Материалы по тегу: прошивка

12.08.2026 [13:19], Андрей Крупин

Более трети систем управления инфраструктурой российских ЦОД работают на уязвимом ПО

Специалисты компании «Информзащита» представили результаты масштабного исследования безопасности дата-центров. Выяснилось, что 34 % систем управления инженерной инфраструктурой (Building Management System, BMS) в ЦОД функционируют на устаревших версиях прошивок. В ходе анализа выборки из 66 395 устройств более чем у трети оборудования было зафиксировано использование неактуального ПО.

Ситуацию усугубляет факт того, что проблема носит комплексный характер: 84 % BMS обмениваются данными по небезопасным протоколам (в частности, BACnet используется примерно в 42 % случаев), около 800 устройств содержат известные эксплуатируемые уязвимости из каталога KEV (Known Exploited Vulnerabilities). При этом главная угроза исходит от lateral movement — перемещения злоумышленника из уже скомпрометированного IT-сегмента сети. Так, 14 % контроллеров BMS находятся всего в одном сетевом переходе от систем, связанных с внешней сетью.

 Источник изображения: Flipsnack / unsplash.com

Источник изображения: Flipsnack / unsplash.com

По данным специалистов, высокая доля устаревшего ПО во многом обусловлена спецификой эксплуатации инженерных систем. Обновление прошивки для контроллера охлаждения или системы мониторинга электропитания требует согласования со службой эксплуатации и проверки совместимости со всем парком датчиков. Цена ошибки в дата-центре критически высока: некорректная работа BMS способна затронуть энергоснабжение, резервные генераторы и пожарную автоматику. Кроме того, значительная часть оборудования проектировалась для закрытых технологических сетей без механизмов аутентификации.

Эксперты рекомендуют владельцам инфраструктуры ЦОД отказаться от иллюзии защищённости закрытого периметра. Приоритетными мерами должны стать полная инвентаризация активов с привязкой к версиям прошивок, изоляция технологического сегмента через микросегментацию и контроль удалённого доступа подрядчиков. Там, где обновление невозможно, необходимо внедрять компенсирующие меры: мониторинг команд в промышленных протоколах (BACnet, MODBUS) и строгий контроль отклонений от штатного поведения систем. Для сравнения, исследование аналогичной инфраструктуры годом ранее показывало ещё более тревожную картину: тогда 72 % компаний эксплуатировали BMS с известными уязвимостями, а у 66 % организаций присутствовали дыры, ранее использовавшиеся в ransomware-атаках.

Постоянный URL: http://servernews.ru/1146687
06.03.2025 [21:36], Владимир Мироненко

Google раскрыла детали уязвимости в процессорах AMD и опубликовала инструментарий для анализа и изменения их микрокода

Специалисты Google Security Team сообщили детали уязвимости (CVE-2024-56161), позволяющей обойти механизм проверки цифровой подписи при обновлении микрокода в процессорах AMD на базе микроархитектуры от Zen1 до Zen4, о чём пишет ресурс OpenNet.

Уязвимости присвоен рейтинг опасности CVSS 7,2 балла из 10, что говорит о серьёзности проблемы. «Неправильная проверка подписи в загрузчике исправлений микрокода CPU AMD может позволить злоумышленнику с привилегиями локального администратора загрузить вредоносный микрокод», — говорится в сообщении Google. Исследователи известили AMD об обнаруженной уязвимости 25 сентября 2024 года.

Уязвимость, сделавшая возможной загрузку собственных патчей для микрокода процессоров AMD Zen 1-4, вызвана использованием для верификации вместо рекомендованных хеш-функций алгоритма CMAC, который не подходит для этого и не защищён от подбора коллизий. Компания AMD устранила уязвимость в декабрьском обновлении микрокода путём замены CMAC на криптографически стойкую хеш-функцию.

 Источник изображения: AMD

Источник изображения: AMD

Google также опубликовала под лицензией Apache 2.0 инструментарий Zentool, с помощью которого можно анализировать микрокод, манипулировать им и создавать патчи для изменения микрокода в процессорах AMD Zen. Zentool включает команды: zentool edit — редактирует параметры файлов с микрокодом, изменяет микрокод и заменяет отдельные инструкции; zentool print — выводит информацию о структурах и параметрах микрокода; zentool load — загружает микрокод в CPU; zentool resign — корректирует цифровую подпись с учётом добавленных в микрокод изменений. Также в состав Zentool входят утилиты mcas и mcop с реализациями ассемблера и дизассемблера для микрокода.

Специалисты Google также подготовили руководство по микроархитектуре RISC86, применяемой в микрокоде AMD, и рекомендации по созданию собственного микрокода с пояснением, как создавать собственные процессорные инструкции, реализуемые на микрокоде RISC86, менять поведение существующих инструкций и загружать изменения микрокода в процессор.

Постоянный URL: http://servernews.ru/1119354