Перейти к основному содержимому
SECURITY

TR7 Security Center

Рекомендации по безопасности, раскрытие уязвимостей и ответственная отчетность

< 7 дней
Среднее время установки патча
24/7
Мониторинг безопасности
SECURITY

Рекомендации по безопасности

Официальные уведомления о безопасности для продуктов TR7

TR7-SA-2024-001
HIGH (CVSS 8.7) RESOLVED

Privilege Escalation в Application Security Platform

Затронуто:ASP ≤ v1.4.25.188
Исправлено:ASP v1.4.26.x
Опубликовано:18 ноября 2024

Уязвимость повышения привилегий была обнаружена в TR7 Application Security Platform, которая могла позволить аутентифицированным пользователям получить повышенные привилегии через ненадлежащую защиту альтернативных путей. Эта уязвимость была сообщена через USOM (Turkish National Cyber Incident Response Center) и была полностью устранена.

Все клиенты получили патч в течение 7 дней с нулевым временем простоя
Ссылки: NVD USOM

График реагирования на инцидент

4 часа
Разработка патча
100%
Покрытие клиентов
Ноль
Прерывание обслуживания
T+0

Уязвимость сообщена

Рекомендация по безопасности получена через национальный координационный центр USOM

T+4h

Патч выпущен

Обновление безопасности v1.4.26.x разработано, протестировано и выпущено в течение 4 часов

T+24h

Онлайн-клиенты обновлены

Автоматические обновления развернуты на всех онлайн-устройствах с нулевым временем простоя

T+72h

Удаленная помощь

Клиенты с ручным обновлением были уведомлены и получили патч через удаленное подключение

T+7d

Достигнуто 100% покрытие

Обеспечена поддержка на месте для изолированных и автономных развертываний

Методы доставки обновлений

Автоматическое обновление

Онлайн-устройства получили обновления автоматически

Удаленная помощь

Команда поддержки помогла клиентам обновиться через удаленное подключение

Поддержка на месте

Полевые инженеры посетили изолированные установки для ручной установки патчей

SECURITY

Защита от угроз в реальном времени

TR7 WAAP активно защищает от критических уязвимостей с передовым временем реагирования

Наша специализированная команда исследователей безопасности круглосуточно отслеживает возникающие угрозы и развертывает защитные правила в течение нескольких часов после раскрытия уязвимости. Клиенты TR7 WAAP защищены еще до того, как большинство организаций узнают о новых угрозах.

Активные категории защиты

Комплексное покрытие безопасности по множеству векторов атак

IP Intelligence

25 категории угроз с более чем 100K IP-адресов в черном списке, обновляемых ежедневно

Port Scan28.8K
Hacking26.3K
Web App Attack20.8K
Brute-Force18.1K
Exploited Host16.5K
Bad Web Bot14K
DDoS Attack10.7K
Blog Spam8.4K
Ping of Death7.3K
SSH Abuse5.7K
Phishing4.3K
Web Spam3.1K

WAAP Rule Sets

71 расширенная категория правил для комплексной защиты веб-приложений

AI/LLM Prompt Injection
GraphQL Security
NoSQL Protection
Container Escape Prevention
Supply Chain Detection
JWT & API Security
Zero-Day Heuristics
SSRF Protection
SQL Injection Core
XSS Foundation
Command Injection
File Upload Security
500+
Защищенные CVE
< 4ч
Среднее время реагирования
24/7
Мониторинг угроз
CRITICAL
Log4Shell
CVE-2021-44228
Remote Code Execution

Уязвимость удаленного выполнения кода Apache Log4j, затрагивающая миллионы приложений по всему миру

CRITICAL
Spring4Shell
CVE-2022-22965
Remote Code Execution

Уязвимость RCE в Spring Framework, позволяющая злоумышленникам выполнять произвольный код

HIGH
HTTP/2 Rapid Reset
CVE-2023-44487
Denial of Service

Уязвимость протокола HTTP/2, позволяющая проводить массивные DDoS-атаки

CRITICAL
XZ Utils Backdoor
CVE-2024-3094
Supply Chain Attack

Вредоносная бэкдор в библиотеке сжатия XZ Utils, нацеленная на SSH-аутентификацию

CRITICAL
MOVEit Transfer
CVE-2023-34362
SQL Injection

Критическая уязвимость SQL injection в Progress MOVEit Transfer

CRITICAL
Confluence Auth Bypass
CVE-2023-22515
Authentication Bypass

Повышение привилегий Atlassian Confluence, позволяющее создавать административные учетные записи

Правила WAAP автоматически обновляются во всех развертываниях клиентов для обеспечения немедленной защиты от возникающих угроз
SECURITY

Проактивный подход к безопасности

Наша комплексная система безопасности обеспечивает защиту вашей инфраструктуры

Непрерывный мониторинг угроз

Круглосуточный центр операций безопасности отслеживает глобальные каналы threat intelligence и возникающие уязвимости

Быстрое реагирование на инциденты

Среднее развертывание патча в течение 7 дней, критические уязвимости устраняются менее чем за 24 часа

Эшелонированная защита

Многоуровневая архитектура безопасности с WAAP, защитой от DDoS, управлением ботами и контролем доступа

Команда исследователей безопасности

Специализированная команда исследователей безопасности, проактивно ищущих уязвимости и разрабатывающих защиту

SECURITY

Политика ответственного раскрытия

Мы ценим сообщество исследователей безопасности

Если вы считаете, что обнаружили уязвимость безопасности в каком-либо продукте TR7, мы призываем вас сообщить об этом ответственно. Мы стремимся работать с исследователями безопасности для проверки и устранения потенциальных проблем.

Сообщить об уязвимости

PGP Public Key:
7A5C 4AAD D45A F566 CFC5 DDA3 BA16 113A 2CBF F53B Скачать PGP-ключ
90-дневный график координированного раскрытия

Процесс раскрытия

1

Сообщить

Отправьте свои находки на security@tr7.com с подробной технической информацией и proof of concept

2

Подтвердить

Мы подтвердим получение в течение 48 часов и назначим номер отслеживания

3

Исследовать

Наша команда безопасности проведет расследование, проверку и оценку серьезности отчета

4

Устранить

Мы разработаем, протестируем и развернем исправление для подтвержденных уязвимостей

5

Раскрыть

Координированное публичное раскрытие после доступности патча с признанием исследователя

Исследователи безопасности, сообщившие о действительных уязвимостях, будут признаны в нашей Security Hall of Fame