Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй

Π“Π΄Π΅ ваш VM: ΠΊΠ°ΠΊ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈΡ‰ΡƒΡ‚ ΠΈ ΡƒΡΡ‚Ρ€Π°Π½ΡΡŽΡ‚ уязвимости ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ Π½Π΅ всС Π΄ΠΎΠ²ΠΎΠ»ΡŒΠ½Ρ‹ этим процСссом

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. qt. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-qt. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° qt

Π—Π° послСдниС ΠΏΠΎΠ»Ρ‚ΠΎΡ€Π° Π³ΠΎΠ΄Π° ИВ-ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ Ρ‚Π°ΠΊ ΡƒΡΠ»ΠΎΠΆΠ½ΠΈΠ»ΠΈΡΡŒ (ΠΎΠ΄ΠΈΠ½ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ Π½Π° ΡƒΠ΄Π°Π»Π΅Π½ΠΊΡƒ Ρ‡Π΅Π³ΠΎ стоит!), Ρ‡Ρ‚ΠΎ Π½Π΅ΠΌΡƒΠ΄Ρ€Π΅Π½ΠΎ Π΄Π°ΠΆΠ΅ самому ΠΎΠΏΡ‹Ρ‚Π½ΠΎΠΌΡƒ Π˜Π‘ΡΡˆΠ½ΠΈΠΊΡƒ Π·Π°ΠΏΡƒΡ‚Π°Ρ‚ΡŒΡΡ Π² этих Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½Ρ‹Ρ… Π»Π°Π±ΠΈΡ€ΠΈΠ½Ρ‚Π°Ρ…. На этом Ρ„ΠΎΠ½Π΅ ΠΌΡ‹ Ρ€Π΅ΡˆΠΈΠ»ΠΈ Π²Ρ‹ΡΡΠ½ΠΈΡ‚ΡŒ, ΠΊΠ°ΠΊ ΠΆΠ΅ сСйчас Π½Π°Π»Π°ΠΆΠ΅Π½ процСсс Vulnerability Management (VM) Π² компаниях: ΠΊΠ°ΠΊ часто проводится сканированиС, Π³Π΄Π΅ ΠΈΡ‰ΡƒΡ‚ уязвимости, ΠΊΠ°ΠΊ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‚ΡΡ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎΠ± установкС ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π»ΠΈ сканированиС Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ пСнтСст. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌΠΈ нашСго опроса дСлимся Π² этом постС.

Π‘Π΅Ρ€ΠΈΡŽ опросов ΠΌΡ‹ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ»ΠΈ Π² Π°ΠΏΡ€Π΅Π»Π΅-июнС 2021 Π³ΠΎΠ΄Π° Π² ΠΎΠ½Π»Π°ΠΉΠ½-Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅. Π’ Π½ΠΈΡ… приняли участиС 200 рСспондСнтов – прСдставитСлСй ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈΠ· Ρ€Π°Π·Π½Ρ‹Ρ… отраслСй (IT, госсСктор, финансы, ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΎΡΡ‚ΡŒ, ВЭК, Π·Π΄Ρ€Π°Π²ΠΎΠΎΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅, Ρ€ΠΈΡ‚Π΅ΠΉΠ» ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅). Π’Ρ€Π΅Ρ‚ΡŒ ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Ρ… – это нСбольшиС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ (Π΄ΠΎ 250 хостов), Π΅Ρ‰Π΅ 45% – ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΎΡ‚ 250 Π΄ΠΎ 5 тыс. хостов, Π° 22% – ΠΊΡ€ΡƒΠΏΠ½Ρ‹Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π³Π΄Π΅ насчитываСтся Π±ΠΎΠ»Π΅Π΅ 5 тыс. хостов. ΠŸΡ€ΠΈ этом Π² Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ (43%) Π΅ΡΡ‚ΡŒ собствСнный ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½Ρ‹ΠΉ Π˜Π‘-ΠΎΡ‚Π΄Π΅Π». 36% рСспондСнтов ΠΎΡ‚Π²Π΅Ρ‚ΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ ΠΊΠΈΠ±Π΅Ρ€ΡƒΠ³Ρ€ΠΎΠ· находится Π² Π²Π΅Π΄Π΅Π½ΠΈΠΈ ИВ-ΠΎΡ‚Π΄Π΅Π»Π°, Π° 21% – Ρ‡Ρ‚ΠΎ этими вопросами занимаСтся ΠΎΠ΄ΠΈΠ½ Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ Π˜Π‘-спСциалист.

Π˜Ρ‚Π°ΠΊ, ΠΌΡ‹ выяснили, Ρ‡Ρ‚ΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ уязвимостями Π΅ΡΡ‚ΡŒ Π² 70% ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ, Π½ΠΎ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Π° ΠΈΠ· Π½ΠΈΡ… нСдовольна устройством этого процСсса. ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, ΠΏΠΎΠ΄ VM ΠΌΡ‹ ΠΏΠΎΠ΄Ρ€Π°Π·ΡƒΠΌΠ΅Π²Π°Π΅ΠΌ Π½Π΅ просто сканированиС, Π½ΠΎ ΠΈ ΠΏΠΎΡΡ‚ΠΎΡΠ½Π½ΡƒΡŽ ΠΈΠ½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·Π°Ρ†ΠΈΡŽ, ΠΎΡ†Π΅Π½ΠΊΡƒ уровня защищСнности сСтСвой инфраструктуры, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ ΠΏΠΎ ΡƒΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… уязвимостСй ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ выполнСния этих самых Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ.

Π§Ρ‚ΠΎ ΠΆΠ΅ Π΄ΠΎ сканирования, Ρ‚ΠΎ 90% ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚ ИВ-ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Ρ‹ для обСспСчСния Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΉ кибСрбСзопасности. Π’ Ρ‚ΠΎ ΠΆΠ΅ врСмя для 60% рСспондСнтов VM – это способ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ трСбования российских рСгуляторов (ΠΏΡ€ΠΈΠΊΠ°Π· ЀБВЭК β„– 239 Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΎΡ‚ ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² КИИ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΈΠ½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·Π°Ρ†ΠΈΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… рСсурсов, Π°ΡƒΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ·/устранСниС уязвимостСй, Π° ΠΏΡ€ΠΈΠΊΠ°Π· ЀБВЭК β„– 235 Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ уязвимости Π² Π·Π½Π°Ρ‡ΠΈΠΌΡ‹Ρ… ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°Ρ… КИИ).

Π‘Ρ€Π΅Π΄ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ†Π΅Π»Π΅ΠΉ сканирования рСспондСнты Π½Π°Π·Π²Π°Π»ΠΈ:

Π§Ρ‚ΠΎ ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚

Π‘Π°ΠΌΡ‹ΠΌ интСрСсными элСмСнтами инфраструктуры для сканирования Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ рСспондСнтов (45%) ΡΡ‡ΠΈΡ‚Π°ΡŽΡ‚ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ. Π”Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ эксплуатация уязвимостСй Π½Π° внСшнСм ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ – это лишь ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ шаг Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°, Π° Π΅Π³ΠΎ главная Ρ†Π΅Π»ΡŒ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠΈ Π°Ρ‚Π°ΠΊΠΈ Π²Π½ΡƒΡ‚Ρ€ΠΈ инфраструктуры (для хищСния Π΄Π°Π½Π½Ρ‹Ρ…, влияния Π½Π° тСхнологичСскиС процСссы ΠΈ Ρ‚. ΠΏ.). Π Π°Π΄ΡƒΠ΅Ρ‚, Ρ‡Ρ‚ΠΎ защищСнности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… сСтСвых ΡƒΠ·Π»ΠΎΠ² удСляСтся ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ внимания, Π½ΠΎ сканированиС Π½ΡƒΠΆΠ½ΠΎ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π²Π½ΡƒΡ‚Ρ€ΠΈ.

На Π²Ρ‚ΠΎΡ€ΠΎΠΌ мСстС – внСшний ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€. ИмСнно здСсь Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‚ΡΡ критичСскиС ΠΈ ΠΏΡ€ΠΈ этом ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ старыС уязвимости, Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Π΅Ρ‰Π΅ Π»Π΅Ρ‚ 10 Π½Π°Π·Π°Π΄. Π‘Ρ€Π΅Π΄ΠΈ Π½ΠΈΡ… Π±Π°Π³ Heartbleed, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ошибки Π² криптографичСской Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ΅ OpenSSL, ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ EternalBlue, Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Π² 2017 Π³ΠΎΠ΄Ρƒ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ распространяли WannaCry, Π° Ρ‚Π°ΠΊΠΆΠ΅ BlueKeep – ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ RDP-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°. ВсС помнят, ΠΊΠ°ΠΊΡƒΡŽ ΠΏΠ°Π½ΠΈΠΊΡƒ Π²Ρ‹Π·Π²Π°Π»ΠΈ Π² своС врСмя эти Β«Π΄ΠΈΠ½ΠΎΠ·Π°Π²Ρ€Ρ‹Β». И ΠΏΡƒΡΡ‚ΡŒ Π²Π΅Π½Π΄ΠΎΡ€Ρ‹ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎ выпустили обновлСния, всС эти ошибки ΠΌΡ‹ Π΄ΠΎ сих ΠΏΠΎΡ€ встрСчаСм Π² компаниях Ρ€Π°Π·Π½ΠΎΠ³ΠΎ ΠΌΠ°ΡΡˆΡ‚Π°Π±Π° ΠΈ профиля.

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ внСшнСго ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° стало особСнно Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎ Π² ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ ΠΏΠ°Π½Π΄Π΅ΠΌΠΈΠΈ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ Π½Π° ΡƒΠ΄Π°Π»Π΅Π½ΠΊΡƒ ΠΈ массовая цифровизация бизнСс-процСссов Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ослабили ИВ-инфраструктуры. По ΠΎΡ†Π΅Π½ΠΊΠ΅ Solar JSOC, Π·Π° послСдний Π³ΠΎΠ΄ Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ Π½Π° 60% выросло число АБУ ВП, доступных ΠΈΠ· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°. А количСство хостов с уязвимым SMB-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠΌ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ»ΠΎΡΡŒ ΠΏΠΎΡ‡Ρ‚ΠΈ Π² 2 Ρ€Π°Π·Π°.

Из исслСдования Π²ΠΈΠ΄Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π²Π΅Π±-прилоТСния ΠΈ ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚ΡƒΡ€ находятся Π²Π½Π΅ фокуса внимания рСспондСнтов. Π­Ρ‚ΠΎ Ρ‚Ρ€Π΅Π²ΠΎΠΆΠ½ΠΎ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π·Π° послСдний Π³ΠΎΠ΄ Π²Π΅Π±-уязвимости стали Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ‡Π°Ρ‰Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Ρ…Π°ΠΊΠ΅Ρ€Π°ΠΌΠΈ для проникновСния Π² сСти ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ. НапримСр, ΠΏΠΎ нашСй ΠΎΡ†Π΅Π½ΠΊΠ΅, Π² 2020 Π³ΠΎΠ΄Ρƒ Ρ‚Ρ€Π΅Ρ‚ΡŒ всСх ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² кибСрбСзопасности Π±Ρ‹Π»Π° связана ΠΈΠΌΠ΅Π½Π½ΠΎ с Π°Ρ‚Π°ΠΊΠ°ΠΌΠΈ Π½Π° Π²Π΅Π±. По нашим подсчСтам, 44% Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈΠΌΠ΅ΡŽΡ‚ Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΡƒΡŽ настройку ΠΏΡ€Π°Π² доступа, Π° 29% – возмоТности внСдрСния SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ.

Если Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΎΠ± ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ ΠΊΠΎΠ½Ρ‚ΡƒΡ€Π΅, Ρ‚ΠΎ автоматичСскиС обновлСния ПО, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π·Π°ΠΊΡ€Ρ‹Π²Π°ΡŽΡ‚ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ уязвимости, здСсь нСдоступны. Π’ Ρ‚ΠΎ ΠΆΠ΅ врСмя Ρ€ΡƒΡ‡Π½ΠΎΠΉ ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡƒΡ€ΡƒΡ‡Π½ΠΎΠΉ процСсс установки ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ отсутствуСт Π² 90% российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ. Π­Ρ‚ΠΎ происходит ΠΈ ΠΏΠΎ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΌ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌ (ΠΈΠ½ΠΎΠ³Π΄Π° ΠΏΡ€ΠΎΡ‰Π΅ Π½ΠΈΡ‡Π΅Π³ΠΎ Π½Π΅ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡ‚ΡŒ, Ρ‡Π΅ΠΌ ΡΠΎΠ³Π»Π°ΡΠΎΠ²Ρ‹Π²Π°Ρ‚ΡŒ простой оборудования ΠΈΠ·-Π·Π° установки ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ), ΠΈ ΠΏΠΎ тСхничСским (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ°Ρ… ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ legacy ΠΈΠ»ΠΈ самописныС систСмы).

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. . Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ°

Как ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚

Π‘ΠΎΠ»Π΅Π΅ 60% ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Ρ… ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚ всю инфраструктуру Ρ€Π°Π· Π² ΠΊΠ²Π°Ρ€Ρ‚Π°Π» ΠΈΠ»ΠΈ Ρ€Π΅ΠΆΠ΅. ΠžΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ Ρ‡Π°Ρ‰Π΅, Π° 9% рСспондСнтов ΠΎΡ‚Π²Π΅Ρ‚ΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ сканСр Π΄Π°ΠΆΠ΅ нСсколько Ρ€Π°Π· Π² нСдСлю.

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. jhuo5d embwgb1d1nblv bk1a. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-jhuo5d embwgb1d1nblv bk1a. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° jhuo5d embwgb1d1nblv bk1a

Анализ критичСских сСрвСров ΠΈ АРМ сотрудников проводится Ρ‡Π°Ρ‰Π΅. 17% ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Π΅ Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ сканированиС этих элСмСнтов нСсколько Ρ€Π°Π· Π² нСдСлю, ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΆΠ΅ – ΠΎΠ΄ΠΈΠ½ Ρ€Π°Π· Π² нСдСлю, Π° 26% β€” Ρ€Π°Π· Π² мСсяц. Π Π°Π· Π² ΠΊΠ²Π°Ρ€Ρ‚Π°Π» ΠΈ Ρ€Π΅ΠΆΠ΅ это Π΄Π΅Π»Π°ΡŽΡ‚ 40% рСспондСнтов.

Π’Ρ€ΡƒΠ΄Π½ΠΎ Π΄Π°Ρ‚ΡŒ ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΉ совСт ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ часто Π½Π°Π΄ΠΎ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ сканированиС уязвимостСй. НСсколько Ρ€Π°Π· Π² ΠΊΠ²Π°Ρ€Ρ‚Π°Π» β€” ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹ΠΉ ΠΎΡ‚Π²Π΅Ρ‚ скорСС Ρ‚Π°ΠΊΠΎΠΉ, Π½ΠΎ всС зависит ΠΎΡ‚ Ρ€Π°Π·ΠΌΠ΅Ρ€Π°, состава ΠΈ критичности инфраструктуры, частоты вносимых Π² Π½Π΅Π΅ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ‚ скорости устранСния ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Ρ… Ρ€Π°Π½Π΅Π΅ уязвимостСй.

Π”Π° ΠΈ ΠΏΡ€ΠΎ ΠΎΠ±Ρ‰ΠΈΠΉ Π»Π°Π½Π΄ΡˆΠ°Ρ„Ρ‚ ΠΊΠΈΠ±Π΅Ρ€ΡƒΠ³Ρ€ΠΎΠ· ΠΈ ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ появлСния ΠΈ эксплуатации Π½ΠΎΠ²Ρ‹Ρ… уязвимостСй Π·Π°Π±Ρ‹Π²Π°Ρ‚ΡŒ Π½Π΅ стоит. РаньшС с ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π΄ΠΎ эксплуатации ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΠ»ΠΎ 1,5 – 2 Π³ΠΎΠ΄Π°, Π° сСгодня – ΡƒΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ нСсколько часов. А Π½ΠΎΠ²Ρ‹Π΅ уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ Π²ΠΎΠΎΠ±Ρ‰Π΅ со ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒΡŽ свСта. НапримСр, ΠΏΠΎ Π΄Π°Π½Π½Ρ‹ΠΌ vulners.com, Π·Π° послСдний мСсяц Π±Ρ‹Π»ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ 350 эксплойтов. Из Π½ΠΈΡ… 11 ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ ΠΎΡ†Π΅Π½ΠΊΡƒ Π²Ρ‹ΡˆΠ΅ 7 ΠΏΠΎ CVSS.

ΠšΡΡ‚Π°Ρ‚ΠΈ, Π² качСствС источников ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Π½ΠΎΠ²Ρ‹Ρ… Π˜Π‘-ΡƒΠ³Ρ€ΠΎΠ·Π°Ρ… ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Π΅ Ρ‡Π°Ρ‰Π΅ всСго ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ новостныС ΠΏΠΎΡ€Ρ‚Π°Π»Ρ‹, спСциализированныС рСсурсы, ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ Π±Π»ΠΎΠ³ΠΈ ΠΈ сообщСства Π² соцсСтях, Π° Ρ‚Π°ΠΊΠΆΠ΅ бСсплатныС Π±ΡŽΠ»Π»Π΅Ρ‚Π΅Π½ΠΈ ΠΎΡ‚ Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ².

А ΠΊΠ°ΠΊ ΠΈΠΌΠ΅Π½Π½ΠΎ ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚? 41% рСспондСнтов проводят сканированиС автоматичСски ΠΏΠΎ Ρ€Π°ΡΠΏΠΈΡΠ°Π½ΠΈΡŽ, Π° 39% – Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°ΡŽΡ‚ это силами Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄Π½ΠΎΠ³ΠΎ Π˜Π‘-спСциалиста. МоТно ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ, ΠΊΠ°ΠΊΠΎΠΉ объСм тСхничСских Π΄Π°Π½Π½Ρ‹Ρ… сваливаСтся Π½Π° этого Π±Π΅Π΄ΠΎΠ»Π°Π³Ρƒ ΠΈ сколько Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π΅ΠΌΡƒ Π½ΡƒΠΆΠ½ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΡ… ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ. А Ссли ΠΏΡ€ΠΈ этом Π΅ΡΡ‚ΡŒ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ?

Но вопрос Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΈΠΈ уязвимостСй. VM – это Π΅Ρ‰Π΅ ΠΈ ΠΏΡ€ΠΎ ΠΈΠ½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·Π°Ρ†ΠΈΡŽ, Π±Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΏΡ‹ΡˆΠ½Ρ‹ΠΌ Ρ†Π²Π΅Ρ‚ΠΎΠΌ Ρ€Π°ΡΡ†Π²Π΅Ρ‚Π°ΡŽΡ‚ shadow IT.

ΠŸΠ°Ρ‚Ρ‡-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚ Π² Ρ€Π°Π·Π³Π°Ρ€ Π°Ρ‚Π°ΠΊΠΈ

Половина ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Ρ… ΠΎΡ‚ΠΌΠ΅Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π² ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ массовых Π°Ρ‚Π°ΠΊ-ΠΏΠ°Π½Π΄Π΅ΠΌΠΈΠΉ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΎΠ± установкС ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ принимаСтся Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ИВ-администраторов, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ситуация Β«ΠΏΡ€ΠΎΠ·Ρ€Π°Ρ‡Π½Π° для всСх». ЭкстрСнный ΠΏΠ°Ρ‚Ρ‡-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚ Ρ‡Π°Ρ‰Π΅ всСго находится Π² Π²Π΅Π΄Π΅Π½ΠΈΠΈ ИВ-администраторов Π² ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… компаниях. А Π² организациях срСднСго Ρ€Π°Π·ΠΌΠ΅Ρ€Π° (ΠΎΡ‚ 250 Π΄ΠΎ 5 тыс. Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ) ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Ρ‡Π°Ρ‰Π΅ всСго ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅Ρ‚ ИВ-Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒ, Π½ΠΎ ΠΏΡ€ΠΈ этом сотрудники Π˜Π‘-слуТбы Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅ΠΌΡƒ эту ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΎΡΡ‚ΡŒ. ΠŸΠ΅Ρ€Π²Ρ‹Ρ… Π»ΠΈΡ† ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈ бизнСс-подраздСлСния ΠΊ ΠΏΡ€ΠΈΠ½ΡΡ‚ΠΈΡŽ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎ нСобходимости установки ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ Π² ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ эпидСмий ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°ΡŽΡ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… (Π±ΠΎΠ»Π΅Π΅ 5 тыс. Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ) ΠΈ ΠΌΠ΅Π»ΠΊΠΈΡ… (ΠΌΠ΅Π½Π΅Π΅ 250 Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ) организациях. Π’ Ρ‚ΠΎ ΠΆΠ΅ врСмя Π΅ΡΡ‚ΡŒ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π³Π΄Π΅ ИВ-слуТбы Π½ΠΈΠΊΠ°ΠΊ Π½Π΅ Ρ€Π΅Π°Π³ΠΈΡ€ΡƒΡŽΡ‚ Π½Π° запрос ΠΎΠ± установкС ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ – Ρ‚Π°ΠΊΠΈΡ… 12% срСди всСх ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Ρ….

ΠŸΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ΡΡ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΏΠ°Ρ‚Ρ‡-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π° связана с Π½Π΅ΡΠΎΠ³Π»Π°ΡΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒΡŽ Π² дСйствиях ΠΌΠ΅ΠΆΠ΄Ρƒ Π˜Π‘-слуТбами ΠΈ ИВ-администраторами. Π’ ΠΈΡ‚ΠΎΠ³Π΅ процСсс затягиваСтся ΠΈΠ·-Π·Π° Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… согласований.

А ΠΊΠ°ΠΊ ΠΆΠ΅ пСнтСст?

VM всС Π±Ρ€Π΅ΡˆΠΈ Π² инфраструктурС, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π½Π΅ Π·Π°ΠΊΡ€ΠΎΠ΅ΡˆΡŒ. Π§ΡƒΡ‚ΡŒ большС Ρ‚Ρ€Π΅Ρ‚ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΡƒΠ²Π΅Ρ€Π΅Π½Ρ‹, Ρ‡Ρ‚ΠΎ для поиска уязвимостСй Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π΅Ρ‰Π΅ ΠΈ пСнтСсты. ΠŸΡ€Π°Π²Π΄Π°, ΠΏΠΎΡ‡Ρ‚ΠΈ ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΆΠ΅ рСспондСнтов ΡΡ‡ΠΈΡ‚Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ сканСра для этих Ρ†Π΅Π»Π΅ΠΉ Π²ΠΏΠΎΠ»Π½Π΅ достаточно.

ΠœΡ‹ ΠΆΠ΅ ΡƒΠ²Π΅Ρ€Π΅Π½Ρ‹, Ρ‡Ρ‚ΠΎ Π΄Π²Π΅ эти ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ Π½Π΅ ΠΈΡΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚, Π° Π΄ΠΎΠΏΠΎΠ»Π½ΡΡŽΡ‚ Π΄Ρ€ΡƒΠ³ Π΄Ρ€ΡƒΠ³Π°.

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ уязвимостСй – это Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ процСсс поиска тСхничСских нСисправностСй ΠΈ ошибок (ΠΈΠ· Π±Π°Π·Ρ‹ CVE), плюс инвСнтаризация Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ². ΠŸΠ΅Π½Ρ‚Π΅ΡΡ‚ ΠΆΠ΅ выявляСт Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ тСхничСскиС, Π½ΠΎ ΠΈ логичСскиС уязвимости, показывая, ΠΊΠ°ΠΊ выглядит инфраструктура для Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°, Π³Π΄Π΅ ΠΈ ΠΊΠ°ΠΊ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΡƒΡ‚ΡŒ Π² ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹Π΅ систСмы ΠΈΠ»ΠΈ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ. ΠšΡ€ΠΎΠΌΠ΅ этого, такая Π½Π°Π³Π»ΡΠ΄Π½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Π˜Π‘-спСциалистам ΠΏΡ€ΠΎΠ΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΎΡΡ‚ΡŒ Π² рСгулярном сканировании ΠΈ ΠΎΠ±ΠΎΡΠ½ΠΎΠ²Π°Ρ‚ΡŒ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ установки ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Π˜Ρ‚Π°ΠΊ, большая Ρ‡Π°ΡΡ‚ΡŒ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ стараСтся ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ уязвимостями Π² своих инфраструктурах. Однако ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Π΅Π»Π°ΡŽΡ‚ это нСрСгулярно (60% рСспондСнтов проводят сканированиС всСй инфраструктуры Ρ€Π°Π· Π² ΠΊΠ²Π°Ρ€Ρ‚Π°Π» ΠΈΠ»ΠΈ Ρ€Π΅ΠΆΠ΅). РСсурсов Π½Π° это Ρ‚ΠΎΠΆΠ΅ выдСляСтся нСдостаточно: ΠΏΠΎΡ‡Ρ‚ΠΈ Π² Ρ‚Ρ€Π΅Ρ‚ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ сканированиСм занимаСтся ΠΎΠ΄ΠΈΠ½ Π˜Π‘-спСциалист.

АкцСнт ΠΏΡ€ΠΈ поискС уязвимостСй Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ Π΄Π΅Π»Π°Π΅Ρ‚ Π½Π° локальной сСти, Π° Π²Π΅Π±-прилоТСния ΠΈ ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ сСгмСнт ΠΎΡΡ‚Π°ΡŽΡ‚ΡΡ Π²Π½Π΅ фокуса ΠΈΡ… внимания.

По ΠΏΠΎΠ²ΠΎΠ΄Ρƒ пСнтСста мнСния Ρ€Π°Π·Π΄Π΅Π»ΠΈΠ»ΠΈΡΡŒ: 38% ΡΡ‡ΠΈΡ‚Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ ΠΎΠ½ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π΄ΠΎΠΏΠΎΠ»Π½ΡΡ‚ΡŒ VM, ΠΎΠ΄Π½Π°ΠΊΠΎ ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΆΠ΅ ΡƒΠ²Π΅Ρ€Π΅Π½Ρ‹, Ρ‡Ρ‚ΠΎ тСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ – это лишнСС.

ΠžΡΡ‚Π°Π΅Ρ‚ΡΡ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° установки ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ. Π•ΡΡ‚ΡŒ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π³Π΄Π΅ ИВ-слуТбы Π½ΠΈΠΊΠ°ΠΊ Π½Π΅ Ρ€Π΅Π°Π³ΠΈΡ€ΡƒΡŽΡ‚ Π½Π° ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Π΅ запросы – Ρ‚Π°ΠΊΠΈΡ… оказалось 12% срСди всСх ΠΎΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Ρ…. Π—Π°Ρ‚ΠΎ большС ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Ρ‹ рСспондСнтов ΠΎΡ‚ΠΌΠ΅Ρ‡Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΎΠ± установкС ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ принимаСтся Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ИВ-администраторов, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ситуация Β«ΠΏΡ€ΠΎΠ·Ρ€Π°Ρ‡Π½Π° для всСх».

А ΠΊΠ°ΠΊ Π²Ρ‹ считаСтС, ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Π»ΠΈ сканированиС Π΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ Π˜Π‘-ΠΎΠ±ΠΎΡ€ΠΎΠ½Ρƒ?

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π­Ρ‚ΠΈΠΊΠ° поиска ΠΈ исслСдования уязвимостСй

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ihhabc606i94tbornhgmhge see. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-ihhabc606i94tbornhgmhge see. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ihhabc606i94tbornhgmhge see

Β«It seemed that when people entered the computer center they left their ethics at the doorΒ»
Donn Parker, Β«Rules of Ethics in Information ProcessingΒ», 1968

Β«ΠšΠ°ΠΆΠ΅Ρ‚ΡΡ, Ρ‡Ρ‚ΠΎ, ΠΊΠΎΠ³Π΄Π° люди вошли Π² ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹ΠΉ Ρ†Π΅Π½Ρ‚Ρ€, ΠΎΠ½ΠΈ оставили свою этику Ρƒ Π΄Π²Π΅Ρ€ΠΈΒ»
Π”ΠΎΠ½Π½ ΠŸΠ°Ρ€ΠΊΠ΅Ρ€, Β«ΠŸΡ€Π°Π²ΠΈΠ»Π° этики Π² ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΒ», 1968

Блабости Π΅ΡΡ‚ΡŒ Π²ΠΎ всСм: Π² Π½Π°ΡˆΠΈΡ… Ρ‚Π΅Π»Π°Ρ… ΠΏΠ΅Ρ€Π΅Π΄ вирусами ΠΈ Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Π² нашСй памяти ΠΈ Ρ€Π°Π·ΡƒΠΌΠ΅. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниС, создаваСмоС Π½Π°ΠΌΠΈ Ρ‚ΠΎΠΆΠ΅ Π½Π΅ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎ.

Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Π΅ ΠΏΠΎΠΏΡ€ΠΎΠ±ΡƒΡŽ Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ вопрос этики поиска ΠΈ исслСдования уязвимостСй.

НавСрноС, чСловСчСство всю свою ΠΈΡΡ‚ΠΎΡ€ΠΈΡŽ искало уязвимости Π² Ρ€Π°Π·Π½Ρ‹Ρ… областях. НапримСр, ΠΌΠ΅Π΄ΠΈΡ†ΠΈΠ½Π°. На ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Π΅ Π½ΠΈΠΆΠ΅ Π²Ρ€Π°Ρ‡ΠΈ-ΡƒΡ‡Π΅Π½Ρ‹Π΅ ΠΈΠ·ΡƒΡ‡Π°ΡŽΡ‚ Ρ‚Π΅Π»ΠΎ ΡƒΠΌΠ΅Ρ€ΡˆΠ΅Π³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΈΠ»ΠΈ устроСн чСловСчСский ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΌ.

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. . Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ°
Π£Ρ€ΠΎΠΊ Π°Π½Π°Ρ‚ΠΎΠΌΠΈΠΈ Π΄ΠΎΠΊΡ‚ΠΎΡ€Π° Π’ΡƒΠ»ΡŒΠΏΠ°. 1632. Π Π΅ΠΌΠ±Ρ€Π°Π½Π΄Ρ‚

На ΠΌΠΎΠΉ взгляд, Π² истории ΠΌΠ΅Π΄ΠΈΡ†ΠΈΠ½Ρ‹ ΠΈ истории исслСдований уязвимостСй Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ обСспСчСнии ΠΌΠ½ΠΎΠ³ΠΎ ΠΎΠ±Ρ‰Π΅Π³ΠΎ. Π£Ρ‡Π΅Π½Ρ‹Ρ…-ΠΌΠ΅Π΄ΠΈΠΊΠΎΠ² Π½Π΅ Ρ‚Π°ΠΊ Π΄Π°Π²Π½ΠΎ ΠΌΠΎΠ³Π»ΠΈ ΠΏΡ€ΠΈΠ·Π½Π°Ρ‚ΡŒ Π²ΠΈΠ½ΠΎΠ²Π½Ρ‹ΠΌΠΈ Π² ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ мСдицинских исслСдований, Ρ‚.ΠΊ. Ρ‚Π°ΠΊΠΈΠ΅ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Ρ‡ΠΈΠ»ΠΈ ΠΈΠ΄Π΅ΠΎΠ»ΠΎΠ³ΠΈΠΈ государства-Ρ†Π΅Ρ€ΠΊΠ²ΠΈ. Π‘ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ чСловСчСство ΡƒΠ±Π΅Π΄ΠΈΠ»ΠΎΡΡŒ Π² нСобходимости мСдицинских исслСдований ΠΈ экспСримСнтов, Π½ΠΎ ΠΏΡ€ΠΈ этом Π±Ρ‹Π»ΠΈ Π²Ρ‹Ρ€Π°Π±ΠΎΡ‚Π°Π½Ρ‹ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°, Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ провСдСния Ρ‚Π°ΠΊΠΈΡ… исслСдований. Как Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Nuremberg Code (1947) (1) ΠΈΠ»ΠΈ Β«The Belmont Report. Ethical Principles and Guidelines for the Protection of Human Subjects of ResearchΒ», 1979. (2)

Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π½Π°ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠ»ΠΎΡ‚Π½ΠΎ ΠΏΠ΅Ρ€Π΅ΠΏΠ»Π΅Π»ΠΈΡΡŒ со всСми аспСктами нашСй ΠΆΠΈΠ·Π½ΠΈ, Ρ‡Ρ‚ΠΎ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΡΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΡΡ‚ΡŒ Π±Π΅Π· Π½ΠΈΡ… ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ. Однако, Π²ΠΎ всСх тСхнологиях Π΅ΡΡ‚ΡŒ уязвимости, использованиС ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… нСсСт ΡƒΠ³Ρ€ΠΎΠ·Ρƒ для Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ°.

ΠŸΠΎΡ‡Π΅ΠΌΡƒ ΠΌΡ‹ ΠΈΡ‰Π΅ΠΌ уязвимости?

Π£ людСй ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎ Ρ€Π°Π·Π½Ρ‹Π΅ ΠΌΠΎΡ‚ΠΈΠ²Ρ‹ поиска уязвимостСй пСрСчислим Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· Π½ΠΈΡ…:

β€” Π»ΡŽΠ±ΠΎΠΏΡ‹Ρ‚ΡΡ‚Π²ΠΎ;
β€” ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ интСрСс;
β€” корыстный интСрСс;
β€” ΠΆΠ΅Π»Π°Π½ΠΈΠ΅ ΠΏΡ€ΠΎΡΠ»Π°Π²ΠΈΡ‚ΡŒΡΡ, Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΡŽ;
β€” спСктр Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΌΠΎΡ‚ΠΈΠ²ΠΎΠ²;
β€” ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π΄ΠΎΠ±Ρ€ΠΎΠ΅ Π΄Π΅Π»ΠΎ.

Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎΠΉ выглядит ситуация с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния этики, ΠΊΠΎΠ³Π΄Π° Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΠ²Π°Π»ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΉ для поиска уязвимостСй, Π½ΠΎ Π½Π΅ Π΄Π΅Π»Π°Π΅Ρ‚ этого, Π° ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΡΡ‚Π²Π° Π΅Π³ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹Π½ΡƒΠ΄ΠΈΡ‚ΡŒ ΠΊ этому.

ΠŸΡ€Π΅Π΄Π»Π°Π³Π°ΡŽ для поиска ΠΎΡ‚Π²Π΅Ρ‚Π° Π½Π° этот вопрос Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ нСсколько ΠΈΠ·ΠΌΠ΅Π½Π΅Π½Π½ΡƒΡŽ Π΄ΠΈΠ»Π΅ΠΌΠΌΡƒ Π₯Π°ΠΉΠ½Ρ†Π°:
Π–Π΅Π½Ρ‰ΠΈΠ½Π° ΡƒΠΌΠΈΡ€Π°Π΅Ρ‚ ΠΎΡ‚ особой Ρ„ΠΎΡ€ΠΌΡ‹ Ρ€Π°ΠΊΠ°. Π•ΡΡ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄Π½ΠΎ лСкарство, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅, ΠΏΠΎ мнСнию Π΄ΠΎΠΊΡ‚ΠΎΡ€ΠΎΠ², ΠΌΠΎΠ³Π»ΠΎ Π±Ρ‹ Π΅Π΅ спасти. Π­Ρ‚ΠΎ Π½Π΅Π΄Π°Π²Π½ΠΎ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΏΡ€Π΅ΠΏΠ°Ρ€Π°Ρ‚. Π˜Π·Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ лСкарства стоит Π΄ΠΎΡ€ΠΎΠ³ΠΎ. Но фармацСвтичСская компания Π½Π°Π·Π½Π°Ρ‡ΠΈΠ»Π° Ρ†Π΅Π½Ρƒ Π² 10 Ρ€Π°Π· большС.

ΠœΡƒΠΆ больной ΠΆΠ΅Π½Ρ‰ΠΈΠ½Ρ‹, Π₯Π°ΠΉΠ½Ρ†, обошСл всСх Π·Π½Π°ΠΊΠΎΠΌΡ‹Ρ…, взял Π²Π·Π°ΠΉΠΌΡ‹ сколько смог ΠΈ использовал всС Π»Π΅Π³Π°Π»ΡŒΠ½Ρ‹Π΅ срСдства, Π½ΠΎ собрал лишь ΠΎΠΊΠΎΠ»ΠΎ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Ρ‹ суммы. Он обратился Π² Ρ„Π°Ρ€ΠΌΠ°Ρ†Π΅Π²Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ компанию Π·Π° ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΈ просил ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ Ρ†Π΅Π½Ρƒ лСкарства, Π»ΠΈΠ±ΠΎ ΠΏΡ€ΠΎΠ΄Π°Ρ‚ΡŒ Π΅Π³ΠΎ Π² рассрочку. Но компания ΠΎΡ‚Π²Π΅Ρ‚ΠΈΠ»Π°, Ρ‡Ρ‚ΠΎ Π½Π΅ собираСтся ΠΌΠ΅Π½ΡΡ‚ΡŒ свою Ρ†Π΅Π½ΠΎΠ²ΡƒΡŽ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ.
И Ρ‚ΠΎΠ³Π΄Π° Π₯Π°ΠΉΠ½Ρ† Ρ€Π΅ΡˆΠΈΠ» Π²Π·Π»ΠΎΠΌΠ°Ρ‚ΡŒ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π²Ρ‹ΠΊΡ€Π°ΡΡ‚ΡŒ Ρ„ΠΎΡ€ΠΌΡƒΠ»Ρƒ ΠΏΡ€Π΅ΠΏΠ°Ρ€Π°Ρ‚Π° ΠΈ способ Π΅Π³ΠΎ изготовлСния, ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‚ΡŒ эту ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ Ρ‚ΠΎΠΌΡƒ, ΠΊΡ‚ΠΎ смоТСт ΠΈΠ·Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒ для Π΅Π³ΠΎ ΠΆΠ΅Π½Ρ‹ лСкарство.

Π”ΠΎΠ»ΠΆΠ΅Π½ Π»ΠΈ Π₯Π°ΠΉΠ½Ρ† ΡƒΠΊΡ€Π°ΡΡ‚ΡŒ лСкарство? ΠŸΠΎΡ‡Π΅ΠΌΡƒ?
Если Π±Ρ‹ Π₯Π°ΠΉΠ½Ρ† Π½Π΅ любил свою ΠΆΠ΅Π½Ρƒ, Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΎΠ½ Π±Ρ‹Π» Π±Ρ‹ ΡƒΠΊΡ€Π°ΡΡ‚ΡŒ лСкарство для Π½Π΅Π΅?
ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΠΌ, Ρ‡Ρ‚ΠΎ ΡƒΠΌΠΈΡ€Π°Π΅Ρ‚ Π½Π΅ Π΅Π³ΠΎ ΠΆΠ΅Π½Π°, Π° Ρ‡ΡƒΠΆΠΎΠΉ Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ. Π”ΠΎΠ»ΠΆΠ΅Π½ Π»ΠΈ Π₯Π°ΠΉΠ½Ρ† ΡΡ‚Π°Ρ‰ΠΈΡ‚ΡŒ лСкарство для Ρ‡ΡƒΠΆΠΎΠ³ΠΎ? ΠŸΠΎΡ‡Π΅ΠΌΡƒ Π΄Π° ΠΈΠ»ΠΈ Π½Π΅Ρ‚?

Π‘Π°ΠΌΠΎΠ΅ Π³Π»Π°Π²Π½ΠΎΠ΅: Β«ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠ³ΠΎΒ» Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ этой Π΄ΠΈΠ»Π΅ΠΌΠΌΡ‹ Π½Π΅Ρ‚! Если Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ считаСт, Ρ‡Ρ‚ΠΎ Ρ„Π°Ρ€ΠΌΠ°Ρ†Π΅Π²Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ компанию Π½ΡƒΠΆΠ½ΠΎ Π²Π·Π»ΠΎΠΌΠ°Ρ‚ΡŒ, Π΅Π³ΠΎ нСльзя Π½Π°Π·Π²Π°Ρ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ нравствСнным ΠΈΠ»ΠΈ ΠΌΠ΅Π½Π΅Π΅ нравствСнным. Π’Π΅ΡΡŒ вопрос Π² Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ принимаСтся Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ (3)

To me, the question isn’t whether it’s ethical to do vulnerability research. If someone has the skill to analyze and provide better insights into the problem, the question is whether it is ethical for him not to do vulnerability research.

Для мСня вопрос Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π½Π΅ Π² Ρ‚ΠΎΠΌ, являСтся Π»ΠΈ этичным исслСдованиС уязвимости. Если Ρƒ ΠΊΠΎΠ³ΠΎ-Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ ΡƒΠΌΠ΅Π½ΠΈΠ΅ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, вопрос Π² Ρ‚ΠΎΠΌ, являСтся Π»ΠΈ этичным для Π½Π΅Π³ΠΎ Π½Π΅ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ исслСдования уязвимости.

НавСрноС, ΠΌΠΎΠΆΠ½ΠΎ частично согласится с ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½Ρ‹ΠΌ ΠΌΠ½Π΅Π½ΠΈΠ΅ΠΌ, Ρ‡Ρ‚ΠΎ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½Ρ‹ΠΉ вопрос Π½Π΅ Π² Ρ‚ΠΎΠΌ: ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠ»ΠΈ Π½Π΅ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниС Π½Π° уязвимости, Π° насколько этично для Π΄Π°Π½Π½ΠΎΠ³ΠΎ исслСдоватСля ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ, ΠΌΠΎΠΆΠ΅Ρ‚ Π»ΠΈ ΠΎΠ½ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ исслСдования, ΠΈ насколько этично исслСдованиС само ΠΏΠΎ сСбС, ΠΏΡ€ΠΈ этом Π΅Ρ‰Π΅ ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ сущСствуСт вопрос примСнимости Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π°.

КакиС кодСксы этичного повСдСния ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ Π² ИВ?

ΠŸΡ€ΠΈΠ½Ρ†ΠΈΠΏΡ‹ этичного исслСдования уязвимостСй

β€” Do Not Harm Humans Actively;
β€” Do Not Watch Bad Things Happening;
β€” Do Not Perform Illegal Activities to Harm Illegal Activities;
β€” Do Not Conduct Undercover Research.
—————————————————————————————

β€” НС наноситС Π²Ρ€Π΅Π΄ людям;
β€” НС ΠΎΡΡ‚Π°Π²Π°ΠΉΡ‚Π΅ΡΡŒ Π² сторонС;
β€” НС ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅ Π½Π΅Π·Π°ΠΊΠΎΠ½Π½Ρ‹Ρ… дСйствий для прСкращСния Π½Π΅Π·Π°ΠΊΠΎΠ½Π½Ρ‹Ρ… дСяний;
β€” НС ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅ Ρ‚Π°ΠΉΠ½Ρ‹Ρ… исслСдований.

The Australian Council for International Development (ACFID) ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΏΠ΅Ρ€Π΅Ρ‡Π΅Π½ΡŒ дСсяти вопросов (9), Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π΄ Ρ‚Π΅ΠΌ, ΠΊΠ°ΠΊ Π½Π°Ρ‡Π°Ρ‚ΡŒ ΠΎΠ±Ρ‰Π΅Π΅ исслСдованиС:

When planning to conduct research, consider:
1. Is the research necessary and well justified? What are you looking to investigate and why is it important?
2. Is the research well planned? Does it connect to a particular program of work in your organization? Do researchers have the relevant expertise to conduct the research?
3. What is the context in which the research will be conducted? How will this context influence the research design?
4. How is the methodology and analysis appropriate to the context and what is being investigated?
5. What are the potential harms and benefits for researchers and participants that could arise from the research?
6. What information about the research will be provided to the participants? How will free and informed consent be obtained and ensured throughout the research process?
7. Are there any other parties or partners involved in the research? What are their interests in the research? Who will benefit directly and indirectly from the research?
8. How do you plan to protect confidentiality and anonymity? What will happen to the data? How will it be accessed and secured?
9. Have researchers received training, information and assistance related to addressing ethical issues?
10. How will the findings be disseminated and used? Will participants have access to validating and receiving the results of the research? What will happen when the research is complete?

ΠŸΡ€ΠΈ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ провСдСния исслСдований ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°ΠΉΡ‚Π΅:

Π‘Ρ‚ΠΎΠΈΡ‚ привСсти Ρ‚Π°ΠΊΠΆΠ΅ ряд вопросов ΠΈΠ· ΡΡ‚Π°Ρ‚ΡŒΠΈ β€œTowards Community Standards for Ethical Behavior in Computer Security ResearchΒ» (10):

β€” Are the research results intended to protect a specific population, and if so, which population? (E.g., the owners of infected hosts, the victims of secondary attacks using a botnet, the researchers’ own institution, or the general internet user.)
β€” Is there a way to achieve multiple benefits to society simultaneously when studying criminal botnet behavior? (E.g., developing new defenses, while aiding investigation of criminal acts and assisting victimized network sites?)

β€” Who will benefit more from publication of research findings, and in which order: Victims of criminal acts; authorities responsible for protecting their citizens; the researchers themselves; or the criminals who are perpetrating computer crimes?
-Is there any other way to accomplish the desired research result(s)?

НСкоторыС Π²Ρ‹Π²ΠΎΠ΄Ρ‹ ΠΈ прСдлоТСния

Анализируя ΠΈΠ·Π»ΠΎΠΆΠ΅Π½Π½ΠΎΠ΅, ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ сущСствуСт, ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ, Π΄Π²Π΅ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ вопросов, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½ΡƒΠΆΠ½Ρ‹ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹.

ΠŸΠ΅Ρ€Π΅Π΄ Π½Π°Ρ‡Π°Π»ΠΎΠΌ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°Π΄Π°Ρ‚ΡŒ сСбС вопрос: «НС Π½Π°Π²Ρ€Π΅ΠΆΡƒ Π»ΠΈ я?Β».
Π’Π΅Π΄ΡŒ скаТСм, случайно «выставлСнный» Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ интСрфСйс Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰Π΅ΠΉ тСхнологичСской систСмы, становится ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠΌ исслСдования. ΠŸΠΎΠΏΡ‹Ρ‚ΠΊΠ° поиска уязвимости, Π² ΠΎΠ΄Π½ΠΎΠΌ случаС ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ ΠΊΡ€Π°Ρ‚ΠΊΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΌΡƒ сбою Π½Π° производствС, Π² Π΄Ρ€ΡƒΠ³ΠΎΠΌ ΠΊ Π°Π²Π°Ρ€ΠΈΠΈ ΠΈ, ΠΊΠ°ΠΊ слСдствиС, ΠΊ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΌ чСловСчСским ΠΆΠ΅Ρ€Ρ‚Π²Π°ΠΌ.

Π’Ρ‚ΠΎΡ€Ρ‹ΠΌ Π½Π΅ΠΌΠ°Π»ΠΎΠ²Π°ΠΆΠ½Ρ‹ΠΌ вопросом, Π½Π° ΠΌΠΎΠΉ взгляд, являСтся Β«ΠΊΠΎΠ½Ρ„Π»ΠΈΠΊΡ‚ интСрСсов» исслСдоватСля.

ΠŸΠΎΠΏΡ€ΠΎΠ±ΡƒΡŽ Ρ€Π°Π·ΡŠΡΡΠ½ΠΈΡ‚ΡŒ этот посыл: стоит ΠΎΡ‚ΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ ΠΎΡ‚ исслСдования, Ссли сам ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π±ΡƒΠ΄Π΅Ρ‚ заинтСрСсован Π² Ρ‚Π΅Ρ… ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Ρ… Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°Ρ… исслСдования. НапримСр, извСстный спСциалист ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ Π°ΡƒΠ΄ΠΈΡ‚ защищСнности ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹ΠΌ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠΌ Π°ΠΊΡ†ΠΈΠΉ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π²Π»Π°Π΄Π΅Π΅Ρ‚ Π΅Π³ΠΎ Π±Π»ΠΈΠ·ΠΊΠΈΠΉ родствСнник – ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Π° возмоТная Π·Π°ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒ Ρ‚Π°ΠΊΠΎΠ³ΠΎ спСциалиста.

Π’Ρ€Π΅Ρ‚ΡŒΠ΅, ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.
Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ, ΠΎΠ½ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² Π»ΠΈΡ‡Π½Ρ‹Ρ… цСлях ΠΈΠ»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π»ΡŽΠ±Ρ‹ΠΌ Π΄Ρ€ΡƒΠ³ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·Π°, ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Ρ‡Π°Ρ‰ΠΈΠΌ Π·Π°ΠΊΠΎΠ½Ρƒ.

Π§Π΅Ρ‚Π²Π΅Ρ€Ρ‚ΠΎΠ΅, профСссионализм β€” насколько ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΊΠΎΠΌΠΏΠ΅Ρ‚Π΅Π½Ρ‚Π΅Π½ Π² вопросС поиска ΠΈ исслСдования уязвимостСй. НапримСр, ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ экспСртом Π² этом вопросС студСнта ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ курса тСхничСского Π’Π£Π—Π° ΠΈΠ»ΠΈ спСциалиста ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ с пятилСтним ΠΎΠΏΡ‹Ρ‚ΠΎΠΌ Ρ€Π°Π±ΠΎΡ‚Π΅ Β«Π½Π° Π±ΡƒΠΌΠ°Π³Π΅Β»?

Π”ΡƒΠΌΠ°ΡŽ, Ρ‡Ρ‚ΠΎ трСбуСтся минимальная нСзависимая ΠΎΡ†Π΅Π½ΠΊΠ°, скаТСм, Π½Π΅ΠΊΠΈΠΉ Β«ΠΏΡ€ΠΎΡ…ΠΎΠ΄Π½ΠΎΠΉ Π±Π°Π»Π»Β» Π² ΠΎΠ±Π»Π°ΡΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹. Π’Π΅Π΄ΡŒ, Π½ΠΈΠΊΡ‚ΠΎ Π½Π΅ допускаСт студСнта, учащСгося Π½Π° Ρ…ΠΈΡ€ΡƒΡ€Π³Π° ΠΊ опСрациям Π½Π° ΠΏΠ°Ρ†ΠΈΠ΅Π½Ρ‚Π°Ρ… Π±Π΅Π· Π½Π°Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΎΠΏΡ‹Ρ‚Π°, Π² Ρ‚ΠΎΠΌ числС ΠΈ ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ.

Π’ части самого исслСдования, Π½Π° ΠΌΠΎΠΉ взгляд, стоит Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ‚Π°ΠΊΡƒΡŽ Π³Ρ€ΡƒΠΏΠΏΡƒ вопросов.

Β«Plaintiff’s request for injunctive relief fails because, … also would undermine the public interest by enabling Plaintiff to continue marketing products with significant security vulnerabilities, as detailed in the Muddy Waters reports and confirmed by the Bishop Fox analysis, see Exhibit A. Thus, any such injunction, by silencing Defendants, endangers the lives and risks the health of thousands of unsuspecting consumers. Β»

«Запрос Π˜ΡΡ‚Ρ†Π° судСбного Π·Π°ΠΏΡ€Π΅Ρ‚Π° (ΠŸΡ€ΠΈΠΌ. ΠŸΠ΅Ρ€: ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ‚Π°ΠΊΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ) Π½Π΅ удовлСтворСн… ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ² Π˜ΡΡ‚Ρ†Ρƒ ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ΄Π°Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ со Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ бСзопасности, ΠΊΠ°ΠΊ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ описано Π² ΠΎΡ‚Ρ‡Π΅Ρ‚Π°Ρ… Muddy Waters ΠΈ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ Bishop Fox, см. ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ A. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, любоС Ρ‚Π°ΠΊΠΎΠΉ судСбный Π·Π°ΠΏΡ€Π΅Ρ‚, ставит ΠΏΠΎΠ΄ ΡƒΠ³Ρ€ΠΎΠ·Ρƒ Тизнь ΠΈ рискуСт Π·Π΄ΠΎΡ€ΠΎΠ²ΡŒΠ΅ΠΌ тысяч Π½ΠΈΡ‡Π΅Π³ΠΎ Π½Π΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€Π΅Π²Π°ΡŽΡ‰ΠΈΡ… ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»Π΅ΠΉ.Β»

Учитывая ΠΈΠ·Π»ΠΎΠΆΠ΅Π½Π½ΠΎΠ΅ Π²Ρ‹ΡˆΠ΅, ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΡ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Π°ΠΊΠΎΠΉ Ρ‡Π΅ΠΊ-лист исслСдования:

1. НСобходимо Π»ΠΈ это исслСдованиС: ΠΊΠ°ΠΊΠΈΠ΅ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚Ρ‹ Β«Π·Π°Β» ΠΊΠ°ΠΊΠΈΠ΅ Β«ΠΏΡ€ΠΎΡ‚ΠΈΠ²Β»?
2. Какова истинная Ρ†Π΅Π»ΡŒ исслСдования?
3. Если Π²Ρ‹ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚Π΅ Π² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π² сфСрС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‚ Π»ΠΈ Ρ†Π΅Π»ΠΈ исслСдования цСлям ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ?
4. Π˜ΠΌΠ΅ΡŽΡ‚ Π»ΠΈ исслСдоватСли ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ знания для провСдСния Ρ‚Π°ΠΊΠΎΠ³ΠΎ исслСдования?
5. АдСкватСн Π»ΠΈ Π΄ΠΈΠ·Π°ΠΉΠ½ ΠΈ соотвСтствуСт Π»ΠΈ мСтодология Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΌΡƒ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΡŽ исслСдования?
6. Π•ΡΡ‚ΡŒ Π»ΠΈ ΠΈΠ½ΠΎΠΉ ΠΏΡƒΡ‚ΡŒ получСния Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹Ρ… Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² исслСдования?
7. Каков ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π²Ρ€Π΅Π΄ ΠΈ Π²Ρ‹Π³ΠΎΠ΄Π° для исслСдоватСлСй ΠΈ участников, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π²ΠΎΠ·Π½ΠΈΠΊΠ½ΡƒΡ‚ΡŒ Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ исслСдования?
8. Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ Π»ΠΈ ΠΊΠ°ΠΊΠΈΠ΅-Π»ΠΈΠ±ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ стороны ΠΈΠ»ΠΈ ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Ρ‹, ΡƒΡ‡Π°ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π² исслСдовании? ΠšΠ°ΠΊΠΎΠ²Ρ‹ ΠΈΡ… интСрСсы Π² исслСдовании? ΠšΡ‚ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ Π²Ρ‹Π³ΠΎΠ΄Ρƒ прямо ΠΈΠ»ΠΈ косвСнно ΠΈΠ· исслСдования?
9. Π•ΡΡ‚ΡŒ Π»ΠΈ Β«ΠΊΠΎΠ½Ρ„Π»ΠΈΠΊΡ‚ интСрСсов» Π²ΠΎΠΊΡ€ΡƒΠ³ исслСдования?
10. Как Π²Ρ‹ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚Π΅ Π·Π°Ρ‰ΠΈΡ‰Π°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΈ Π°Π½ΠΎΠ½ΠΈΠΌΠ½ΠΎΡΡ‚ΡŒ? Π§Ρ‚ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ с Π΄Π°Π½Π½Ρ‹ΠΌΠΈ? Как ΠΊ Π½ΠΈΠΌ Π±ΡƒΠ΄Π΅Ρ‚ обСспСчСн доступ? Как планируСтся ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρƒ Π΄Π°Π½Π½Ρ‹Ρ…?
11. ΠŸΠΎΠ»ΡƒΡ‡Π°Π»ΠΈ Π»ΠΈ исслСдоватСли ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΡƒ, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΡŒ, ΡΠ²ΡΠ·Π°Π½Π½ΡƒΡŽ с Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ этичСских вопросов?

Вопросы этики поиска ΠΈ исслСдования Π±ΡƒΠ΄ΡƒΡ‚ всСгда, ΠΊΠ°ΠΊ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ история мСдицинских исслСдований Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±ΡƒΠ΄Π΅Ρ‚ ΡΡ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ общСствСнный институт контроля Π½Π°Π΄ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ΠΌ исслСдований уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ.

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Ρ‚Π°ΠΊΠΆΠ΅ стоит Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ ΠΎΠ±Π·ΠΎΡ€ Π³Ρ€Π°Π½ΠΈΡ† этичности исслСдований уязвимостСй Π² части Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΡ… систСм Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ ΠΈΡ… надСТности ΠΈ нСпрСрывности Ρ€Π°Π±ΠΎΡ‚Ρ‹, Ρ‚.ΠΊ. Ссли Π² ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠΉ срСдС исслСдования ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΠ΄Π΅Ρ‚ дСградация ИВ сСрвиса, Ρ‚ΠΎ это Π±ΡƒΠ΄Π΅Ρ‚ Π»ΡƒΡ‡ΡˆΠ΅, Ссли Ρ‚ΠΎΠΆΠ΅ самоС ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΉ Π½Π΅ΠΎΠΆΠΈΠ΄Π°Π½Π½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠ΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ².

Π‘Ρ‚ΠΎΠΈΡ‚ Π²Ρ‹Ρ€Π°Π·ΠΈΡ‚ΡŒ Π½Π°Π΄Π΅ΠΆΠ΄Ρƒ, Ρ‡Ρ‚ΠΎ общСствСнныС процСссы Π² Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ этичности исслСдований уязвимостСй Π±ΡƒΠ΄ΡƒΡ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‚ΡŒΡΡ. Полагаю, Ρ‡Ρ‚ΠΎ этот процСсс ΠΌΡ‹ ΡƒΠΆΠ΅ ΠΌΠΎΠΆΠ΅ΠΌ Π½Π°Π±Π»ΡŽΠ΄Π°Ρ‚ΡŒ Π² части раскрытия ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± уязвимостях.

Π’ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Π΅ ΠΏΠΎΠΏΡ€ΠΎΠ±ΡƒΡŽ Ρ€Π°ΡΡΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΎ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°Ρ… ΠΈ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ Π² раскрытии ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± уязвимостях ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Поиск уязвимостСй. ПособиС для Π§Π°ΠΉΠ½ΠΈΠΊΠΎΠ².

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 1420438695 1238451057. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-1420438695 1238451057. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 1420438695 1238451057

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 1420442572947. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-1420442572947. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 1420442572947

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 14204620559617. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-14204620559617. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 14204620559617

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 14204509144319. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-14204509144319. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 14204509144319

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 14204527634793. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-14204527634793. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 14204527634793

Π° я спасибо скаТу.
Ρƒ нас Π½Π° Ρ€Π°Π±ΠΎΡ‚Π΅ обязали ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ дСнь Π½Π° сайтС Ρ‚Ρ‹ΠΊΠ°Ρ‚ΡŒ ΠΊΠ½ΠΎΠΏΠΊΡƒ «Ρ Π½Π°Ρ‡Π°Π» Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ» ΠΈ «Ρ Π·Π°ΠΊΠΎΠ½Ρ‡ΠΈΠ» Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ». это ΠΏΠ·Ρ† ΠΆΠ΅. Π²ΠΎΡ‚ ΠΈ ΠΌΠ½Π΅ Π·Π°Ρ…ΠΎΡ‚Π΅Π»ΠΎΡΡŒ Π½Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ скрипт ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±Ρ‹ эту ΠΊΠ½ΠΎΠΏΠΊΡƒ Π½Π°ΠΆΠΈΠΌΠ°Π» ΡƒΡ‚Ρ€ΠΎΠΌ ΠΈ Π²Π΅Ρ‡Π΅Ρ€ΠΎΠΌ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΎΠΌ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ дСнь.

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 14204425755664. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-14204425755664. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 14204425755664

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. m2282126 354009271. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-m2282126 354009271. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° m2282126 354009271

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 1475852718270462592. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-1475852718270462592. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 1475852718270462592

Π—Π°ΠΊΡ€Ρ‹Ρ‚Π° дСсятилСтняя ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² sudo

БпСциалисты ΠΏΠΎ IT-бСзопасности ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Qualys ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»ΠΈ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ ΠΎΠ± ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½ΠΎΠΉ Β«Π΄Ρ‹Ρ€Π΅Β» Π² популярной консольной Linux-ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π΅ sudo. Как оказалось, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π±Π°Π³, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π½Π΅Π΄Π°Π²Π½ΠΎ исполнилось ΠΏΠΎΡ‡Ρ‚ΠΈ Π΄Π΅ΡΡΡ‚ΡŒ Π»Π΅Ρ‚, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ root-доступ Π±Π΅Π· прохоТдСния Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π² рядС популярных дистрибутивов.

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 1611750046264583008. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-1611750046264583008. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 1611750046264583008

Π’ Ρ…ΠΎΠ΄Π΅ исслСдования экспСртам ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ сразу Ρ‚Ρ€ΠΈ эксплойта с root-ΠΏΡ€Π°Π²Π°ΠΌΠΈ для выполнСния ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° ΠΈ сброса содСрТимого стСка sudo, Π° Ρ‚Π°ΠΊΠΆΠ΅ подстановки Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ с ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½Π½Ρ‹ΠΌΠΈ привилСгиями. Π”Ρ€ΡƒΠ³ΠΈΠΌΠΈ словами, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ уязвимости Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€Π°Π²Π° администратора Π² систСмС ΠΈ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠΌ.

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 1611751750280710303. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-1611751750280710303. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 1611751750280710303

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. m2394634 622032293. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-m2394634 622032293. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° m2394634 622032293

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ государствСнных Π²Π΅Π±-сайтов. Как Π·Π°ΠΉΡ‚ΠΈ Π² Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€Π°Ρ‚ΠΎΡ€ΡΠΊΡƒΡŽ панСль с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ admin admin?

Π’ Π΄Π΅ΠΊΠ°Π±Ρ€Π΅ 2020 Π³ΠΎΠ΄Ρƒ мною Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ уязвимости Π½Π° государствСнных Π²Π΅Π±-сайтах Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Β«Π—Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎ Российской Π€Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈΒ» ΠΈ Β«ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ государствСнных Π²Π΅Π±-сайтов».

На Π²Π΅Π±-сайтС Β«Π—Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎ Российской Π€Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈΒ» Π±Ρ‹Π»ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π»ΠΎΠ³ΠΈΠ½ ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ для Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€Π°Ρ‚ΠΎΡ€ΡΠΊΡƒΡŽ панСль присвоСн стандартный: admin (Π»ΠΎΠ³ΠΈΠ½), admin (ΠΏΠ°Ρ€ΠΎΠ»ΡŒ). Π’Π°ΠΊΠΆΠ΅ Π½Π° этом Π²Π΅Π±-сайтС Π±Ρ‹Π»Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° отраТённая XSS ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ.

На Π²Π΅Π±-сайтС Β«ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ государствСнных Π²Π΅Π±-сайтов» Π±Ρ‹Π»Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° хранимая XSS ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, которая ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ cookie ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ (Π² Ρ‚ΠΎΠΌ числС администраторов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» администрирования Π²Π΅Π±-сайтом) ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π°ΠΌΠΈ Π² своих Π»ΠΈΡ‡Π½Ρ‹Ρ… цСлях!

Π’Π°ΠΊΠΆΠ΅ Π΄Π°Π½Π½Ρ‹Π΅ уязвимости ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈ Π½Π° Π΄Ρ€ΡƒΠ³ΠΈΡ… государствСнных Π²Π΅Π±-сайтах!

ДСтскиС смарт-часы ΠΈ иллюзия бСзопасности

Π’Ρ‹ Ρ€ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒ ΠΌΠΎΠ»ΠΎΠ΄ΠΎΠ³ΠΎ Ρ‡Π°Π΄Π° ΠΈ ΠΏΠΎΠ΄ΡƒΠΌΡ‹Π²Π°Π΅Ρ‚Π΅ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π±Ρ‹ ΠΊΡƒΠΏΠΈΡ‚ΡŒ Π΅ΠΌΡƒ смарт-часы ΠΈ ΠΈΠΌΠ΅Ρ‚ΡŒ Ρ…ΠΎΡ‚ΡŒ ΠΊΠ°ΠΊΠΎΠΉ-Ρ‚ΠΎ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ΠΌ Ρ€Π΅Π±Ρ‘Π½ΠΊΠ°, Π° Ρ‚Π°ΠΊ ΠΆΠ΅ ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ Π΅Π³ΠΎ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ? Но ΠΈΠΌΠ΅ΠΉΡ‚Π΅ Π²Π²ΠΈΠ΄Ρƒ, Ρ‡Ρ‚ΠΎ Π½Π΅ всС устройства Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ Π² ΠΏΠΎΠ»Π½ΠΎΠΉ ΠΌΠ΅Ρ€Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, Π²ΠΎΠ·Π»ΠΎΠΆΠ΅Π½Π½Ρ‹Π΅ Π½Π° Π½ΠΈΡ…. НиТС моя история.

Как ΠΎΡ‚Π΅Ρ† пСрвокласника, я задумался ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π±Ρ‹ ΠΊΡƒΠΏΠΈΡ‚ΡŒ смарт-часы для своСго Ρ€Π΅Π±Ρ‘Π½ΠΊΠ°. Π˜Π·ΡƒΡ‡ΠΈΠ² ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠ΅ΡΡ прСдлоТСния Π½Π° Ρ€Ρ‹Π½ΠΊΠ΅, я ΠΊΡƒΠΏΠΈΠ» часы Fixitime 3 ΠΎΡ‚ российской ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Elari. Π•Ρ‰Ρ‘ Π±Ρ‹, ΠΈΡ… ΠΆΠ΅ Π΄Π°ΠΆΠ΅ Wylsacom Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Π» Ρ€Π΅ΠΊΠ»Π°ΠΌΠΈΡ€ΠΎΠ²Π°Π».

Π’Ρ€ΠΎΠ΄Π΅ Π±Ρ‹ Π½Π΅Π΄Π΅ΡˆΠ΅Π²Ρ‹ΠΉ Π³Π°Π΄ΠΆΠ΅Ρ‚ ΠΈ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π΄Π°Π½Π½Ρ‹Ρ… Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅, Ρ‚Π΅ΠΌ Π±ΠΎΠ»Π΅Π΅, ΠΊΠΎΠ³Π΄Π° ΠΈΠ΄Ρ‘Ρ‚ Ρ€Π΅Ρ‡ΡŒ ΠΎ бСзопасности Π΄Π΅Ρ‚Π΅ΠΉ. Но Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ имСю Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ прСдставлСния ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ ΠΈ бСзопасности ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, я ΠΏΠΎΠ»Π΅Π· ΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ послСднСго. И Π²ΠΎΡ‚ Π½Π΅Π·Π°Π΄Π°Ρ‡Π°, Π±ΡƒΠΊΠ²Π°Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ» часа спустя я Π² ΠΏΠ»Π°Π½Π΅ экспСримСнта смог Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ устройства Π΄Ρ€ΡƒΠ³ΠΈΡ… Π΄Π΅Ρ‚Π΅ΠΉ Π² своё ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅.

Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. 1531662240122369384. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй Ρ„ΠΎΡ‚ΠΎ. Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй-1531662240122369384. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Π’ Ρ‡Π΅ΠΌ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ поиск уязвимостСй. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 1531662240122369384

Как Π²ΠΈΠ΄Π½ΠΎ Π½Π° ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Π΅ свСрху, ΠΎΠ΄ΠΈΠ½ Ρ€Π΅Π±Ρ‘Π½ΠΎΠΊ ΠΌΠΎΠΉ, ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Ρ‹ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ.

Π’Π΅ΠΏΠ΅Ρ€ΡŒ, Π±ΡƒΠ΄ΡŒ я Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠΌ, я Π±Ρ‹ смог Π±Π΅Π· ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° Π»ΡŽΠ±Ρ‹ΠΌ Ρ€Π΅Π±Ρ‘Π½ΠΊΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ часы этого производитСля, Π° Π½Π° самом Π΄Π΅Π»Π΅ Π»ΡŽΠ±Ρ‹Π΅ часы, ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄Ρ‘Π½Π½Ρ‹Π΅ китайской ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Wherecom ΠΏΠΎΠ΄ Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ Π±Ρ€Π΅Π½Π΄Π°ΠΌΠΈ. О послСдствиях Π΄Π°ΠΆΠ΅ Π΄ΡƒΠΌΠ°Ρ‚ΡŒ Π½Π΅ хочСтся. Для мСня стал вопрос, Π»ΠΈΠ±ΠΎ Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Ρ‚ΡŒ часы ΠΏΡ€ΠΎΠ΄Π°Π²Ρ†Ρƒ Π»ΠΈΠ±ΠΎ ΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ. Π― Π²Ρ‹Π±Ρ€Π°Π» Π²Ρ‚ΠΎΡ€ΠΎΠΉ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚.

ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ я написал письма Π²Π΅Π½Π΄Π΅Ρ€Ρƒ, китайским Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌ, Π² ΠΎΠ±Ρ‰Π΅ΠΌ Ρ‚Π΅ΠΌ, ΠΊΡ‚ΠΎ причастСн ΠΊ созданию ΠΈ Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ этого Ρ‡ΡƒΠ΄ΠΎ-Π³Π°Π΄ΠΆΠ΅Ρ‚Π°. Π‘Ρ‹Π»ΠΎ это Π½Π΅ просто, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π½Π° ΠΌΠΎΠΈ сообщСния Π½ΠΈ ΠΊΡ‚ΠΎ Π½Π΅ Ρ…ΠΎΡ‚Π΅Π» ΠΎΡ‚Π²Π΅Ρ‡Π°Ρ‚ΡŒ. Π’Π°ΠΊ ΠΊΠ°ΠΊ я ΠΆΠΈΠ²Ρƒ Π² Π£ΠΊΡ€Π°ΠΈΠ½Π΅, я написал Π² украинскоС ΠΈ Π² российскоС ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²Π° Elari, Π° Ρ‚Π°ΠΊ ΠΆΠ΅ китайским Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌ сСрвиса, Π½Π° сСрвСрС ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… часы хранят всю ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ. Π”Π°, Π²Ρ‹ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ поняли, Π»ΠΈΡ‡Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ΡΡ Π½Π° китайский сСрвСр ΠΈ Ρ‡Ρ‚ΠΎ Ρ…ΡƒΠΆΠ΅ всСго, Π²Π΅Π½Π΄ΠΎΡ€ Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ Π½ΠΈ ΠΊΠ°ΠΊΠΎΠ³ΠΎ контроля Π½Π°Π΄ этими Π΄Π°Π½Π½Ρ‹ΠΌΠΈ. Π­Ρ‚ΠΎ ΠΈ Π½Π΅ ΡƒΠ΄ΠΈΠ²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, вСдь Π² мобильном ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ Π½Π΅Ρ‚ Π½ΠΈ ΠΊΠ°ΠΊΠΎΠ³ΠΎ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ соглашСния, Π° соотвСтствСнно Π½Π΅ прописано, ΠΊΡƒΠ΄Π° ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ΡΡ ваши Π»ΠΈΡ‡Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈ ΠΊΡ‚ΠΎ Π·Π° это Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚Π²Π΅Ρ‡Π°Ρ‚ΡŒ. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ, выбирая часы, ΠΎΠ±Ρ€Π°Ρ‰Π°ΠΉΡ‚Π΅ Π½Π° это Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅.

Π”Π΅Π»ΠΎ двиТСтся, Π½ΠΎ вяло, китайскиС Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ нСспСша Π·Π°ΠΊΡ€Ρ‹Π²Π°ΡŽΡ‚ Π±Ρ€Π΅ΡˆΠΈ Π² бСзопасности, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ я ΠΈΠΌ ΡƒΠΊΠ°Π·Π°Π», Π½ΠΎ главная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ всё Π΅Ρ‰Ρ‘ Π½Π΅ Π·Π°ΠΊΡ€Ρ‹Ρ‚Π°. Π’Ρ‹ спроситС, Π° Ρ‡Ρ‚ΠΎ ΠΆΠ΅ Elari? РоссийскоС ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎ спустя 4 Π½Π΅Π΄Π΅Π»ΠΈ ΠΌΠ½Π΅ Ρ‚Π°ΠΊ ΠΈ Π½Π΅ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΠ»ΠΎ, Π° украинскому Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΈ остаётся, Ρ‡Ρ‚ΠΎ Ρ‚Ρ€Π°Π½ΡΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ российского Π²Π΅Π½Π΄ΠΎΡ€Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠΌ Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ строчат китайскиС Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ.

Π”Π΅Ρ‚Π°Π»Π΅ΠΉ уязвимости я ΠΏΠΎ понятным ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌ Π½Π΅ Π²Ρ‹ΠΊΠ»Π°Π΄Ρ‹Π²Π°ΡŽ, ΠΆΠ΄Ρƒ, ΠΏΠΎΠΊΠ° ΠΈΡ… всС Π½Π΅ Π·Π°ΠΊΡ€ΠΎΡŽΡ‚.

Для сСбя я условно Ρ€Π΅ΡˆΠΈΠ» Π΄ΠΎΠΆΠ΄Π°Ρ‚ΡŒΡΡ 1-Π³ΠΎ сСнтября. Если ΠΊ Ρ‚ΠΎΠΌΡƒ ΠΌΠΎΠΌΠ΅Π½Ρ‚Ρƒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π½Π΅ Ρ€Π΅ΡˆΠΈΡ‚ΡΡ, Π±ΡƒΠ΄Ρƒ Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Ρ‚ΡŒ часы с Ρ„ΠΎΠΌΡƒΠ»ΠΈΡ€ΠΎΠ²ΠΊΠΎΠΉ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ Π½Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ Π²ΠΎΠ·Π»ΠΎΠΆΠ΅Π½Π½Ρ‹Ρ… Π½Π° Π½ΠΈΡ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *