии no-code ускоряют внедрение цифровых двойников

03.02.2025

Как оснастить школу в соответствии с приказом № 838: руководство для строительных компаний
Блог

Как оснастить школу в соответствии с приказом № 838: руководство для строительных компаний

29.01.2025

Рынок BPM-систем вчера, сегодня, завтра
Блог

Рынок BPM-систем вчера, сегодня, завтра

28.01.2025