Сегодня суббота, 15.08.2026, 23:29, ньюсмейкеров: 45147, сайтов: 1203, публикаций: 3603694, просмотров за сутки: 376127
30.07.2015 14:54
Новости.
Просмотров всего: 5815; сегодня: 1.

НР предупреждает об уязвимостях умных часов перед кибератаками

HP публикует результаты исследования безопасности Интернета вещей, согласно которым набирающие популярность умные часы представляют собой новый и пока плохо защищенный объект для кибератак. Проведенные подразделением HP Fortify эксперименты доказали: безопасность 100% протестированных умных часов под угрозой. В числе обнаруженных уязвимостей – недостаточно надежная аутентификация, отсутствие шифрования при передаче данных и проблемы конфиденциальности1. В отчете НР приводятся практические рекомендации по совершенствованию защиты устройств и их безопасному использованию.

По мере развития Интернета вещей популярность умных часов будет расти параллельно с их возможностями и удобством использования. Они будут становиться хранилищем для всё более конфиденциальной информации, например медицинской, а за счет использования мобильных приложений с их помощью можно будет открывать автомобили и двери жилых домов.

«Умные часы входят в нашу жизнь, но возможности, которые они открывают пользователю, могут обернуться новыми угрозами для конфиденциальной информации, — комментирует Джейсон Шмитт (Jason Schmitt), генеральный директор HP Security, Fortify. — Чем их станет больше, тем привлекательнее эти устройства будут для желающих злоупотребить их возможностями. Поэтому так важно уже сейчас проявлять осторожность при передаче персональных данных и подключении умных часов к корпоративной сети».

В исследовании НР выражает сомнение в готовности умных часы к безопасному хранению и защите данных и выполнению задач, для которых они созданы. При помощи программного решения HP Fortify on Demand сотрудники получили доступ к 10 умным часам, а также к их облакам и мобильным приложениям на платформах Android и iOS. В процессе был выявлен целый ряд проблем безопасности. В числе наиболее распространенных и легко решаемых проблем оказались следующие:

• Ненадежная аутентификация/авторизация пользователей. Подключение к сети всех протестированных умных часов осуществлялось без двухфакторной аутентификации и без блокировки учетной записи после 3–5 неудачных попыток ввести пароль. Трое из десяти часов были уязвимы для взлома и сбора учетных записей. Это значит, что за счет слабой политики паролей и отсутствия блокировки учетной записи хакер мог получить доступ к устройству и данным путем перебора пользователей.

• Отсутствие шифрования при передаче данных. Шифрование при передаче данных обязательно, учитывая, что персональная информация в это время переносится в различные местоположения в облаке. Хотя 100% протестированных продуктов использовали шифрование с помощью SSL/TLS, 40% соединений с облаком все еще уязвимы для атак типа POODLE, допускают применение ненадежного шифрования или до сих пор пользуются SSL v2.

• Незащищенные интерфейсы. В 30% проверенных умных часов применены облачные веб-интерфейсы – все они подвержены опасности взлома перебором учетных записей. В рамках дополнительного исследования мобильные приложения 30% часов обнаружилась уязвимость в этой же области. Она позволяет хакерам определять действующие учетные записи с помощью обратной связи от механизмов восстановления пароля.

• Незащищенное программное и микропрограммное обеспечение. У 7 из 10 часов обнаружены проблемы с защитой микропрограммных обновлений: они передавались без шифрования, и сами файлы не были зашифрованы. Впрочем, для защиты от установки зараженного микропрограммного обеспечения многие обновления были снабжены цифровой подписью, так что установить опасные обновления было бы невозможно – однако отсутствие шифрования делает возможным загрузку и анализ файлов злоумышленниками.

• Проблемы конфиденциальности. Все умные часы собирают персональную информацию о владельце: чаще всего имя, адрес, дату рождения, пол, массу тела, ЧСС и другую информацию о здоровье. Их безопасность оказывается под угрозой с учетом как возможности взлома путем перебора учетных записей, так и использования в ряде продуктов легко раскрываемых паролей.

Пока производители продолжают работу над внедрением в умные часы необходимых средств защиты, пользователям следует проявлять осмотрительность при пользовании подобными устройствами. Без гарантии полной защиты авторизации не рекомендуется пользоваться умными часами для таких конфиденциальных действий, как открытие дверей автомобиля или дома. Неавторизованный доступ к данным можно предотвратить, пользуясь как можно более сложными для угадывания паролями и двухфакторной аутентификацией. Эти меры важны для защиты персональных данных в обычных условиях – а при пользовании умными часами на рабочем месте с подключением к корпоративным сетям они совершенно необходимы. В полном тексте отчета можно найти еще ряд рекомендаций по безопасному применению умных часов.

Для получения дополнительной информации ознакомьтесь с первым отчетом в серии исследований Интернета вещей за 2014 год. В нем исследуется безопасность десяти наиболее распространенных устройств этой категории. Также вас может заинтересовать отчет 2015 года о системах домашней безопасности – в нем рассмотрены десять примеров подобных систем.

Методология

В исследовании защищенности умных часов, проведенном HP Fortify, использовалась методология HP Fortify для тестирования Интернета вещей по требованию, объединяющая ручные и автоматические проверки. Устройства и их компоненты оценивались на основе рейтинга Топ-10 уязвимостей Интернета вещей по версии проекта OWASP и конкретных проблем, связанных с каждой категорией топ-10.

Все данные и процентные соотношения основаны на результатах для 10 умных часов, протестированных в рамках исследования. Хотя число моделей умных часов на рынке постоянно растет, совпадение результатов тестирования даже десяти из них, по мнению HP, достаточно показательно для текущего положения вещей на рынке.

(1) “HP Internet of Things Security Report: Smartwatches,” HP, июль 2015 г.

Присоединяйтесь к HP Software в Linkedin и следите за обновлениями в Twitter (@HPSoftware). Чтобы получить дополнительную информацию о HP Fortify и продуктах HP Enterprise Security в Twitter, следите за хеш-тегом @HPsecurity и присоединяйтесь к HP Enterprise Security в Linkedin.

Ежегодная конференция по корпоративной безопасности для пользователей (HP Protect) пройдет в Вашингтоне (округ Колумбия) с 1 по 4 сентября.

Тематические сайты: PublisherNews - портал системы продвижения публикаций, Безопасность, Информтехнологии, связь, Интернет
Сайты стран: Колумбия, Соединенные Штаты Америки
Сайты столиц стран: Соединенные Штаты Америки - Вашингтон
Сайты регионов мира: Америка Северная
Сайты объединений стран: АТЭС - Азиатско-Тихоокеанское экономическое сотрудничество

Ньюсмейкер: Hewlett-Packard — 347 публикаций

Интересно:

Россиянка Ольга Абрамовских переплыла пролив Ла-Манш соло
15.08.2026 16:32 Новости
Россиянка Ольга Абрамовских переплыла пролив Ла-Манш соло
Два «Эвереста» выносливости: Ольга Абрамовских стала первым человеком в мире, переплывшим Ла-Манш и финишировавшим в самом длинном пробеге в мире - 3100 миль 9 августа 2026 года российская спортсменка Ольга Абрамовских (45), представляющая Марафонскую команду Шри Чинмоя, успешно завершила соло заплыв через Ла-Манш за 18 часов 27 минут. Этот результат объединил в её спортивной биографии два испытания, которые называют «Эверестами» своих дисциплин: Ла-Манш в плавании и пробег «Самопревосхождение» на 3100 миль в беге. 18 часов между Англией и Францией 7 августа Ольга стартовала в 04:20 с побережья Англии, рядом с Дувром, и спустя более 18 часов вышла на французский берег недалеко от пляжа Сангатт. Финиш был зафиксирован в 22:47, а итоговое время заплыва составило 18 часов 27 минут. По предварительным данным, Ольга стала седьмой женщиной из России, переплывшей Ла-Манш соло, и 27-м российским пловцом, успешно завершившим одиночное...
Как еврейские партизаны наводили ужас на нацистов в Белорусской ССР
14.08.2026 9:06 Аналитика
Как еврейские партизаны наводили ужас на нацистов в Белорусской ССР
Братья Бельские отказались покорно умирать в гетто и концентрационных лагерях. Взяв в руки оружие, они начали спасать от смерти других евреев и безжалостно мстить нацистам.  «Немцев мы не боялись. Мы были на своей земле. Мы с братьями выросли в деревне. А там простая философия: почему кто-то должен прийти и забрать то, что заработано нами?» — так говорил Арон Бельский из партизанского отряда братьев Бельских, действовавшего на территории оккупированной немцами Советской Белоруссии.  Примечательно, что это формирование практически полностью состояло из евреев. Они были не согласны мучительно умирать в гетто или смиренно идти на казнь и, взяв в руки оружие, дали нацистам жесткий отпор. В СССР против немцев сражались десятки еврейских партизанских отрядов, и отряд Бельских был среди них одним из самых многочисленных и эффективных. На пороге смерти Родную деревню Бельских Станкевичи в Западной Белоруссии противник...
1363 километра за 10 дней: интервью с новым рекордсменом России
13.08.2026 21:20 Интервью, мнения
1363 километра за 10 дней: интервью с новым рекордсменом России
В Москве завершились первые в истории России соревнования по десятисуточному бегу «Самопреодоление», организованные Марафонской командой Шри Чинмоя. Соревнования проходили в районе Вороново по километровой асфальтовой дорожке вокруг городского пруда. В течение 10 суток круглосуточно бегунам были предоставлены все необходимые условия для отдыха и восстановления: еда, душевые, палатки, массажные, медицинское обслуживание... В течение этих десяти дней также были проведены соревнования по 24-часовому бегу, трёхсуточному и шестисуточному бегу. Во всех соревнованиях приняли участие 44 бегуна из 18 городов России (Москва, Московская область (Зеленоград, Краснознаменск, Одинцово, Реутов), Санкт-Петербург, Волгоград, Краснодар, Белгород, Мариуполь, Омск, Ставрополь, Тверь, Челябинск, Чебоксары), а также из Беларуси и Чехии. Но больше всего желающих – 22 человека – заявилось на участие в 10-дневным пробеге. Как и ожидалось, первое место занял...
«Выберу.ру»: рейтинг самых доходных вкладов в августе 2026 года
12.08.2026 16:33 Аналитика
«Выберу.ру»: рейтинг самых доходных вкладов в августе 2026 года
Вопреки снижению ключевой ставки ЦБ, банки в августе поднимают проценты депозитов. На позитивном тренде сберегательного рынка «Выберу.ру» собрал рейтинг с наиболее доходными вкладами в рублях для размещения денег на короткий срок — до 2-4 месяцев. Топ-подборка выгодных депозитов поможет людям прибыльнее вложиться к осени. В ходе исследования аналитики «Выберу.ру» сравнили параметры наиболее выгодных в конце лета рублёвых депозитов в линейках российских банков из ТОП-100 по активам (на 01.07.26г.). В результате комплексной оценки сберегательных продуктов был подготовлен рейтинг «Лучшие вклады с максимальным доходом в августе 2026 года». Методика расчётов, которую «Выберу.ру» применил в исследовании, позволила ранжировать вклады не только по размерам процентных ставок. В качестве значимых критериев были использованы: минимальные и предельные суммы, срок хранения и доход по вкладу. В ходе работы над рейтингом мы учитывали надбавки к...
12.08.2026 15:19 Консультации
UDV Group: мошенники начали маскировать фишинг под кнопку «Отписаться»
Российский разработчик решений в области киберустойчивости UDV Group предупреждает о новой схеме фишинга в email-рассылках. Злоумышленники используют кнопку «Отписаться» как приманку, чтобы проверять активность почтовых адресов, собирать дополнительные данные пользователей или перенаправлять их на поддельные страницы. Злоумышленники начали чаще использовать привычный элемент email-рассылок - кнопку «Отписаться» - как способ вовлечь пользователя в фишинговый сценарий. Такая схема пока не стала массовым трендом, но уже выглядит как новая волна атак, рассчитанных на автоматическое и почти рефлекторное поведение людей при работе с почтой. Сценарий строится на простой психологической реакции. Пользователь получает много рекламных писем, уведомлений и рассылок, поэтому кнопка отказа от подписки воспринимается как безопасное действие для очистки почтового ящика. Этим и пользуются мошенники: вредоносную ссылку маскируют под элемент письма...