Осторожный подход: решения на открытом коде как замена зарубежным продуктам

01.04.2022

OpenSource решения – источники уязвимостей или спасательный плот для тонущих без зарубежных продуктов участников рынка?

Актуальная ситуация

В связи с резким исчезновением большинства привычных ИТ-продуктов с цифровых полок, многие пользователи пытаются оперативно перейти на замещающие решения, в том числе и на основе открытого кода (Open Source).

Это тип программного обеспечения, использующий библиотеки с открытым исходным кодом, создаваемого силами энтузиастов и самих пользователей, поэтому нередко итоговые продукты имеют массу уязвимостей, в том числе заложенных сознательно. Подобное программное обеспечение выпускается как общественное достояние или на условиях свободных лицензий, а сами решения или их элементы зачастую применяются в корпоративной среде как замена дорогостоящих ИТ-продуктов.

Сейчас Open Source-решения кажутся особенно привлекательными для многих компаний, стремящихся предотвратить крушение бизнес-процессов из-за отказа привычных продуктов. Главным минусом тут является наличие неизвестного количества уязвимостей, открывающих потенциальным хакерам свободный доступ к хранимой информации, а также отсутствие защит и функциональности, предлагаемых лицензионными продуктами.

На сегодняшний день предприятия, оставшиеся без поддержки зарубежного софта – лакомый кусочек для мошенников, видящих в ослаблении защит приглашение «поживиться» данными компаний. Возможность провернуть это через бесплатный софт, некогда казавшаяся минимальной, сейчас стала не просто высокой – шансы, что компания подвергнется атаке при использовании Open Source, стремятся к 100%. Так как разработчики открытого кода – все желающие, то под видом улучшения довольно легко заложить в библиотеку брешь, которую не заметят, пока о нее кто-то не «споткнется» – то есть, до начала атаки, это скрытая бомба с крохотными шансами на дезактивацию. Собрать данные о том, какие компании и какие популярные приложения используют определенный OpenSource компонент, не так уж сложно – это открыто обсуждают на форумах, тематических пабликах, упоминают в статьях и интервью. В итоге злоумышленники, внедрившие вредоносный код в бесплатный софт, точно знают, кого и как атаковать.

 

Пути решений

Очевидно, что открытые библиотеки обязательно сканировать на наличие уязвимостей, а в компаниях, которые сами разрабатывают программное обеспечение, необходимо внедрение процессов безопасной разработки. Важно, чтобы центральным элементом этих процессов был продвинутый анализатор кода, который поддерживает большое количество языков программирования и использует сложные эффективные алгоритмы поиска уязвимостей и не декларированных возможностей. Без хорошего программиста компаниям больше не обойтись.

В контексте того, что ситуация для вынужденных пользователей безвыходная – заменить решения нечем, - имеет смысл приложить усилия для защиты и обнаружений, а не отказываться от решений на открытом коде. В этом как раз помогут только-только открывшиеся платформы по поиску уязвимостей, пришедшие за замену HackerOne, из-за геополитической ситуации больше не сотрудничающей со специалистами из России и Белоруссии. Планируется, что платформа «Киберполигон» будет работать с 1 апреля, а аналог HackerOne от Positive Technologies запустится уже в мае - максимальная сумма вознаграждения за критическую уязвимость может составлять 3 миллиона рублей у «Киберполигона» от 5 до 400 тысяч рублей за единичный баг у Positive Technologies. По прогнозам самих этих компаний, в течение трех лет основными заказчиками «этичного» взлома будут банки, ИТ-компании, а также бизнес, работающий в сфере e-commerce.

Сейчас можно сказать со всей уверенностью, что ближайший год пройдет для многих компаний под знаменем Open Source, полностью или частично интегрированного в инфраструктуру, поэтому и пытаться отказаться от него нет смысла – стоит просто уделять больше внимания защите и проверке используемых библиотек.

Другие новости

«ВБК» — серебряный партнёр Vinchin

Компания «ВБК» является серебряным партнёром Vinchin в России, обладая профессиональными техническими компетенциями и коммерческой экспертизой.

02.06.2025

Системные интеграторы: удорожание или экономия?

Стоит ли прибегать к помощи интегратора или попытаться решить вопрос модернизации IT-инфраструктуры самостоятельно? Сегодня разберемся, когда системная интеграция действительно нужна, а в каких случаях от нее можно отказаться.

28.05.2025

13,6 млрд рублей направят на поддержку российского ПО

С 2025 по 2027 год Российский фонд развития информационных технологий (РФРИТ) получит 13,65 млрд рублей на финансирование проектов в сфере разработки и внедрения российского программного обеспечения.

14.05.2025

«ВБК» — платиновый партнёр «Гравитон»

Компания «ВБК» стала платиновым партнёром разработчика и производителя вычислительной техники «Гравитон».

09.04.2025

Российский рынок NGFW глазами ЦСР: бум импортозамещения к 2030 году

Центр стратегических разработок (ЦСР) впервые в России провёл масштабное исследование рынка межсетевых экранов нового поколения (NGFW), зафиксировав впечатляющую динамику роста.

04.04.2025

Новые требования по защите информации: обновления от ФСТЭК России, которые вступят в силу в марте 2026

Нововведения к защите информации коснутся государственных информационных систем и критических инфраструктур.

07.03.2025

Курс на перемены: оборудование и микроэлектронные компоненты, необходимые для работы с ИИ, хотят включить в реестр Минпромторга РФ

Новый проект постановления предлагает введение льгот для производителей оборудования с искусственным интеллектом.

07.02.2025

Нововведения от Минцифры РФ: классификация дата-центров по уровню надёжности в 2025 году

23 января 2025 года было объявлено о подготовке поправок ко второму чтению законопроекта о регулировании работы центров обработки данных (ЦОД). В документе, разрабатываемом Минцифры РФ, в числе прочего планируется введение классификации дата-центров.

24.01.2025

С наступающим!

Компания «ВБК» поздравляет с Новым 2025 годом!

28.12.2024

Массовая киберпреступность: россияне потеряли 158 миллиардов рублей из-за кибермошенников

В 2024 году киберпреступность в России вышла на новый уровень. По данным информационного агентства ТАСС, с января по октябрь 2024 года (включительно) хакеры похитили у граждан более 158 миллиардов рублей, что превышает ущерб прошлого года.

18.12.2024

Обратная связь