<?xml version="1.0" encoding="windows-1251"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss version="2.0">
<channel>
<link>http://dsecrg.ru/pages/news/</link>
<title>Digital Security Research Group: Новости</title>
<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/dsecrg_news_rus" /><feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="dsecrg_news_rus" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item>
<link>http://dsecrg.ru/pages/news/show.php?id=86</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=86</guid>
<title>Исследователи Digital Security помогают Яндексу устранить опасную уязвимость  </title>
<description><![CDATA[<div align="justify"><p>30-го января на 7-й встрече сообщества Defcon Russia руководитель департамента аудита информационной безопасности компании <a href="http://www.dsec.ru">Digital Security</a> Алексей Синцов раскрыл детали опасной уязвимости в почтовом сервисе компании «Яндекс», которая заняла призовое место в рамках прошедшего 25-го ноября 2011 г. конкурса на конференции <a href="http://zeronights.ru/">ZeroNights 2011</a>. Уязвимость заключалась в том, что потенциальный нарушитель мог получить доступ к ограниченной конфиденциальной информации  пользователей сервиса. Компания Яндекс высоко оценила степень критичности данной уязвимости и оперативно  приняла все надлежащие меры для её устранения. </p><p> 
«<i>Данный конкурс – это уникальное для нашей страны событие. Уязвимости есть везде, но не каждый готов к открытой работе со своими проблемами. Компания Яндекс попробовала себя в этом деле, и я уверен, что  полученный результат оправдал такой подход. Для западных компаний подобная практика не нова: такие известные разработчики, как Google, Mozilla и Facebook, используют практически аналогичную модель работы с внешними исследователями. Например, не так давно <a href="http://www.dsecrg.ru">DSecRG</a> – исследовательский центр <a href="http://www.dsec.ru">Digital Security</a> – был отмечен компанией Google за найденную опасную уязвимость в Google Docs. Ведь, в конечном счете, чем больше людей будут искать и находить уязвимости – тем меньше их останется для плохих парней, а это делает сервис более защищенным</i>» – прокомментировал <b>Алексей Синцов</b>. </p></div>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=85</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=85</guid>
<title>Эффект дежавю: безопасность банк-клиентов находится на уровне 90-х годов </title>
<description><![CDATA[<div align=”justify”><p>DSecRG, исследовательский центр компании Digital Security, опубликовал отчет о результатах исследований защищенности банк-клиентов ведущих российских производителей за период с 2009 по 2011 гг. Основной вывод из трехлетнего исследования подавляющего большинства имеющихся на российском рынке систем ДБО заключается в том, что, несмотря на чрезвычайную критичность программного обеспечения данного класса, общий уровень защищенности систем ДБО, по оценкам исследователей, находится на крайне низком уровне. Банк-клиенты содержат большое количество критичных уязвимостей разных классов, большая часть из которых была свойственна системам, разработанным еще в 90-е годы.</p><p>

Так, в совокупности с отсутствием защитных механизмов и наличием уже далеко не новых уязвимостей, в системах ДБО актуальны атаки, приводящие к подделке злоумышленником платежных поручений с корректной ЭЦП пользователя. Атакующие могут элементарно взаимодействовать с ActiveX-компонентами токена или системы ДБО, выполняя скрытый перебор ПИН-кодов с вредоносного сайта и подпись любых данных. </p><p>

<b>Алексей Синцов</b>, руководитель департамента аудита ИБ Digital Security: "<i>Опыт нашей работы показал печальный факт: критичность ПО не влияет на уровень его защищенности. Разработчики уделяют внимание безопасности кода, только когда их продукт начинают массово взламывать. Пример такого отношения – то, что сейчас происходит с ПО АСУ ТП. Точно такая же ситуация – и с банковским ПО</i>".</p><p>

"<i>Аудит защищенности банк-клиентов является одной из наших основных специализаций. Поэтому дежавю - вот первое, что приходит нам в голову для наиболее точной характеристики результатов проведенного исследования. Мы как будто перенеслись на 10–15 лет назад в "славные" 90-е годы, когда о безопасности бизнес-приложений, к которым относятся системы ДБО, не задумывался практически никто. Разработчики систем ДБО по-прежнему допускают те же ошибки, не заметив, что мир безопасности, как и мир киберпреступности, за последнее десятилетие сделал огромный шаг вперед </i>", – отметил <b>Илья Медведовский</b>, директор Digital Security. </p><p>

С результатами исследования можно ознакомиться по следующей ссылке:  
<a href="http://dsec.ru/RBS2009/RBS2009-2011.pdf"> http://dsec.ru/RBS2009/RBS2009-2011.pdf</a>
</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=84</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=84</guid>
<title>Эксперты Digital Security опубликовали множественные уязвимости в промышленных контроллерах и SCADA в поддержку проекта BaseCamp</title>
<description><![CDATA[<p>С 18 по 19 января в Майами прошло одно из ключевых событий в безопасности SCADA и PLC – <a href="http://www.digitalbond.com/s4">конференция S4ICS</a>.</p><p>
Помимо множества докладов и тренингов по безопасности SCADA, на конференции были представлены результаты грандиозного <a href="http://www.digitalbond.com/2012/01/19/project-basecamp-at-s4">проекта</a>, посвящённого исследованиям уязвимостей в промышленных контроллерах.</p><p>
Проект получил имя Project Basecamp.</p><p>
Исследованию подверглись следующие промышленные контроллеры:</p><p>
<ul>
<li> General Electric D20ME </li></br>
<li> Koyo/Direct LOGIC H4-ES </li></br>
<li> Rockwell Automation/Allen-Bradley ControlLogix </li></br>
<li> Rockwell Automation/Allen-Bradley MicroLogix </li></br>
<li> Schneider Electric Modicon Quantum </li></br>
<li> Schweitzer SEL-2032 (a communication module for relays) </li>
</ul>
<p>Эксперты из Digital Security Research Group – исследовательского центра компании Digital Security – решили поддержать данный проект своими независимыми исследованиями, добавив к списку контроллер WAGO серии 750, и опубликовали ряд уязвимостей нулевого дня под данный контроллер, а также под SCADA системы wellintech KingSCADA и OPC Systems.NET, дабы ещё раз привлечь внимание к данной проблеме.</p><p>
Информация об уязвимостях доступна по следующим ссылкам:</p>
<a href="http://dsecrg.ru/pages/vul/show.php?id=401">http://dsecrg.ru/pages/vul/show.php?id=401</a></br>
<a href="http://dsecrg.ru/pages/vul/show.php?id=402">http://dsecrg.ru/pages/vul/show.php?id=402</a></br>
<a href="http://dsecrg.ru/pages/vul/show.php?id=403">http://dsecrg.ru/pages/vul/show.php?id=403</a></br>
<a href="http://dsecrg.ru/pages/vul/show.php?id=404">http://dsecrg.ru/pages/vul/show.php?id=404</a></br>
<a href="http://dsecrg.ru/pages/vul/show.php?id=405">http://dsecrg.ru/pages/vul/show.php?id=405</a></br>
<a href="http://dsecrg.ru/pages/vul/show.php?id=406">http://dsecrg.ru/pages/vul/show.php?id=406</a></br>
<a href="http://dsecrg.ru/pages/vul/show.php?id=407">http://dsecrg.ru/pages/vul/show.php?id=407</a>
<p>Результаты исследования проекта BaseCamp доступны по ссылкам:</p>
<a href="http://www.digitalbond.com/2012/01/19/project-basecamp-at-s4/">http://www.digitalbond.com/2012/01/19/project-basecamp-at-s4/</a></br>
<a href="http://www.wired.com/threatlevel/2012/01/scada-exploits/">http://www.wired.com/threatlevel/2012/01/scada-exploits/</a></br>
<a href="http://reversemode.com/downloads/logix_report_basecamp.pdf">http://reversemode.com/downloads/logix_report_basecamp.pdf</a>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=83</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=83</guid>
<title>Digital Security Research Group: Ежегодное исследование безопасности систем ДБО</title>
<description><![CDATA[<p>Исследовательский центр <a href="http://dsecrg.ru"> Digital Security Research Group</a> который год проводит регулярные ежегодные исследования безопасности отечественных систем ДБО. Это связано с повышенной критичностью ПО данного класса, интересом к этому вопросу со стороны злоумышленников, а также с тем, что отсутствует какая-либо информация о безопасности таких продуктов. В этом году в ежегодном исследовании мы уделили внимание не только безопасности кода плагинов браузера, но и архитектуре системы, а также веб - интерфейсам и прикладному ПО. Кроме того, исследователями было обращено внимание на процессы распространения исправлений для банков от разработчиков, что также представляет серьезную угрозу. Результаты данного исследования были представлены на международной конференции <a href="http://zeronights.ru"> ZeroNights 2011</a> в ноябре в Санкт-Петербурге. Результат исследований показал, что уровень защищенности web-приложений систем ДБО находится на крайне низком уровне. За два последних года этот уровень несколько поднялся, однако в массе проблемы все те же. </p>

<p>В 100% исследуемых систем были выявлены ошибки класса XSS (межсайтовый скриптинг). Данный тип уязвимости является вторым по популярности в списке уязвимостей OWASP TOP 10. Чтобы показать, что в контексте работы системы ДБО данный тип ошибок является действительно опасным, был разработан способ использования данной уязвимости для обмана пользователя и установки ЭЦП на поддельное платежное поручение даже в случае использования защиты в виде смарт-карты или токенов. Такая атака возможна без заражения рабочей станции клиента банка. Продолжая тему токенов, было установлено, что большинство ПО банка работает с данными устройствами, используя web технологии, что также дает злоумышленнику рычаги давления. Например, злоумышленник может скрытно перебирать PIN код от токена с любого сайта или даже незаметно устанавливать ЭЦП. Кроме того, были обнаружены ошибки архитектуры, которые позволяют обходить проверку ЭЦП при приеме платежного поручения, например, в случае воздействия уязвимости типа SQL-инъекции. Так злоумышленник может изменить статус платежного поручения с помощью SQL-инъекции, без установки ЭЦП, после чего такая платежка попадет в АБС, где уже нет такого понятия как ЭЦП, и поэтому будет исполнена (в том случае, если другие параметры платежного поручения не вызовут подозрения у операциониста банка). Кроме большого количества ошибок в web приложениях, по прежнему также актуальны проблемы с плагинами ActiveX на клиентах. </p>

<p>В ходе конференции ZeroNights были продемонстрированы эксплойты и 0-day уязвимости в пользовательских плагинах систем ДБО. Такие уязвимости опасны тем, что позволяют реализовывать целевые атаки на пользователей системы, компрометируя их рабочие станции.</p> 

<p>Алексей Синцов, руководитель департамента аудита ИБ <a href="http://dsec.ru"> Digital Security</a>: <i>"Несмотря на то, что мы пытались обратить внимание на проблемы систем ДБО ещё два года назад - заметного улучшения качества кода не произошло. Так, например, год назад в продукте была найдена одна уязвимость, о чем было сообщено разработчику. Разработчик выпустил обновление, но остальной код не стал проверять на наличие аналогичных проблем. Логично, что через год похожая проблема была найдена опять, в другом участке кода той же программы. Кроме того, практически во всех приложениях, как web, так и ActiveX, не применяются известные и популярные защитные механизмы. И за два года ситуация не поменялась. Например, мы не встречали систем ДБО, которые использовали бы флаги для защиты cookie и, тем более, защиту от атак класса сlickjacking. Более того, как показало исследование, существуют большие проблемы с распространением исправлений уже давно найденных уязвимостей. Так, например, до сих пор мы видим применяемые многими решения с устаревшей клиентской частью ActiveX с уязвимостями, о которых было сообщено разработчику более года назад. Более того, такая же ситуация и с web уязвимостями (в серверной части), когда после выявления уязвимостей разработчик выпускает обновления и внедряет их в рамках  одного конкретного внедрения ДБО. При этом спустя полтора года мы видим другое внедрение этого же разработчика с аналогичными уязвимостями за счет использования общего ядра системы (при этом также много других не менее опасных уникальных уязвимостей, связанных со спецификой конкретного решения). То есть то, что мы видим сегодня на практике – большинство разработчиков систем ДБО банально скрывают проблемы ИБ в своих продуктах от банков и даже не пытаются задумываться об их безопасности»</i>.
<p>В <a href="http://dsec.ru/press_releases/Sintsov_PR_ACTION.pptx"> презентации</a> приведены основные результаты наших исследований в отечественных системах ДБО.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=82</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=82</guid>
<title>Опубликованы множественные  уязвимости в SAP от специалистов Digital Security</title>
<description><![CDATA[<p>В этом месяце специалисты компании <a href="http://www.dsec.ru/">Digital Security</a> опубликовали 8 уязвимостей различной степени критичности, обнаруженных в продуктах компании SAP.</p>

<p>Уязвимости, покрывающие практически весь спектр OWASP Top 10: от обхода каталога (path traversal) и XSS до обхода авторизации и внедрения произвольного кода - были опубликованы на сайте <a href="http://www.erpscan.com/">ERPScan.com</a>.</p>

<p><i>"Мы ежемесячно публикуем информацию об уязвимостях, найденных нашими сотрудниками в программном обеспечении SAP, но этот месяц выдался наиболее плодотворным. Хочется отметить, что компания <a href="http://www.sap.com/cis/index.epx">SAP</a>  стала быстрее реагировать на информацию об уязвимостях, получаемую от сторонних компаний, и оперативнее закрывать эти уязвимости, что в целом увеличивает защищённость системы. Тем не менее, проблема, связанная с неосведомлённостью администраторов и сложностью установки обновлений, оборачивается тем, что множество не только внутренних, но и доступных через интернет SAP систем по нашим последним исследованиям содержит уязвимости, уже давно закрытые компанией SAP. Эти компании могут стать лёгкими мишенями для злоумышленников"</i>, - отметил Александр Поляков, технический директор Digital Security.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=80</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=80</guid>
<title>Digital Security в залах славы информационной безопасности Google и Яндекс</title>
<description><![CDATA[<p>Исследователи  <a href="http://www.dsecrg.ru/">Digital Security Research Group</a> Дмитрий Частухин и Алексей Синцов попали в зал славы компании Google
(<a href="http://www.google.com/about/corporate/company/halloffame.html">http://www.google.com/about/corporate/company/halloffame.html</a>) в рамках программы по поиску уязвимостей. Данная программа существует относительно недавно и направлена на поощрение специалистов по информационной безопасности, которые нашли и сообщили об уязвимостях в WEB ресурсах компании Google</p>

<p>В процессе исследования была найдена чрезвычайно интересная и оригинальная уязвимость на ресурсе Google Documents, позволяющая добавлять произвольные EXCEL формулы в документы через Google Forms. Используя данную уязвимость, потенциальные злоумышленники могли получать критичные данные из пользовательских  таблиц.</p>
<p>Специалисты Google оценили данную уязвимость в "элитную" сумму $1337, выразив свое удивление и отдельно отметив оригинальность обнаруженного вектора атаки.</p>

<p>Так же на конференции  <a href="http://www.zeronights.ru/">ZeroNights 2011</a> были
подведены итоги конкурса "Месяц поиска уязвимостей" от компании Яндекс.</p>
<p>Алексей Синцов, руководитель департамента аудита ИБ  <a href="http://www.dsec.ru/">Digital Security</a>, занял второе место и получил $3000 и место в <a href="http://clubs.ya.ru/company/replies.xml?item_no=41990">зале славы</a> Яндекс.</p>
<p>Согласно соглашению с Яндекс, через два месяца мы сможем рассказать о технических подробностях обнаруженной уязвимости. Стоит отметить, что компания Яндекс стала первопроходцем в подобных видах программ в русском сегменте интеренета и не намерена
останавливаться на проведении только одного конкурса.</p>


<p><i>"Данными наградами, полученными за исследования, связанными с поиском
уязвимостей в продуктах двух ведущих поисковиков, мы в очередной раз
наглядно продемонстрировали высочайший уровень квалификации наших
аудиторов, которые постоянно оттачивают свое мастерство, в том числе,
и в подобных исследованиях"</i> - отметил Илья Медведовский, директор
компании Digital Security.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=79</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=79</guid>
<title>Опубликованы множественные  уязвимости в SAP от специалистов Digital Security</title>
<description><![CDATA[<p>В этом месяце специалисты компании <a href="http://www.dsec.ru/">Digital Security</a>y опубликовали 8 уязвимостей различной степени критичности, обнаруженных в продуктах компании <a href="http://www.sap.com/cis/index.epx">SAP</a>.</p>

<p>Уязвимости, покрывающие практически весь спектр OWASP Top 10: от обхода каталога (path traversal) и XSS до обхода авторизации и внедрения произвольного кода - были опубликованы на сайте ERPScan.com.</p>

<p><i>“Мы ежемесячно публикуем информацию об уязвимостях, найденных нашими сотрудниками в программном обеспечении SAP, но этот месяц выдался наиболее плодотворным. 
Хочется отметить, что компания SAP стала быстрее реагировать на информацию об уязвимостях, получаемую от сторонних компаний, и оперативнее закрывать эти уязвимости, что в целом увеличивает защищённость системы.
Тем не менее, проблема, связанная с неосведомлённостью администраторов и сложностью установки обновлений, оборачивается тем, что множество не только внутренних, но и доступных через интернет SAP систем по нашим последним исследованиям содержит уязвимости, уже давно закрытые компанией SAP. Эти компании могут стать лёгкими мишенями для злоумышленников"</i>, - отметил Александр Поляков, технический директор <a href="http://www.dsec.ru/">Digital Security</a>.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=78</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=78</guid>
<title>Мировой тур, посвящённый взлому SAP, завершён. Digital Security готовится к следующему году</title>
<description><![CDATA[<p>Специалисты <a href="http://www.dsec.ru/">Digital Security</a>представили доклад о концепте червя, направленного на взлом SAP-систем через Интернет, используя критическую уязвимость в J2EE-движке на конференциях HITB в Малайзии и HackerHalted в Майами.</p>
<p>Доклад вызвал немало шума и был высоко оценен зарубежными коллегами. В настоящий момент времени мировой тур, посвящённый безопасности J2EE патформы SAP, завершен. Наши специалисты готовятся к следующему году, который, мы уверены, принесёт немало новых и интересных докладов.</p>

<p>Из пресс-релизов по прошедшим выступлениям:</p>

<p><i>“Многие клиенты SAP до сих пор не понимают, что даже одна пропущенная или незакрытая техническая уязвимость может значительно повлиять на безопасность всей компании. К настоящему моменту времени уже выпущено более 1500 SAP нот с указанием деталей уязвимостей в SAP продуктах”</i>, - говорит Александр Поляков.</p>
<p><i>“Червь, концепт которого мы представляем, позволяет обнаружить зараженные SAP сервера и взломать их через уязвимость в J2EE движке. Далее червь подгружает на сервер боевую нагрузку в виде бэкдора. Так как сервер обычно использует доверенные RFC-соединения (trusted RFC connections) с серверами, расположенными в рамках сети компании, бэкдор,  подгружаемый червем, также получает доступ ко всем доверенным соединениям. Таким образом, появляется возможность выгрузки информации о финансах, человеческих и материальных ресурсах и других критических данных. Информация о доверенных соединениях также представляет определенную ценность в случае ее распространения.<p>
<p>В случае если для взломанного сервера не определены доверенные соединения, червь может попробовать установить соединение с другими системами с использованием авторизационных данных, установленных по умолчанию.<p>
<p>Однажды проникнув на сервер, червь может оставаться необнаруженным в течение многих лет, даже после того, как уязвимость будет закрыта. Все, что необходимо в данном случае злоумышленнику, это отправлять команды на сервера, чтобы получать необходимые корпоративные данные. Кроме того, злоумышленник может переписать банковские данные и манипулировать денежными переводами”</i></p>.

<p>Доклад об уязвимости (англ) доступен по ссылке:</p>

<a href="http://erpscan.com/wp-content/uploads/2011/10/SAPocalypse-Now.-Crushing-SAP%E2%80%99s-J2EE-Engine-HITBKUL20111.pdf">http://erpscan.com/wp-content/uploads/2011/10/SAPocalypse-Now.-Crushing-SAP%E2%80%99s-J2EE-Engine-HITBKUL20111.pdf</a><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=77</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=77</guid>
<title>Digital Security Research Group: Ежегодное исследование безопасности систем ДБО</title>
<description><![CDATA[<p>Исследовательский центр <a href="http://www.dsecrg.ru/">Digital Security Research Group</a> который год проводит регулярные ежегодные исследования безопасности отечественных систем ДБО. Это связано с повышенной критичностью ПО данного класса, интересом к этому вопросу со стороны злоумышленников, а также с тем, что отсутствует какая-либо информация о безопасности таких продуктов. В этом году в ежегодном исследовании мы уделили внимание не только безопасности кода плагинов браузера, но и архитектуре системы, а также веб-интерфейсам и прикладному ПО. Кроме того, исследователями было обращено внимание на процессы распространения исправлений для банков от разработчиков, что также представляет серьезную угрозу. Результаты данного исследования были представлены на 
международной конференции <a href="http://www.zeronights.ru/">ZeroNights 2011</a> в ноябре в Санкт-Петербурге.</p>

<p><i>«К сожалению, некоторые разработчики очень своеобразно относятся к процессу распространения обновлений. Например, до сих пор есть банки с уязвимым ПО, при этом разработчик знает об этом более года, а вот банк - нет. Мы понимаем трудность распространения исправлений в такой сложной среде, но и молчать тоже нельзя. Мы в рамках исследовательской деятельности сообщаем производителю о проблеме, но производитель ничего не делает, считая, что лучше промолчать, чем принять для себя этот репутационный риск. Кроме этого, год назад мы говорили разработчикам о необходимости пересмотреть свой подход к разработке банковского ПО, но, к сожалению, по прежнему находим простейшие ошибки с помощью фаззеров, способные, например, полностью вывести из строя систему ДБО из сети Интернет. В этом году мы также уделили внимание веб и
архитектуре. Так, например, мы показали, как используя лишь одну уязвимость класса XSS на веб-сервере, можно обмануть пользователя ДБО с токеном и отправить мошенническое платежное поручение. Или другой пример - как используя SQL инъекцию, вообще обойти проверку ЭЦП»</i> -
прокомментировал результат исследования руководитель департамента аудита ИБ Алексей Синцов.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=74</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=74</guid>
<title>Компания SAP выпустила ежемесячный набор обновлений безопасности за октябрь 2011 года	</title>
<description><![CDATA[<p>Компания <a href="http://www.sap.com/">SAP</a> выпустила ежемесячный набор обновлений безопасности за октябрь 2011 года. Данный набор обновлений закрывает множество уязвимостей в продуктах SAP, 6 из которых были обнаружены сторонними исследователями. </p>
<p>В данном обновлении одна уязвимость была обнаружена сотрудником  <a href="http://www.dsecrg.ru/">DSecRG</a> - Дмитрием Евдокимовым.</p>

<p>Компания SAP традиционно объявила благодарности исследователям из DSecRG за обнаруженные уязвимости и содействие в их закрытии на своём <a href="http://www.sdn.sap.com/irj/sdn/index?rid=/webcontent/uuid/c05604f6-4eb3-2d10-eea7-ceb666083a6a"> портале</a>.</p>

<p>Подробный список исправленных уязвимостей:</p>
<ul>
<li>Межсайтовый скриптинг . Обновление доступно в sap note 1585652. Критичность по  CVSS  - 4.3. Приоритет 2 по метрике SAP. Злоумышленник может использовать данную уязвимость, послав неосведомленному пользователю специальную ссылку посредством электронной почты, мгновенных сообщений или социальных сетей. При переходе по данной ссылке пользовательский браузер выполнит вредоносный скрипт. Получив доступ к данным сессии пользователя, используя вредоносный скрипт, злоумышленник сможет получить контроль над критичными для бизнеса данными, хранящимися в этих приложениях, к которым имеет доступ жертва.</li>
</ul>
<p>Настоятельно рекомендуется установить обновления, закрывающие данные уязвимости.</p>

<p>Информация по обновлениям доступна из следующих SAP Notes: 1585652</p>
<p>Рекомендации, раскрывающие технические детали данных уязвимостей, будут доступны через 3 месяца на сайтах <a href="http://www.erpscan.ru/">erpscan.ru</a> и <a href="http://www.dsecrg.ru/">DSecRG.ru</a>. Проверки на наличие данных уязвимостей уже сейчас доступны в сканере <a href="http://www.erpscan.ru/">ERPScan сканер безопасности SAP</a>.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=73</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=73</guid>
<title>Digital Security на выставке-конференции InfoSecurity Russia</title>
<description><![CDATA[В Москве состоялась VIII Международная выставка <a href="http://www.infosecurityrussia.ru/">InfoSecurityRussia. StorageExpo. Documation’2011.</a> В рамках мероприятия 129 российских и зарубежных компаний представили на выставочных площадях, конференц-залах, в Гайд-парке инноваций оборудование, решения и услуги в области создания и защиты информационных систем, хранилищ, сетей. Количество компаний, представленных в экспозиции и деловой программе выставки, возросло по сравнению с прошлым годом на четверть.

<p>Прошедшая выставка InfosecurityRussia («Инфобезопасность»)’2011 стала крупнейшим в России мероприятием по количеству событий, включенных в деловую программу: состоялось 171 мероприятие на стендах экспонентов, в конференц-залах, конкурсной зоне и Гайд-парке инноваций. Особый интерес посетителей вызвала информация о новейших трендах и технологиях «из первых рук» — в деловой программе InfosecurityRussia («Инфобезопасность»)’2011 приняли участие 16 иностранных докладчиков.</p>

<p>Тематические акценты выставки и наибольшее количество мероприятий соответствовали ключевысм трендам развития ИТ и ИБ – облачные вычисления, мобильная коммерция, DLP, непрерывность бизнеса, кибервойны.</p>

<p><a href="http://www.dsec.ru/">Digital Security</a> приняла участие в данном мероприятии. На стенде компании посетители смогли ознакомиться с услугами и продуктами компании, в том числе со сканером безопасности SAP <a href="http://erpscan.ru/">ERPScan</a>.</p>

<p>Также в рамках Международной выставки InfosecurityRussia 2011 проходил семинар ассоциации Risspa, посвящённый безопасности бизнес-приложений. В качестве докладчиков выступили ключевые специалисты в данной области с докладами по своим темам. От лица Digital Security выступал Александр Поляков с докладом “Как взломать SAP за 60 секунд”. Помимо самой демонстрации того, как удалённо получить неавторизированный доступ с использованием нашумевшей уязвимости, были представлены различные способы получения доступа к критичным данным компании, даже в случае идеально настроенной Segregation of Duties.  Но основной идеей доклада было показать проблемы ответственности и контроля, так как ряд настроек безопасности находятся на грани ответственности разработчиков и администраторов или администраторов и специалистов по безопасности, что означает, что ответственных фактически нет. Что касается контроля, то учитывая огромное количество различных настроек и ответственных, необходимо иметь единую точку контроля и анализа текущего состояния безопасности.  В целом круглый стол получился очень информативным и полезным.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=72</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=72</guid>
<title>SAPocalypse - концепт нового червя под SAP будет представлен на конференции HITB в Малайзии</title>
<description><![CDATA[<p>Спустя 2 месяца с момента публикации доклада о критической уязвимости в J2EE движке SAP, не все смогли оценить ее критичность, несмотря на то, что данная уязвимость представляет крайне серьезную угрозу безопасности SAP. Это указывает на то, что напрямую ей подвержены только системы на основе JAVA, которые зачастую не хранят критичные данные как, например, ERP или BI, а используются для связи этих систем.</p>
<p>В новом докладе, который будет представлен на конференции HITB в Малайзии, специалисты ERPScan покажут прототип червя под кодовым именем SAPacalypse, который используя уязвимость в SAP NetWeaver JAVA-сервере, доступном из интернет, подключается к доверенным ABAP-серверам во внутренней сети, которыми уже могут быть ERP,CRM,BI и прочие. После чего, вирус ворует из этих систем критичные данные, а также данные для подключения к другим доверенным серверам и так далее. Учитывая глубокую интеграцию бизнес-процессов и, как следствие, связность внутренних  систем через внутренние линки, это позволит проникнуть практически во все системы компании через единственную уязвимость.</p>
<p>Мы надеемся, что этот доклад станет очередным стимулом для компаний закрыть данную критичную уязвимость, а также, что наиболее важно, проанализировать свои системы на безопасность в комплексе.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=71</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=71</guid>
<title>Грядет ZeroNights: ведущие хакеры мира встретятся в Петербурге</title>
<description><![CDATA[Это событие готовилось долго.  Создание независимой конференции по информационной безопасности мирового уровня,  на которой бы представлялись последние исследования в области взлома и защиты от исследователей с мировыми именами и неизвестных дарований, было идеей «фикс» для многих. Событие,  которое можно было бы назвать русским Defcon или Blackhat, цель которого - не собрать людей для рекламирования ими своих продуктов,  а сделать площадку,  на которой исследователи со всего мира делились бы новейшими исследованиями и обсуждали проблемы индустрии в неформальной обстановке,  должно было появиться в России, стало возможным сейчас.

<p>Мы много ездили по международным конференциям - от локальных до крупнейших, от Индии до Америки, и везде нас спрашивали про конференцию в России, и, к сожалению,  до сих пор мы не могли им ничего предложить, что удивляло мировую общественность. Неужели  в стране с таким огромным потенциалом есть только «черные» хакеры и нет высококвалифицированных специалистов… Конечно же есть! И скоро вы о них услышите.</p>

<p><b>25 Ноября 2011 года</b> в северной столице России пройдет знаковое событие в области информационной безопасности - Международная конференция по техническим аспектам информационной безопасности – <a href="http://www.zeronights.ru/"><b>“ZeroNights 2011”</b></a>.</p>
<p>Конференция организовывается российским сообществом <a href="http://www.defcon-russia.ru/">DEFCON</a> при поддержке <a href="http://www.dsec.ru/">Digital Security</a> и призвана собрать  лучших специалистов в своей области, которые расскажут о своих последних исследованиях, 0-day уязвимостях и методиках.</p> 

<p>Наша основная цель - представить качественно новый уровень докладов, как глубоко  технических, так  и более бизнес-ориентированных. Тематика конференции направлена на уязвимости, атаки нулевого дня и практические примеры атак в реальных условиях. Здесь вы не услышите слово «теоретически». Даже на конкурсах будут проходить взломы настоящих живых систем и приложений, а не специально настроенных небезопасных сервисов. Даже организаторы не будут знать,  возможно ли сломать эти системы или нет, и что найдут в них конкурсанты.</p>

<p>Доклады, представленные на конференции, пройдут тщательный отбор командой независимых специалистов, и, будьте уверены, они выберут только лучших. В числе программного комитета такие известные эксперты,  как Крис Касперски (бывший соотечественник и персона, не нуждающаяся в представлении), Дейв Аител (CEOImmunity,USA), Питер Ван Иекхаут (CorelanTeam, Бельгия), The Grugq (COSEINC, Тайланд), Евгений Климов (PWC,Россия), Илья Медведовский (Digital Security, Россия ), Никита Кислицин (журнал XAKEP, Россия), Александр Матросов (ESET, Россия).</p>


<p>Уже сейчас прислано немало заявок, и с каждым днем будет все сложнее занять место среди докладчиков.</p>

<p>Но на этом мы не остановились, и внутри конференции пройдет мини-конференция под названием FastTrack, где докладчикам выделяется 15 минут на презентацию исследования или поднятие острого вопроса. Эта часть конференция будет носить более неформальный характер и призвана поднять кулуарные вопросы на всеобщее обсуждение, а также дать высказаться публике. Заявки на участие необходимо направлять по адресу fasttrack@zeronights.org. Участие в FastTrack - это отличная возможность рассказать о наболевшем.</p>

<p>Что касается основной программы, то она будет состоять из секции докладов, секции FastTrack, круглого стола и конкурсов по живому взлому.</p>

<p><b>На  аналитическом треке  будут освещены такие области как:</b></p>
<p>•	Киберпреступность, APT;
<p>•	Третья мировая в интернете;
<p>•	Тестирование на проникновение.

<p><b>Технический трек будет посвящен реальным примерам уязвимостей в:</b></p> 
<p>•	Популярных WEB-сервисах: Google, Yandex, Vkontakte;
<p>•	Бизнес-приложениях: SAP, 1C,Documentum,Peoplesoft;
<p>•	Банковских приложениях: ДБО и АБС крупнейших российских производителей;
<p>•	Программно-аппаратных комплексах: АСУ ТП, токены, платежные терминалы, интернет-киоски, IP-телефоны;
<p>•	Платформах виртуализации;
<p>•	Технологиях передачи данных: 3G, LTE , IP-телефония;
<p>•	Расширениях web-браузеров и клиентских приложениях.</p>

<p><b>Fast-Track секция</b> </p>
<p>Секция посвящена небольшим, но значимым исследованиям, а также просто интересным мыслям, идеям и наработкам о ситуации в нашей области.  В течение 15 минут докладчики поведают без масок о наболевших проблемах и решениях, а также поднимут самые скользкие вопросы для обсуждений.  Кроме этого, в конце трека любой участник конференции сможет  получить свои 5 минут славы и представить свое исследование или обрисовать проблему или высказаться по теме непосредственно на конференции.  Это будет самый неожиданный и захватывающий трек, где вы увидите тех, кого не ожидали увидеть. Следите за обновлениями данной секции в новостях.</p>

<p><b>Круглый стол</b></p>
 В конце конференции все посетители смогут принять участие в круглом столе, посвященном одной из острых проблем. Шесть экспертов будут отвечать на все вопросы слушателей по выбранной теме и обозначат свои мнения по давно волнующему вопросу. Тема круглого стола будет объявлена за месяц до конференции.</p>

<b>Конкурсы по живому взлому</b></p>

<p>Конкурсы любят все, и мы решили провести их по-особенному. Желающим будут предоставлены настоящие программно-аппаратные комплексы и системы. В режиме онлайн на живых системах каждый сможет проверить свои способности по поиску новых уязвимостей типа 0-day. ACУ ТП, платежный терминал, сервер с SAP системой и еще много всего интересного. Помимо этого, будут конкурсы от наших партнеров на обход WAF, поиск уязвимостей, взлом замков –Lockpicking c призами - прикрепленными замками.</p>
 
<p>Результаты первого отбора заявок и выбранные доклады:</p>
<p><b>•	Алексей Лукацкий</b> (Cisco)</b> в представлении не нуждается!
<p><i>-	Доклад "Бостонская матрица киберпреступности или какова бизнес-модель современного хакера?"</i> 
<p><b>•	Федор Ярочкин</b> (Amorize) - хакер старой школы, наш соотечественник автор X-Probe, приехал к нам из Тайвани.
<p><i>-	Доклад «Анализ незаконной Интернет-деятельности» </i>
<p><b>•	Самуил Шах</b>(NetSquare) - известнейший специалист по безопасности, почетный гость на крупнейших международных конференциях и отличный спикер. Прилетит к нам из загадочной Индии.
<p><i>-	Доклад «Третья Веб-война»</i> 
<p><b>•	Алексей Синцов</b> (DigitalSecurity) - автор новых методик эксплуатации  и “убийца” ДБО представит новый триллер.
<p><i>-	Доклад «Где лежат деньги?» </i>
<p><b>•	Дмитрий Частухин</b>. Вы о нём ещё не знаете, зато он уже  знает всё про вас. Автор уязвимостей в популярнейших WEB-сервисах представит практический доклад о живом взломе интернет-киосков и платёжных терминалов, разбросанных по всему миру.
<p><i>-	Доклад «Практические атаки на интернет-киоски и платёжные терминалы»</i>
<p><b>•	Александр Матросов</b> (ESET). Virus-Freeman излечит вас от новых типов троянов. 
<p><i>-	Доклад "Современные тенденции развития вредоносных программ для систем ДБО"</i> 
<p><b>•	Александр Поляков</b> (Digital Security). «Дайте мне SAP и я его сломаю», посмотрит мельком на безопасность других приложений в докладе:
<p><i>-	Доклад из секции FastTrack: «Не трогай, а то развалится: взлом бизнес приложений в экстремальных условиях».</i></p>

<p>За месяц до конференции будет объявлен итоговый список участников, прошедший предварительный отбор. Следите за новостями.</p>

<p>Такое событие просто невозможно пропустить. Если вы устали от постоянного засилья маркетинговых докладов на так называемых конференциях по безопасности и хотите увидеть неизвестные раннее угрозы и атаки, а также практические исследования из первых уст, быть на острие индустрии  и увидеть первым, как на конкурсах будут взломаны критичные системы - вы просто обязаны присутствовать на этой конференции. Вместе мы сможем вывести российский рынок информационной безопасности и формат конференций  на качественно новый уровень.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=70</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=70</guid>
<title>Специалисты DSecRG выступили на конференции Brucon и провели встречу с SAP </title>
<description><![CDATA[<p>Специалисты <a href="http://www.dsecrg.ru/">DSecRG</a> выступили на конференции <a href="http://2011.brucon.org/index.php/Main_Page">Brucon</a>, которая проходила 19-20 сентября в Брюсселе (Бельгия). На конференции был представлен обновленный доклад,  посвященный программным и архитектурным уязвимостям в J2EE движке платформы SAP NetWeaver. В докладе были представлены две новых уязвимости, которые позволяют получить неавторизированно информацию об именах пользователей в системе, а также провести сканирование внутренней сети компании через доступные из Интернет сервера.</p>
<p>После конференции была проведена встреча с Security Response Team компании <a href="http://www.sap.com/">SAP</a>  по вопросам  сотрудничества в области поиска и закрытия уязвимостей. Основным вопросом была оптимизация работы с внешними исследованиями и приоритезация  уязвимостей,  направленная на ускорение цикла закрытия особо критичных уязвимостей,  время закрытия которых на данный момент доходит до 2х лет. Более тесное сотрудничество специалистов DSecRG с командой разработчиков и Response Team на всех этапах закрытия уязвимости и тестирования патчей  позволит существенно сократить время выхода особо критичных обновлений.</p>
<p>Доклад доступен на сайте в разделе <a href=" http://erpscan.com/presentations/presentation-a-crushing-blow-at-the-heart-of-sap-j2ee-engine-version-1-1-from-brucon-2011/">презентаций</a>.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=69</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=69</guid>
<title>Digital Security приняла участие в  конференции SecurityByte</title>
<description><![CDATA[<p>Исследователи из <a href="http://dsec.ru"> Digital Security</a> приняли участие в крупнейшей в Индии конференции по информационной безопасности - <a href="http://www.securitybyte.org/"> SecurityByte</a>. </p>
<img src="http://dsec.ru/images/dsec1.JPG" width="669" height= "446" border="0" align="center" />
<p>В период с 6 по 9 сентября в индийской силиконовой долине – electronic city (пригород  Бангалора) проходила конференция по информационной безопасности – SecurityByte. </p>
<p>В качестве приглашенных были высшие руководители RSA, (ICS)2, EC-Council  и доктор Вичфилд Диффи (отец криптографии с открытым ключом), а также такие высокопоставленные чиновники Индии,  как губернатор штата Карнатака  и генерал индийской армии. </p>
<img src="http://dsec.ru/images/dsec2.JPG" width="669" height= "446" border="0" align="center" />

<p>Компания Digital Security приняла участие в секции докладов, тренингов и круглых столах.  Александр Поляков выступил с докладом о безопасности J2EE движка  SAP, а также провел однодневный тренинг по вопросам взлома и защиты SAP систем. Что примечательно, на докладе присутствовал один из разработчиков уязвимого приложения. Кроме того, Александр участвовал в круглом столе, посвященном безопасности мобильных устройств.</p>
<img src="http://dsec.ru/images/dsec3.JPG" width="669" height= "446" border="0" align="center" />
<p>Напоминаем о том, что для защиты от представленных атак  Digital Security разработала бесплатную утилиту <a href="http://erpscan.ru/products/erpscan-webxml-checker/"> ERPScan web.xml checker</a>, которая является частью продукта <a href="http://erpscan.ru"> ERPScan сканер безопасности SAP</a> и позволяет проверить настройки безопасности J2EE приложений SAP на предмет наличия 9 различных ошибок конфигурации, что может помочь администратору самостоятельно настроить систему безопасно и понять, где присутствуют недостатки.</p>

<p>Следующие выступления Digital Security ожидаются в:</p>
<p>19 сентября – <a href="http://2011.brucon.org/index.php/Main_Page"> Brucon</a> (Бельгия, Брюссель);</p>
<p>28-30 сентября –  <a href="http://www.infosecurityrussia.ru/"> InfosecurityRussia </a>(Россия, Москва);</p>
<p>12 октября –<a href="http://conference.hitb.org/hitbsecconf2011kul/">HITB KUL</a> (Малайзия, Куала Лумпур);</p>
<p>25 октября – <a href="http://www.hackerhalted.com/2011/">Hacker Halted</a> (США, Майами).</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=68</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=68</guid>
<title>Критическое обновление безопасности SAP за сентябрь 2011</title>
<description><![CDATA[<p>Компания <a href="http://www.sap.com/">SAP</a> выпустила ежемесячный набор обновлений безопасности за сентябрь 2011 года. Данный набор обновлений закрывает порядка 70 уязвимостей в продуктах SAP, 17 из которых были обнаружены сторонними исследователями. </p>
<p>В данном обновлении 3 уязвимостей были обнаружены сотрудниками <a href="http://www.dsecrg.ru/">DSecRG</a>.</p>

<p>Компания SAP традиционно объявила благодарности исследователям из DSecRG за обнаруженные уязвимости и содействие в их закрытии на своём <a href="http://www.sdn.sap.com/irj/sdn/index?rid=/webcontent/uuid/c05604f6-4eb3-2d10-eea7-ceb666083a6a"> портале</a>.</p>

<p>Подробный список исправленных уязвимостей:</p>
<p>•	Наиболее критичная уязвимость – Обход механизмов аутентификации и авторизации в одном из WEB-компонентов. Обновление доступно в sap note 1567389. Критичность по -  CVSS 6.4. </p>
<p>•	Межсайтовый скриптинг . Обновление доступно в sap note 1591749. Критичность по  CVSS  - 4.3. Приоритет 2 по метрике SAP.</p>
<p>•	Уязвимость SMBrelay в одной из RFC функций, которая моет привести к получению доступа к ОС в случае если SAP работает на Windows платформе. Обновление доступно в sap note 1591146 Критичность по  CVSS  - 3.4. </p>
<p>Настоятельно рекомендуется установить обновления, закрывающие данные уязвимости.</p>

<p>Информация по обновлениям доступна из следующих SAP Notes: 
1567389, 1591749, 1591146</p>
<p>Рекомендации, раскрывающие технические детали данных уязвимостей, будут доступны через 3 месяца на сайтах <a href="http://www.erpscan.com/">erpscan.com</a> и <a href="http://www.dsecrg.com/">DSecRG.com</a>. Проверки на наличие данных уязвимостей уже сейчас доступны в сканере <a href="http://www.erpscan.ru/">ERPScan сканер безопасности SAP</a>.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=67</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=67</guid>
<title>Digital Security предупреждает о новых угрозах протокола DIAG в SAP</title>
<description><![CDATA[<p>Тема безопасности <a href="http://www.sap.com/index.epx">SAP</a> семимильными шагами  набирает  обороты на хакерских конференциях. </p>
<p>Так, недавно на конференции <a href="http://www.44con.com/">44con</a> (английский Defcon) сотрудники компании  <a href="http://www.sensepost.com/">Sensepost</a> обратились к вопросам безопасности клиентских приложений <a href="http://www.sap.com/index.epx">SAP</a>, продолжая  ранее начатые исследования специалистов <a href="http://www.dsecrg.ru/">DSecRG</a>. Сотрудники <a href="http://www.sensepost.com/">Sensepost</a> сделали презентацию,  показав вскрытие алгоритма кодирования данных протокола DIAG, который используется для передачи данных между клиентом и сервером <a href="http://www.sap.com/index.epx">SAP</a>. Теоретическая  возможность декодирования данных была известна в узких кругах давно, но практических примеров, кроме перехвата паролей, не было в публичном доступе. Специалисты из Sensepost опубликовали две утилиты, позволяющие полностью перехватывать, дешифровывать и модифицировать на лету  клиент-серверные запросы,  содержащие критичную информацию, тем самым открывая пути для различных MITM атак. Вторая утилита работает как Proxy и создана в большей степени для поиска новых уязвимостей, позволяя модифицировать запросы на клиент и сервер и искать новые уязвимости в обработке методом фаззинга. </p>

<p>Таким образом, не исключено, что в ближайшее время при наличии такого мощного инструмента количество новых уязвимостей в <a href="http://www.sap.com/index.epx">SAP</a> может существенно вырасти.</p>

<p>Продолжая тему безопасности клиентских приложений <a href="http://www.sap.com/index.epx">SAP</a>, мы напоминаем, что существует бесплатный сервис <a href="http://online.erpscan.com/">online.erpscan.com</a>, разработанный экспертами <a href="http://www.dsec.ru/">Digital Security</a> и позволяющий проверить <a href="http://www.sap.com/index.epx">SAP</a> Frontend на наличие последних уязвимостей.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=66</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=66</guid>
<title>Угрозы безопасности SAP на международных конференциях</title>
<description><![CDATA[<p>В ближайшее время пройдет серия международных конференций, в рамках которых <a href="http://dsec.ru"> Digital Security</a> представит доклады с новыми подробностями о последних уязвимостях, найденных в SAP, а также проведет  тренинги по SAP-безопасности. Например, на конференции Hack In The Box в Куала-Лумпуре будет показано, как можно помимо контроля над J2EE сервером, который доступен удаленно, и на котором зачастую расположен Portal или Solution Manager, получить доступ к внутренним ресурсам компании и к самой ERP системе, даже если она закрыта межсетевыми экранами.</p>
<p>Ближайшие мероприятия:</p>
<p>6 сентября – <a href="http://www.securitybyte.org/"> SecurityByte</a> (Индия, Бангалор);</p>
<p>19 сентября – <a href="http://2011.brucon.org/index.php/Main_Page"> Brucon</a> (Бельгия, Брюссель);</p>
<p>28-30 сентября –  <a href="http://www.infosecurityrussia.ru/"> InfosecurityRussia </a>(Россия, Москва);</p>
<p>12 октября –<a href="http://conference.hitb.org/hitbsecconf2011kul/">HITB KUL</a> (Малайзия, Куала Лумпур);</p>
<p>25 октября – <a href="http://www.hackerhalted.com/2011/">Hacker Halted</a> (США, Майами).</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=65</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=65</guid>
<title>Обнаруженная в SAP уязвимость попала в список наиболее опасных, представленных на последних BlackHat и Defcon</title>
<description><![CDATA[<p>Уязвимость, обнаруженная специалистами <a href="http://dsecrg.ru"> DSecRG</a>  (подразделение компании <a href="http://dsec.ru"> Digital Security</a>), позволяющая манипулировать HTTP заголовками для обхода аутентификации в WEB-приложениях <a href="http://sap.com"> SAP</a>, попала в список  самых опасных угроз, представленных на последнем <a href="http://blackhat.com"> BlackHat</a> и <a href="http://defcon.com"> Defcon</a> на ряду с такими исследованиями, как уязвимости в Siemens PLC, угон машины путем эмуляции  команд по беспроводному интерфейсу, удаленное отключение инсулиновых насосов и прочими не менее опасными взломами.</p>

<a href="http://podcasts.infoworld.com/d/security/the-10-scariest-hacks-black-hat-and-defcon-170259?_kip_ipx=949115097-1314167837">http://podcasts.infoworld.com/d/security/the-10-scariest-hacks-black-hat-and-defcon-170259?_kip_ipx=949115097-1314167837</a> </p>
<p>Ввиду критичности обнаруженной уязвимости, Digital Security  разработала бесплатную утилиту <a href="http://erpscan.com/products/erpscan-webxml-checker/"> ERPScan web.xml checker</a>, которая является частью продукта <a href="http://erpscan.ru"> ERPScan  сканер Безопасности SAP</a> и позволяет проверить настройки безопасности J2EE приложений SAP на предмет наличия 9 различных ошибок конфигурации, что может помочь администратору самостоятельно настроить систему безопасно и понять, где присутствуют недостатки.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=64</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=64</guid>
<title>Digital Security приняла участие в конференциях BlackHat и Defcon</title>
<description><![CDATA[<p>С 4 по 9 августа в Лас-Вегасе проходили две крупнейшие в мире конференции по техническим аспектам безопасности <a href="http://blackhat.com"> BlackHat</a> и <a href="http://defcon.com"> Defcon</a>, которые собрали, по некоторым данным, 8500 и 15000 посетителей соответственно. В этом году специалисты <a href="http://dsec.ru"> Digital Security</a> выступили с презентацией на BlackHat и приняли участие в Defcon CTF, крупнейшем соревновании по захвату флага, где требуются практические навыки по реверс-инжинирингу, эксплуатации, тестам на проникновение и защите от удаленных атак. По результатам соревнования сборная российская команда заняла 4 место, обойдя многих сторожил данного мероприятия, что является достойным результатом для первого раза. </p>
<p>Доклад Александра Полякова о новых угрозах безопасности J2EE движка платформы SAP NetWeaver еще до выступления вызвал большой резонанс в мировой прессе. После самого выступления, которое было высоко оценено слушателями и иностранными коллегами, данная новость была также широко освещена ведущими мировыми изданиями, такими как <a href="http://www.cio.com/">CIO</a>, <a href="http://www.pcworld.com/">PCWORLD</a>, <a href="http://www.itproportal.com/">ItProPortal</a>,  <a href="http://www.cbronline.com/">CbrOnline</a> и многими другими, а также на <a href="http://www.sdn.sap.com/irj/scn/weblogs?blog=/pub/wlg/25792"> внутреннем портале</a> компании SAP.</p>
<p>Внимание прессы было уделено новой уязвимости, позволяющей манипулировать HTTP заголовками для обхода аутентификации в WEB-приложениях SAP. Таким образом, например, при посылке запроса HEAD вместо GET на интерфейс одного недокументированного приложения можно было выполнять практически любые действия в системе.  Пример, который был продемонстрирован на конференции, показывал, как в системе анонимным запросом  создавалась учетная запись с административными привилегиями, что могло быть использовано злоумышленником в дальнейшем для получения любых критичных данных и полного контроля над системой. Другое уязвимое приложение позволяет устроить атаку отказа в обслуживании, перезаписав любой файл в системе. </p>
<p>На данный момент компания <a href="http://sap.com">SAP</a> закрыла обнаруженную уязвимость только в двух приложениях, но по результатам исследований <a href="http://dsecrg.ru">DSecRG</a> потенциально уязвимы еще более 40 различных приложений SAP, а также приложения, разработанные пользователями. На сегодня не существует патчей, позволяющих защититься от проблемы в целом на уровне архитектуры, таким образом, необходимо анализировать каждый компонент (J2EE application) в отдельности, но Digital Security совместно с SAP работает над этим вопросом.</p> 
<p>Помимо выступления, Александр дал интервью издательству <a href="http://www.reuters.com/article/2011/08/05/us-sap-security-idUSTRE7740B420110805">Reuters </a>, а также прокомментировал ситуации безопасности SAP в видео-интервью порталу InfosecIsland. </p>

<p>На русском языке подробности выступления будут освещены в следующем номере журнала Information Security,  а также на круглом столе Risspa в рамках конференции InfoSecurity.
На английском языке <a href="http://erpscan.ru/wp-content/uploads/2011/08/A_crushing_blow_at_the_heart_of_SAP_J2EE_Engine.pdf"> презентация </a>  и <a href="http://erpscan.ru/wp-content/uploads/2011/08/A-crushing-blow-at-the-heart-SAP-J2EE-engine_whitepaper.pdf"> подробности исследования</a> доступны на <a href="http://erpscan.ru/wp-content/uploads/2011/08/A-crushing-blow-at-the-heart-SAP-J2EE-engine_whitepaper.pdf"> ERPScan.ru</a> </p>
<p>Ссылки по теме:</p>
<p><a href="http://www.sdn.sap.com/irj/scn/weblogs?blog=/pub/wlg/25792">http://www.sdn.sap.com/irj/scn/weblogs?blog=/pub/wlg/25792</a></p>
<p><a href="http://www.itproportal.com/2011/08/05/sap-vulnerability-dawns-at-black-hat/">http://www.itproportal.com/2011/08/05/sap-vulnerability-dawns-at-black-hat/</a></p>

<p><a href="http://www.cio.com/article/687249/SAP_Will_Issue_Patch_for_NetWeaver_Vulnerability">http://www.cio.com/article/687249/SAP_Will_Issue_Patch_for_NetWeaver_Vulnerability</a></p>

<p><a href="http://www.pcworld.com/businesscenter/article/237373/sap_will_issue_patch_for_netweaver_vulnerability.html"> http://www.pcworld.com/businesscenter/article/237373/sap_will_issue_patch_for_netweaver_vulnerability.html</a></p>

<p><a href="http://www.reuters.com/article/2011/08/05/us-sap-security-idUSTRE7740B420110805"> http://www.reuters.com/article/2011/08/05/us-sap-security-idUSTRE7740B420110805</a> </p>

<p><a href="http://www.darkreading.com/compliance/167901112/security/application-security/231003085/over-half-of-sap-servers-on-the-internet-are-vulnerable-to-attack-researcher-says.html">http://www.darkreading.com/compliance/167901112/security/application-security/231003085/over-half-of-sap-servers-on-the-internet-are-vulnerable-to-attack-researcher-says.html</a></p>

<p><a href="http://security.cbronline.com/news/security-expert-reveals-new-class-of-vulnerabilities-in-sap-software-050811">http://security.cbronline.com/news/security-expert-reveals-new-class-of-vulnerabilities-in-sap-software-050811 </a></p>

<p><a href="http://podcasts.infoworld.com/d/security/the-10-scariest-hacks-black-hat-and-defcon-170259?_kip_ipx=949115097-1314167837"> http://podcasts.infoworld.com/d/security/the-10-scariest-hacks-black-hat-and-defcon-170259?_kip_ipx=949115097-1314167837</a></p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=62</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=62</guid>
<title>Критическое обновление безопасности SAP за август 2011</title>
<description><![CDATA[<p>Компания SAP выпустила ежемесячный набор обновлений безопасности за август 2011 года. Данный набор обновлений закрывает более 40 уязвимостей в продуктах SAP, 7 из которых были обнаружены сторонними исследователями. 
В данном обновлении 5 уязвимостей были обнаружены сотрудниками <a href="http://dsecrg.com"> DSecRG</a>.</p>

<p>Компания <a href="http://sap.com"> SAP </a> традиционно объявила благодарности исследователям из DSecRG за обнаруженные уязвимости и содействие в их закрытии на своём <a href="http://www.sdn.sap.com/irj/sdn/index?rid=/webcontent/uuid/c05604f6-4eb3-2d10-eea7-ceb666083a6a"> портале</a>.</p>

<p>Набор обновлений содержит патчи для целого ряда крайне опасных уязвимостей, в том числе и тех, которые были опубликованы на недавней конференции  <a href="http://blackhat.com"> BlackHat </a>в Лас-Вегасе. Подробный список исправленных уязвимостей:</p>
<p>•	Наиболее критичная уязвимость – Обход механизмов аутентификации и авторизации в JAVA движке и как следствие получение прав администратора на сервере. Обновление доступно в SAP Note 1589525. Критичность по -  CVSS 10. Приоритет 1 по метрике SAP.
<p>•	Возможность создания в системе пользователя с любыми правами через CSRF атаку. Обновление доступно в SAP Note 1616058. Критичность по  CVSS  - 7.8. Приоритет 1 по метрике SAP.
<p>•	Выполнение произвольного кода ОС через уязвимый RFC модуль. Обновление доступно в SAP Note 1580017. Критичность по  CVSS  - 6.0. Приоритет 2 по метрике SAP.
<p>•	Межсайтовый скриптинг в SAP BW. Обновление доступно в SAP Note 1572325. Критичность по  CVSS  - 4.3. Приоритет 2 по метрике SAP.
<p>•	Уязвимость SMBrelay в одном из отчётов. Обновление доступно в SAP Note 1583286 Критичность по  CVSS  - 2.3. Приоритет 2 по метрике SAP.</p>
<p>Подробности двух первых перечисленных  уязвимостей а также прочая информация о безопасности J2EE приложений платформы SAP доступны в документе <a href="http://erpscan.com/wp-content/uploads/2011/08/A-crushing-blow-at-the-heart-SAP-J2EE-engine_whitepaper.pdf"> http://erpscan.com/wp-content/uploads/2011/08/A-crushing-blow-at-the-heart-SAP-J2EE-engine_whitepaper.pdf </a></p>
<p>Настоятельно рекомендуется установить обновления, закрывающие данные уязвимости.</p>

<p>Информация по обновлениям доступна из следующих SAP Notes: 1589525, 1616058, 1580017, 1572325, 1583286</p>

<p>Рекомендации, раскрывающие технические детали данных уязвимостей, будут доступны через 3 месяца на сайтах <a href="http://erpscan.ru/">erpscan.ru</a> и <a href="http://dsecrg.ru">DSecRG.ru</a>. Проверки на наличие данных уязвимостей уже сейчас доступны в сканере <a href="http://erpscan.ru"> ERPScan сканер безопасности SAP</a>.</p>
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=61</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=61</guid>
<title>Через неделю половина SAP систем, доступных из Интернет, может быть взломаны</title>
<description><![CDATA[<p>4-го августа на крупнейшей международной конференции по взлому и защите компьютерных систем a href="http://blackhat.com"> BlackHat USA 2011</a>,которая пройдет в Лас Вегасе, технический директор Александр Поляков из Российской компании <a href="http://dsec.ru"> Digital Security</a> покажет, как любой злоумышленник сможет получить доступ к&nbsp;системам под управлением SAPиз сети Интернет, используя новый класс уязвимостей.</p> 
<p>Системы SAP используются в&nbsp;более чем ста тысячах крупнейших мировых компаний для обработки критичных для бизнеса данных и&nbsp;процессов. Практически в&nbsp;каждой компании из&nbsp;Forbes 500 установлены данные системы для обработки любого процесса, начиная от&nbsp;закупки и&nbsp;управления персоналом и&nbsp;заканчивая финансовой отчетностью и&nbsp;связью с&nbsp;другими бизнес-системами. Таким образом, получение злоумышленником доступа к&nbsp;данной системе влечет за&nbsp;собой полный контроль над финансовыми потоками компании, что может быть использовано для шпионажа, саботажа и&nbsp;мошеннических действий в&nbsp;отношении взломанной компании.</p>
<p>Данный взлом возможен из&mdash;за особо опасной уязвимости нового типа, обнаруженной Александр Поляковым в&nbsp;JAVA-движке программного обеспечения SAP, которая позволяет с&nbsp;помощью двух запросов к&nbsp;системе создать в&nbsp;ней пользователя и&nbsp;назначить ему права администратора. Опасность также заключается в&nbsp;том, что атака возможна даже на&nbsp;системы, защищенные системами двухфакторной аутентификации, в&nbsp;которых для доступа нужно знать секретный ключ и&nbsp;пароль.</p> 
<p>Для доказательства исследователями из&nbsp;компании Digital Security была написана программа, которая обнаруживает серверы SAP в&nbsp;Интернет при помощи секретной поисковой строки в&nbsp;Google и&nbsp;проверяет обнаруженные серверы на&nbsp;опасную уязвимость. В&nbsp;результате этого оказалось, что более половины из&nbsp;доступных серверов можно взломать при помощи обнаруженной уязвимости.</p>
<p>&quot;Опасность заключается еще и&nbsp;в&nbsp;том, что это не&nbsp;просто новая уязвимость, а&nbsp;целый класс уязвимостей, и&nbsp;нами пока обнаружено только несколько примеров в&nbsp;стандартной конфигурации системы, но&nbsp;так как каждая компания кастомизирует систему под свои бизнес-процессы, то&nbsp;новые примеры уязвимостей данного класса могут быть потенциально обнаружены в&nbsp;будущем у&nbsp;каждой компании. Мы&nbsp;разработали программу, которая является модулем нашего продукта ERPScan сканер безопасности SAP, которая может обнаруживать уникальные уязвимости данного типа для того, чтобы компании могли вовремя защититься. Данный модуль будет также отдельно доступен бесплатно на&nbsp;сайте компании&quot;,&mdash; отметил Александр Поляков, технический директор компании Digital Security.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=60</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=60</guid>
<title>Критическое обновление безопасности SAP за июль 2011 </title>
<description><![CDATA[<p>Компания SAP выпустила ежемесячный набор обновлений безопасности за июль 2011 года. Данный набор обновлений закрывает около 40 уязвимостей в продуктах SAP. Из них 9 были обнаружены сторонними исследовательскими компаниями, в числе которых традиционно исследовательский центр DSecRG компании <a href="http://dsec.ru">Digital Security</a>. В данном обновлении закрыты две уязвимости, обнаруженные Дмитрием Частухиным и Дмитрием Евдокимовым из <a href="http://dsecrg.ru">DSecRG</a></p>
<p>Компания SAP традиционно объявила благодарности исследователям из DSecRG за обнаруженные уязвимости и содействие в их закрытии на своём  <a href=http://www.sdn.sap.com/irj/sdn/index?rid=/webcontent/uuid/c05604f6-4eb3-2d10-eea7-ceb666083a6a> портале</a>.</p>
<p>Наиболее критичная уязвимость обнаружена в транзакции BAPI и позволяет выполнять неавторизированные действия от имени других пользователей, в том числе и получение доступа к их рабочим станциям, а также выполнение транзакций от их имени. Обе уязвимости имеют средний уровень критичности,  (5.5 и 4.3 по шкале CVSS). <br />
Настоятельно рекомендуется установить обновления, закрывающие данные уязвимости.</p>
<p>Информация по обновлениям доступна из следующих SAP Notes:1546307, 1599550</p>
<p>Рекомендации, раскрывающие технические детали данных уязвимостей, будут доступны через 3 месяца на сайтах <a href="http://erpscan.ru/">erpscan.ru</a> и <a href="http://dsecrg.ru">DSecRG.ru. </a></p> Проверки на наличие данных уязвимостей уже сейчас доступны в сканере ERPScan сканер безопасности SAP.<br />
<p>Также специалисты DSecRG опубликовали подробности уязвимостей, закрытых 3 месяца назад, в марте 2011, на сайтах <a href="http://erpscan.ru/">erpscan.ru</a> и <a href="http://dsecrg.ru">DSecRG.ru</a>.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=59</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=59</guid>
<title>Очередное выступление Digital Security на BlackHat и Defcon</title>
<description><![CDATA[<p>Технический директор <a href="http://dsec.ru"> Digital Security</a> и руководитель исследовательского центра <a href="http://dsecrg.ru"> DSecRG</a> Александр Поляков в очередной раз приглашен на конференцию <a href="https://www.blackhat.com/"> BlackHat</a>, которая пройдет в Лас-Вегасе, для выступления с докладом о новейших атаках на JAVA-ядро системы SAP, которое используется в таких приложениях как, например, SAP Portal. Конференция BlackHat проходит с 1997 года и собирает более 10000 слушателей на ежегодном брифинге в Лас-Вегасе и считается ключевым событием в мире информационной безопасности, своеобразной Меккой для технических специалистов, пентестеров, аудиторов, исследователей, хакеров, студентов технических университетов, работников ведомств, директоров безопасности крупнейших компаний и всех, кто так или иначе связан со взломом и защитой — наиболее актуальными на сегодняшний день вопросами информационной безопасности.</p>
<p>Конференция  BlackHat славится представлением новейших исследований и уникальных, неизвестных до момента выступления атак, о которых рассказывают ведущие исследователи со всего мира. В этом году на конференции также выступят исследователи из NSA, U.S. Army, Carnegie Mellon University, Stanford, Intel, IBM, Symantec, McAfee, Qualys, Verizon, Rapid7 и многие другие.</p>
<p>Кроме того, сотрудники  Digital Security вошли в состав российской команды «IV», которая заняла 4 место в международных соревнованиях <a href="http://www.defcon.org/"> Defcon CTF</a> . Впервые в истории, в финале игр  CTF Defcon </a>принимает участие команда из России. Команда, именуемая «IV» («four», то есть четверка) является сборной из четырех отечественных команд — «Leet More», «Smoked Chicken», «SiBears», «HackerDom». В результате тяжелых и сложных отборочных игр команде удалось занять четвертое место и попасть в финал, который пройдет на конференции Defcon в Лас-Вегасе. Стоит отметить, что капитан команды «Leet More» — Александр Миноженко, сотрудник департамента аудита информационной безопасности компании Digital Security.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=58</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=58</guid>
<title>Критическое обновление безопасности SAP за июнь 2011 </title>
<description><![CDATA[<p>Компания SAP выпустила ежемесячный набор обновлений безопасности за июнь 2011 года. Данный набор обновлений закрывает около 40 уязвимостей в продуктах SAP. Из них 10 были обнаружены сторонними исследовательскими компаниями, в числе которых традиционно исследовательский центр DSecRG компании Digital Security. В данном обновлении закрыты две уязвимости межсайтового скриптинга, обнаруженные Дмитрием Частухиным из <a href="http://dsecrg.ru">DSecRG</a></p>
<p>Компания SAP традиционно объявила благодарности исследователям из DSecRG за обнаруженные уязвимости и содействие в их закрытии на своём  <a href=http://www.sdn.sap.com/irj/sdn/index?rid=/webcontent/uuid/c05604f6-4eb3-2d10-eea7-ceb666083a6a> портале</a>.</p>
<p>Обе уязвимости имеют средний уровень критичности (5.0 и 4.3 по шкале CVSS). Уязвимости затрагивают ряд приложений, установленных на Net Weaver J2EE Engine, и позволяют злоумышленнику получить доступ к сессии пользователя. <br />
Настоятельно рекомендуется установить обновления, закрывающие данные уязвимости.</p>
<p>Информация по обновлениям доступна из следующих SAP Notes: 1545883, 1562292</p>
<p>Рекомендации, раскрывающие технические детали данных уязвимостей, будут доступны через 3 месяца на сайтах <a href="http://erpscan.ru/">erpscan.ru</a> и <a href="http://dsecrg.ru">DSecRG.ru. </a></p> Проверки на наличие данных уязвимостей уже сейчас доступны в сканере ERPScan сканер безопасности SAP.<br />
Также специалисты DSecRG опубликовали подробности уязвимостей, закрытых 3 месяца назад, в марте 2011, на сайтах <a href="http://erpscan.ru/">erpscan.ru</a> и <a href="http://dsecrg.ru">DSecRG.ru</a>.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=57</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=57</guid>
<title>Критические уязвимости в приложениях бизнес-аналитики Oracle BI обнаружены специалистами DSecRG.</title>
<description><![CDATA[<p>Специалисты из исследовательской лаборатории DSecRG компании Digital Security опубликовали подробности уязвимостей, обнаруженных ими в приложении бизнес-аналитики — Oracle BI, которое используется во множестве крупных компаний. Уязвимости позволяют легитимному пользователю системы бизнес-аналитики повысить своим привилегии до административного уровня, а также получить доступ к операционной системе и ко всем критичным для бизнеса данным. </p>
<p>«Патч для закрытия уязвимости вышел в апреле, но мы решили дать пользователям ещё один месяц на установку данного обновления, прежде чем опубликовывать код эксплоита. <br />
Данное исследование проводилось в рамках исследований в области безопасности бизнес приложений и разработки автоматизированного сканера безопасности ERPScan, нацеленного на аудит защищённости бизнес-приложений, который на данный момент реализован для аудита системы SAP» — прокомментировал Александр Поляков, технический директор <a href="http://dsec.ru">Digital Security</a> и руководитель исследовательского центра <a href="http://dsecrg.ru">DSecRG</a>.</p>
<p>Подробности об уязвимостях доступны на сайте <a href="http://erpscan.ru">http://erpscan.ru</a> и </p><a href="http://dsecrg.ru">http://dsecrg.ru</a>:
<p><a href="http://erpscan.ru/advisories/dsecrg-11-021-oracle-bi-%E2%80%94-wb_olap_aw_remove_solve_id-%E2%80%93-%D0%BF%D0%BE%D0%B2%D1%8B%D1%88%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B8%D0%B2%D0%B8%D0%BB%D0%B5%D0%B3%D0%B8%D0%B9/">http://erpscan.ru/advisories/dsecrg-11-021-oracle-bi-%E2%80%94-wb_olap_aw_remove_solve_id-%E2%80%93-%D0%BF%D0%BE%D0%B2%D1%8B%D1%88%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B8%D0%B2%D0%B8%D0%BB%D0%B5%D0%B3%D0%B8%D0%B9/</a></p>
<p><a href="http://erpscan.ru/advisories/dsecrg-11-020-oracle-bi-%E2%80%94-wb_olap_aw_set_solve_id-%E2%80%93-%D0%BF%D0%BE%D0%B2%D1%8B%D1%88%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B8%D0%B2%D0%B8%D0%BB%D0%B5%D0%B3%D0%B8%D0%B9/">http://erpscan.ru/advisories/dsecrg-11-020-oracle-bi-%E2%80%94-wb_olap_aw_set_solve_id-%E2%80%93-%D0%BF%D0%BE%D0%B2%D1%8B%D1%88%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B8%D0%B2%D0%B8%D0%BB%D0%B5%D0%B3%D0%B8%D0%B9/</a</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=56</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=56</guid>
<title>Компания Digital Security выпустила новый продукт ERPScan сканер безопасности SAP.</title>
<description><![CDATA[<p>Компания Digital Security объявляет о выпуске своего нового продукта ERPScan сканер безопасности SAP - инновационного продукта для комплексной защиты платформы SAP. Система позволяет просканировать серверы SAP на наличие программных уязвимостей, ошибок конфигурации, критичных полномочий, провести оценку на соответствие актуальным стандартам и рекомендациям, включая рекомендации SAP и проанализировать риски.<br />

Быстро разворачиваемый и интегрирующийся в любую сеть сканер ERPScan сканер безопасности SAP позволяет за 5 минут проверить базовые настройки безопасности SAP. Используя уникальные технологии, он требует минимальные привилегии в системе на чтение отдельных таблиц, что исключает даже теоретическую возможность нанесения вреда сканируемой системе.<br />

В то же время это мощное решение корпоративного уровня со множеством тонких настроек и поддержкой многопользовательской работы. В нем можно создавать индивидуальные профили сканирований для разных систем, группировать системы по любым категориям, и назначать расписание сканирований, что позволит централизованно управлять безопасностью SAPсистем.<br />

Удобная клиент-серверная архитектура с тонким клиентом на платформе Adobe Flex, позволяющей управлять сканером без установки дополнительного программного обеспечения при помощи любого браузера с поддержкой Flash и мультиплатформенный серверный движок, разработанный на JAVA, позволят устанавливать систему на любую ОС.<br />
ERPScan сканер безопасности SAP обладает такими основными преимуществами для бизнеса, как:<br />
•	Уменьшение затрат на аудит за счет модуля Compliance, реализующего проверки выполняемые компаниями из большой четверки.<br />
•	Уменьшение затрат на обучение сотрудников за счет интегрированной базы знаний.<br />
•	Защита от удаленных хакерских атак за счет сканирования на известные уязвимости и уязвимости нулевого дня.<br />
•	Защита от инсайдерских атак за счет анализа критичных полномочий.</p>

<p>Ознакомиться с продуктом можно по следующей ссылке: <a href=http://erpscan.ru/>http://erpscan.ru/</a></p>

<p>«Этот долгожданный продукт является результатом наших исследований в области безопасности SAP, проводимых DSecRG с 2008 года. Он аккумулировал весь наш опыт исследований и консалтинга, а также все передовые наработки в области анализа безопасности SAP, используемые международными компаниями. Отсутствие продуктов в данной нише не только в России, но и за рубежом на момент старта проекта заставило нас разработать собственное решение, позволяющее максимально удобно и полно анализировать системы SAP на безопасность. Мы не ошиблись, область стала актуальной, и сейчас на рынке стали появляться подобные решения, реализующие тот или иной функционал нашего сканера, что обуславливает необходимость существования данной ниши продуктов на рынке, как это было 5 лет назад на заре появления сканеров WEB-приложений, а несколько позже и сканеров СУБД. Выход ERPScan сканера безопасности SAP — это очередной шаг по укреплению наших лидирующих позиций в области оценки защищенности SAP и других ERP систем. Сотрудничая с SAP в течение многих лет, на данный момент мы являемся ведущим в мире партнером SAP в области обнаружения и устранения уязвимостей, получая ежемесячные благодарности за обнаруженные уязвимости. Это позволяет нам работать на повышение защищенности SAP систем не только от текущих угроз, но и быть на несколько шагов впереди, реализуя проактивную защиту от последних угроз и уязвимостей для наших клиентов», — прокомментировал Александр Поляков, технический директор Digital Security и руководитель исследовательского подразделения DSecRG.</p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=55</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=55</guid>
<title>Критическое обновление безопасности SAP за май 2011 </title>
<description><![CDATA[Компания SAP выпустила ежемесячный набор обновлений безопасности за май 2011 года. Данный набор обновлений закрывает  8  уязвимостей в продуктах SAP. Две из них были обнаружены Алексеем Синцовыми  и Дмитрием Евдокимовым из DSecRG.<br><br>
Компания SAP традиционно объявила благодарности исследователям из DSecRG за обнаруженные уязвимости и содействие в их закрытии на своём <a href="http://www.sdn.sap.com/irj/sdn/index?rid=/webcontent/uuid/c05604f6-4eb3-2d10-eea7-ceb666083a6a"> портале</a>.<br><br>

Наиболее критичная уязвимость – отсутствие проверки авторизации на критичную RFC функцию, которая позволяет нарушить целостность системы. Она имеет приоритет 2 по метрике SAP. К прочим обнаруженным уязвимостям относится  межсайтовый скриптинг в одном из JAVA приложений.<br><br>
Настоятельно рекомендуется установить обновления, закрывающие данные уязвимости.<br><br>
Информация по обновлениям доступна из следующих SAP Notes:
1554030, 1553292<br><br>

Рекомендации, раскрывающие  технические детали данных уязвимостей, будут доступны через 3 месяца на сайтах <a href="http://erpscan.com/category/advisories">erpscan.com</a> и <a href="http://dsecrg.com/pages/vul/">DSecRG.com</a>.
<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=54</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=54</guid>
<title>Компания Digital Security приглашает принять участие в мероприятии «SAP Форум 2011», которое пройдет 18 мая в Москве.</title>
<description><![CDATA[<p>Компания Digital Security приглашает принять участие в мероприятии «SAP Форум 2011», которое пройдет 18 мая в Москве.</p>
<p>SAP Форум традиционно проводится под эгидой мирового турне SAP World Tour, проходящего более чем в 50 странах мира и ежегодно собирающего представительную аудиторию клиентов, партнеров, экспертов рынка и журналистов. </p>
<p>В этом году SAP Форум в Москве проводится в рамках глобальной программы Connected SAP World Tour, которая объединит Форумы в различных странах Европы с глобальной конференцией SAP в Орландо (США) — Sapphire Now. </p>
<p>Эксперты с мировым именем расскажут участникам об основных тенденциях и последних технологических новинках в автоматизации бизнес-процессов. Кроме того, в этом году Форумы SAP пройдут также в Казахстане и Украине.</p>
<p>Digital Security принимает активное участие в форуме. На мероприятии посетители смогут ознакомиться с новым продуктом компании — специализированным сканнером безопасности ERPScan Security Scanner for SAP, а также посмотреть презентации специалистов компании, посвященные практическим аспектам безопасности SAP и последним тенденциям в этой области.</p>
<p>Участие в конференции бесплатное после прохождения регистрации:<br />
<a href=http://sap-events.ru/register/event-register.aspx?eventId=22>http://sap-events.ru/register/event-register.aspx?eventId=22</a></p>
<p>Программа конференции и описание места проведения доступны на сайте:<br />
<a href=http://sap-events.ru/moscow-forum2011>http://sap-events.ru/moscow-forum2011</a></p><hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
<item>
<link>http://dsecrg.ru/pages/news/show.php?id=50</link>
<guid>http://dsecrg.ru/pages/news/show.php?id=50</guid>
<title>Конференция CONFidence в Кракове</title>
<description><![CDATA[<div style="text-align:justify">
Компания Digital Security приглашает принять участие в 9-ой международной конференции по ИБ «CONFidence 2011», которая пройдет 24 - 25 мая в городе Краков, Польша. Данное мероприятие проходит два раза в год в центральной и восточной Европе и собирает более сотни специалистов со всего мира. Специалисты DSecRG уже третий раз подряд выступают на данной конференции.<br><br>
За 6 лет существования докладчиками на данной конференции были Брюс Шнэйр, Дэн Камински, Даниэль Мэнде, Антон Чувакин, Феликс Линдер, Александр Корнбурст, Джоана Рутковска, Тэвис Орманди и множество других профессионалов. В этом году нас ждет множество глубоко-технических докладов от известных по всему миру специалистов данной области. Также CONFidence предлагает принять участие в различных мастер-классах и соревнованиях, которые позволят продемонстрировать возможности работ различных систем безопасности на практике. <br><br>
Участие в этой конференции - это хороший шанс не только получить новую информацию из мира IT безопасности, но и обрести новые связи с лидирующими компаниями региона, ведь CONFidence — это не только технические доклады, но и место для общения с коллегами. Все эти возможности в сочетании с неповторимым стилем конференции и атмосферой Кракова делают данное мероприятие одним из значимых событий IT в Европе.<br><br>
</div>
<b>Список и расписание докладов:</b><br>
http://2011.confidence.org.pl/agenda<br><br>

<b>Регистрация:</b><br>
http://rejestracja.confidence.org.pl/<br><br>

<b>Цены:</b><br>
Цена регистрации участника зависит от даты регистрации:<br>
- 200.00 EUR до 15-го мая 2011<br>
- 300.00 EUR с 15-го до 24-го мая 2011<br><br>

<b>Скидка:</b><br>
По вопросам предоставления скидки обращайтесь по электронной почте info@dsec.ru. <br><br>

<b>Сайт конференции:</b><br>
http://confidence.org.pl<br><br>

<b>Контакты:</b><br>
Если возникнут вопросы или предложения, свяжитесь, пожалуйста, с контактным лицом:<br><br>

S&#322;awomir Jabs<br>
E-mail: slawomir.jabs@confidence.org.pl<br>
E-mail: slawek.jabs@proidea.org.pl<br>
Mobile: +48506689591<br><br>

или с представителем Digital Security<br>
E-mail: info@dsec.ru<br><br><br>

<hr>Digital Secruity Research Group &mdash; <a href="http://dsecrg.ru">www.dsecrg.ru</a><br>Rss: <a href="http://feeds2.feedburner.com/dsecrg_vuln_rus">Vulnerabilities</a>, <a href="http://feeds2.feedburner.com/dsecrg_expl_rus">Exploits</a>, <a href="http://feeds2.feedburner.com/dsecrg_news_rus">News</a>, <a href="http://feeds2.feedburner.com/dsecrg_pub_rus">Publications</a>, <a href="http://feeds2.feedburner.com/dsecrg_sum_rus">Summary</a>]]></description>
</item>
</channel>
</rss>

