Пресс-релизы // » Добавить пресс-релиз

Взлом через NPM: как защититься от критической уязвимости?

В популярном пакете Node.js Systeminformation обнаружена критическая уязвимость (RCE — удалённое выполнение кода), что ставит под угрозу безопасность систем, использующих эту библиотеку. Киберэксперт компании «Газинформсервис» Сергей Полунин рекомендует компаниям пересмотреть свои стратегии информационной безопасности и внедрить системы мониторинга безопасности, такие как Security Operations Center (SOC), для обнаружения угроз и реагирования на них в реальном времени.
«Уязвимость в популярном NPM-пакете — это всегда серьёзная проблема. Дело в том, что сегодня почти ничего не пишется с нуля, а разработчики используют огромное количество сторонних библиотек и модулей, зачастую даже не задумываясь об их безопасности. Их тоже можно понять: их в большей степени интересует функционал. Поэтому, когда появляется информация об уязвимости, особенно класса RCE, в библиотеке, которую вы используете, то это повод задуматься о том, как вы вообще проектируете своё программное обеспечение. Я не говорю, что всё нужно делать самому. Это как раз, скорее всего, сделает ваше ПО ещё более уязвимым, а вот использовать наложенные средства при тестировании и развёртывании ваших приложений — это хорошая идея. Подключив своё приложение к тому же SOC, выявлять атаки на эксплуатацию уязвимостей будет довольно просто. А ещё правильнее не допускать их в принципе. Для этого существует методология DevSecOps, которая позволяет на каждом этапе разработки ПО контролировать различные аспекты безопасности», — комментирует руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин.
Напомним, в мае этого года «Газинформсервис» запустил коммерческий SOC, предоставляющий круглосуточный мониторинг и реагирование на инциденты безопасности. В основе решения лежат SIEM-, VM-, XDR- и UEBA-системы, позволяющие эффективно выявлять и нейтрализовывать угрозы, подобные внедрению команд в популярном пакете NPM Systeminformation. Состав решения может быть адаптирован под потребности конкретного заказчика.

Контактное лицо: Татьяна Манько
Компания: ООО "Газинформсервис"
Добавлен: 23:38, 27.12.2024 Количество просмотров: 167
Страна: Россия


Fork-Tech вступил в ассоциацию «РУССОФТ», Fork-Tech, 02:18, 29.12.2024, Россия17
Финтех разработчик и интегратор Fork-Tech присоединился к Некоммерческому партнерству разработчиков программного обеспечения «РУССОФТ». О вхождении компании в ассоциацию было официально объявлено 25 декабря 2024 года.


Более половины опрошенных россиян перестали верить классическим «разводам» мошенников, Выберу.ру, 02:17, 29.12.2024, Россия14
По данным Банка России, с июля по сентябрь этого года банкам удалось отразить 16,1 млн атак кибермошенников на счета россиян и предотвратить кражу 4,9 трлн рублей. Аналитики финансового маркетплейса «Выберу.ру» опросили 3000 россиян в возрасте от 21 до 60 лет, чтобы узнать, как за год изменилось их восприятие кибермошенников.


По ставкам на новый год. «Выберу.ру» подготовил рейтинг лучших сезонных вкладов в декабре 2024 года, Финансовый маркетплейс «Выберу.ру», 02:05, 29.12.2024, Россия24
«Выберу.ру» составил рейтинг сезонных рублёвых вкладов. Мы рассчитали 20 наиболее доходных для вкладчиков предложений.


SIMETRA оснастила компанию «ВТМ дорпроект» российской цифровой платформой RITM³, Simetra, 01:58, 29.12.2024, Россия23
ГК SIMETRA поставила для московской компании «ВТМ дорпроект» цифровую платформу RITM³. Поставка включает в себя три модуля цифровой платформы – «ГИС» («Геоинформационная система сбора, хранения, анализа и графической визуализации данных»), «Цифровой двойник» и «Транспортное прогнозирование и моделирование».


«Рейтинг Рунета»: количество digital-подрядчиков в России уменьшится в ближайшие два года, Рейтинг Рунета, 01:58, 29.12.2024, Россия27
По данным «Рейтинга Рунета», к концу 2024 года в России насчитывается чуть больше 3,5 тысяч компаний, оказывающих digital-услуги, и количество таких компаний в ближайшие два года будет уменьшаться.


Завершены работы по сопровождению информационной системы генерирующей компании, Акционерное общество "Национальное бюро информатизации", 01:57, 29.12.2024, Россия30
Специалисты АО «НБИ» выполнили работы по сопровождению информационной системы оптимизации работы на ОРЭМ для одной из крупнейших генерирующих компаний с целью обеспечения работоспособности и производительности в соответствии с заданными показателями качества и поддержки пользователей.


Разработчик системы HRlink вырос в 1,5 раза до 950 млн рублей, HRlink, 17:49, 28.12.2024, Россия101
По итогам 2024 года выручка HRlink выросла в 1,5 раза в сравнении с прошлогодним показателем — до 950 млн рублей.


DатаРу увеличила объем выручки в два раза и стала группой компаний, ДатаРу, 17:47, 28.12.2024, Россия97
В ГК DатаРу подвели итоги работы за 2024 год. В недавно преобразованной группе компаний ожидают двукратного роста выручки за счет масштабирования бизнеса, а также расширения продуктового портфеля как собственными разработками, так и партнерскими ИТ-решениями.


В МФЦ Липецкой области запущено обслуживание граждан по биометрии, БФТ-Холдинг, 17:09, 28.12.2024, Россия98
На основе решения БФТ-Холдинга «МФЦ-Капелла» в Липецкой области внедрена инновационная технология обслуживания граждан в МФЦ с использованием биометрии. Новый сервис позволяет получать госуслуги без предъявления паспорта.


«Гармония МDМ» — в «Круге Громова» по НСИ, Гармония MDM, 17:09, 28.12.2024, Россия102
Система управления нормативно-справочной информацией (НСИ) «Гармония MDM» вошла в первый «MDM Круг Громова». Это подтверждает лидирующие позиции компании на рынке MDM в России. По мнению экспертов, повышенный интерес к сегменту управления НСИ объясняется существенным ростом рынка — не менее чем на 25-30% за последний год.


«Октава ДМ» выводит на рынок первую российскую беспроводную петличную микрофонную систему ЖУК, ООО "Октава Дизайн и Маркетинг", 17:08, 28.12.2024, Россия101
На рынке появилась первая российская радиопетличка ЖУК


PROF-IT GROUP готов предложить своим заказчикам Alpha BI, PROF-IT GROUP, 17:05, 28.12.2024, Россия100
Компания PROF-IT GROUP, российский цифровой промышленный интегратор, и холдинг «БАРС Груп» заявили о партнерстве по внедрению решений для автоматизации бизнес-процессов.


Киберэксперт Полунин предупреждает: хакеры могут получить полный контроль над системой, ООО "Газинформсервис", 17:05, 28.12.2024, Россия104
Обнаружена критическая уязвимость в широко используемой библиотеке libxml2, которая обрабатывает XML-данные в миллионах приложений и систем. Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин рекомендует использовать специализированные средства анализа безопасности и поведенческого анализа, такие как Ankey ASAP, чтобы выявить потенциальные уязвимости и аномалии в работе систем.


Т1 Технологии представила цифровое рабочее пространство для сотрудников российских компаний, ИТ-холдинг Т1, 17:05, 28.12.2024, Россия103
Компания-разработчик программного обеспечения (ПО) Т1 Технологии представила «Цифровое рабочее место» — десктопное и мобильное приложение для ежедневного выполнения корпоративных задач.


Искусственный интеллект в едином контакт-центре сети МФЦ повышает качество и доступность услуг для жителей Ростовской области., Prof IT, 17:04, 28.12.2024, Россия103
МФЦ Ростовской области, включающий 55 подразделений в разных городах, внедрил систему Smart IVR на базе платформы Vocamate AI в едином, централизованном контакт-центре.


  © 2003-2024 inthepress.ru