Виртуализация zVirt прошла пентесты CICADA8

Orion soft представила результаты проверки защищённости платформы виртуализации zVirt 5.0. Тестирование проводилось специалистами CICADA8 в формате grey‑box, сообщили блогу Игнатий Цукергохер в пресс-службе Orion soft.

По итогам проверки в согласованном периметре не выявлены уязвимости в новой функциональности и дополнительных сценариях. Оценка относится к проверенной версии, условиям тестирования и выбранной методике.

В ходе работ анализировались механизмы аутентификации и авторизации, управление сессиями, контроль доступа, API, обработка пользовательского ввода, клиентская часть, конфигурация и риски используемых компонентов. Проверялись сценарии несанкционированного доступа, повышения привилегий, нарушения изоляции и некорректной обработки данных.

Проверка выполнена в рамках сотрудничества Orion soft и CICADA8, предусматривающего регулярный анализ защищённости продуктов по мере выхода новых версий.

«Защищенность zVirt обеспечивается за счет современных практик DevSecOps, регулярных проверок и взаимодействия с экспертами рынка информационной безопасности. Мы контролируем развитие продукта, используем статический анализ кода, SCA-анализ компонентов, скрипты безопасной конфигурации компонентов в соответствии с лучшими практиками CIS Benchmarks, участвуем в программе Standoff Bug Bounty и проводим регулярные внешние независимые пентесты. Такой подход позволяет российским компаниям, использующим zVirt, снижать киберриски в стратегической перспективе»,

— рассказал Максим Березин, директор по развитию бизнеса Orion soft.

«Для нас ценность такого проекта не сводится к разовой проверке перед публикацией релиза. В регулярном анализе защищенности команда постепенно накапливает контекст продукта, видит изменения от версии к версии и может точнее проверять не только отдельные классы уязвимостей, но и устойчивость архитектурных и процессных решений. По итогам текущего grey box-тестирования в согласованном периметре уязвимости в новой функциональности zVirt 5.0 и дополнительных сценариях проверки не были подтверждены. Это сильный результат, но корректно рассматривать его именно в рамках методики: хорошая безопасность держится на повторяемом процессе, внешней проверке, ретесте и готовности быстро дорабатывать продукт по результатам анализа»,

— добавил Алексей Хайдин, руководитель отдела анализа защищенности CICADA8.

Принимаем релизы и новости по адресу info@dyvannyi-it.ru