<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/109.html</link>
<guid>http://www.pcidss.ru/blog/109.html</guid>
<title>Критические уязвимости в приложениях бизнес-аналитики Oracle BI обнаружены специалистами DSecRG.</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/oracle_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Специалисты из исследовательской лаборатории DSecRG компании Digital Security опубликовали подробности уязвимостей, обнаруженных ими в приложении бизнес-аналитики — Oracle BI, которое используется во множестве крупных компаний. Уязвимости позволяют легитимному пользователю системы бизнес-аналитики повысить своим привилегии до административного уровня, а также получить доступ к операционной системе и ко всем критичным для бизнеса данным. </p>
<p>«Патч для закрытия уязвимости вышел в апреле, но мы решили дать пользователям ещё один месяц на установку данного обновления, прежде чем опубликовывать код эксплоита. <br />
Данное исследование проводилось в рамках исследований в области безопасности бизнес приложений и разработки автоматизированного сканера безопасности ERPScan, нацеленного на аудит защищённости бизнес-приложений, который на данный момент реализован для аудита системы SAP» — прокомментировал Александр Поляков, технический директор <a href="http://dsec.ru">Digital Security</a> и руководитель исследовательского центра <a href="http://dsecrg.ru">DSecRG</a>.</p>
<p>Подробности об уязвимостях доступны на сайте <a href="http://erpscan.ru">http://erpscan.ru</a> и </p><a href="http://dsecrg.ru">http://dsecrg.ru</a>:
<p><a href="http://erpscan.ru/advisories/dsecrg-11-021-oracle-bi-%E2%80%94-wb_olap_aw_remove_solve_id-%E2%80%93-%D0%BF%D0%BE%D0%B2%D1%8B%D1%88%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B8%D0%B2%D0%B8%D0%BB%D0%B5%D0%B3%D0%B8%D0%B9/">http://erpscan.ru/advisories/dsecrg-11-021-oracle-bi-%E2%80%94-wb_olap_aw_remove_solve_id-%E2%80%93-%D0%BF%D0%BE%D0%B2%D1%8B%D1%88%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B8%D0%B2%D0%B8%D0%BB%D0%B5%D0%B3%D0%B8%D0%B9/</a></p>
<p><a href="http://erpscan.ru/advisories/dsecrg-11-020-oracle-bi-%E2%80%94-wb_olap_aw_set_solve_id-%E2%80%93-%D0%BF%D0%BE%D0%B2%D1%8B%D1%88%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B8%D0%B2%D0%B8%D0%BB%D0%B5%D0%B3%D0%B8%D0%B9/">http://erpscan.ru/advisories/dsecrg-11-020-oracle-bi-%E2%80%94-wb_olap_aw_set_solve_id-%E2%80%93-%D0%BF%D0%BE%D0%B2%D1%8B%D1%88%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B8%D0%B2%D0%B8%D0%BB%D0%B5%D0%B3%D0%B8%D0%B9/</a</p><br><br>Автор <a href="mailto:o.yurova@dsec.ru">Ольга Юрова</a><hr><a href="http://www.pcidss.ru/blog/109.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/23/">oracle</a> | <a href="http://www.pcidss.ru/tags/56/">dsecrg</a><br><br>]]></description>
<author>Ольга Юрова</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/87.html</link>
<guid>http://www.pcidss.ru/blog/87.html</guid>
<title>Компания Oracle выпустила очередное ежеквартальное обновление </title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/oracle_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
<p>Компания Oracle ежеквартально выпускает обновления для своих продуктов и публикует подробное описание обновлений с указанием внесенных изменений, применимости их к продуктам и компонентам, а также с приведением матрицы рисков, демонстрирующей критичность устраненных уязвимостей.</p>
<p>В октябре 2010г. компания Oracle опубликовала очередное <a href="http://www.oracle.com/technetwork/topics/security/cpuoct2010-175626.html">обновление</a>, которое содержит 85 исправлений, влияющих на безопасность продуктов Oracle.</p>
<p>Специалистам исследовательского центра <a href="http://www.dsecrg.ru">Digital Security Research Group</a>, которые традиционно принимали  участие в анализе безопасности продуктов Oracle, была выражена благодарность за обнаруженные уязвимости в бизнес-приложениях <a href="http://dsecrg.ru/pages/vul/show.php?id=129">Oracle Business Intelligence</a> (CVE-2010-2413) и <a href="http://dsecrg.ru/pages/vul/show.php?id=132">Oracle Application Server</a> (CVE-2010-3581).

<br><br>Раннее специалистами DSecRG была получена благодарность за обнаруженные уязвимости в:<br>

<br><a href=http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2010.html>Oracle Critical Patch Update Advisory - July 2010</a><br>

<br><a href=http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpuapr2010.html>Oracle Critical Patch Update Advisory - April 2010</a><br>

<br><a href=http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpuoct2009.html>Oracle Critical Patch Update Advisory - October 2009</a><br>

<br><a href=http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2009.html>Oracle Critical Patch Update Advisory - July 2009</a><br>

<br><a href=http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujan2009.html>Oracle Critical Patch Update Advisory - Jan 2009</a><br>

<br><a href=http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2008.html>Oracle Critical Patch Update Advisory - July 2008</a><br>

<br><a href=http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujan2008.html>Oracle Critical Patch Update Advisory - Jan 2008</a></div><br><br>Автор <a href="mailto:o.yurova@dsec.ru">Ольга Юрова</a><hr><a href="http://www.pcidss.ru/blog/87.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/23/">oracle</a> | <a href="http://www.pcidss.ru/tags/56/">dsecrg</a> | <a href="http://www.pcidss.ru/tags/59/">обновления</a> | <a href="http://www.pcidss.ru/tags/64/">бизнес-приложения</a><br><br>]]></description>
<author>Ольга Юрова</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/23.html</link>
<guid>http://www.pcidss.ru/blog/23.html</guid>
<title>Oracle 11g Release 2 облегчит соответствие PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/oracle_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Стала доступна для скачивания новая версия СУБД <a href="http://www.oracledatabase11g.com/Main/Home/Home_w.html" target="_blank">Oracle 11g Release 2</a>.
В новой версии появились нововведения, касающиеся  повышения  отказоустойчивости системы при помощи технологии Real Application Clusters (RAC), позволяющей развертывать базы данных на нескольких серверах одновременно. Кроме того было внесено несколько изменений, коснувшихся повышения безопасности конфигурации по умолчанию, а также достижения соответствия стандартам безопасности, в частности PCI DSS.
Одно из самых интересных обновлений, касающихся PCI DSS, заключается в поддержке автоматической смены мастер-ключа шифрования при использовании TDE, что позволяет соответствовать требованию 3.6.4 "Periodic cryptographic key changes" стандарта, не прибегая к ручной смене или установке дополнительных средств.</p>

<p>Следует отметить, что теперь при установке СУБД в конфигурации по умолчанию (в случае использования Database Configuration Assistant) будут установлена требуемая парольная политика, а также включён аудит системных событий. Подробнее об этом и о других изменениях, связанных с безопасностью, вы сможете прочитать в ближайшее время в подробном обзоре на нашем ресурсе.</p>  
<br><br>Автор <a href="mailto:a.polyakov@dsec.ru">Александр Поляков</a><hr><a href="http://www.pcidss.ru/blog/23.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/23/">oracle</a><br><br>]]></description>
<author>Александр Поляков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/17.html</link>
<guid>http://www.pcidss.ru/blog/17.html</guid>
<title>Книга «Безопасность Oracle глазами аудитора: нападение и защита»</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/bookface_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p><a href="http://dsec.ru/about/articles/oracle_security_book/" target="_blank">Книга</a> является первым исследованием, написанным отечественным автором, которое посвящено проблеме безопасности СУБД Oracle. Материал книги основан на практическом опыте автора, полученном им в результате проведения тестов на проникновение, анализе защищённости бизнес-приложений и обширной исследовательской деятельности в области безопасности СУБД.</p>
<p>Автор книги - Александр Поляков, ведущий аудитор информационной безопасности компании Digital Security, является одним из основателей и руководителем исследовательского центра <a href="http://dsecrg.ru/" target="_blank">Digital Security Research Group [DSecRG]</a>, занимающегося поиском и анализом уязвимостей приложений и систем. Помимо этого, Александр входит в состав Экспертного Совета Сообщества PCIDSS.RU, а также является известным экспертом по безопасности бизнес-приложений, обнаружившим и опубликовавшим информацию о большом количестве уязвимостей в приложениях таких производителей, как Oracle, SAP и&nbsp;др.</p> 
<p>Книга предназначена для специалистов по безопасности, сетевых администраторов, разработчиков и администраторов баз данных, а также всех тех, кто интересуется вопросами информационной безопасности.</p>
<p>Следует отметить, что второй части книги помимо различных методов защиты СУБД Oracle затронуты вопросы соответствия требованиям стандарта PCI DSS.</p> 
<p>«Я уверен, что эта книга, основанная исключительно на практическом опыте автора из DSecRG, вызовет у вас безусловный интерес, предоставив обширный материал для размышлений о специфике защищенности систем управления базами данных», отметил Илья Медведовский, к.т.н., директор компании Digital Security.</p>
<p>Приобрести книгу можно в крупнейших книжных магазинах на территории РФ и <a href="http://www.ozon.ru/context/detail/id/4561748/" target="_blank">интернет-магазинах</a>.<p>

<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/17.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/23/">oracle</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
</channel>
</rss>

