TR7 Security Center
Рекомендации по безопасности, раскрытие уязвимостей и ответственная отчетность
Рекомендации по безопасности
Официальные уведомления о безопасности для продуктов TR7
Privilege Escalation в Application Security Platform
Уязвимость повышения привилегий была обнаружена в TR7 Application Security Platform, которая могла позволить аутентифицированным пользователям получить повышенные привилегии через ненадлежащую защиту альтернативных путей. Эта уязвимость была сообщена через USOM (Turkish National Cyber Incident Response Center) и была полностью устранена.
График реагирования на инцидент
Уязвимость сообщена
Рекомендация по безопасности получена через национальный координационный центр USOM
Патч выпущен
Обновление безопасности v1.4.26.x разработано, протестировано и выпущено в течение 4 часов
Онлайн-клиенты обновлены
Автоматические обновления развернуты на всех онлайн-устройствах с нулевым временем простоя
Удаленная помощь
Клиенты с ручным обновлением были уведомлены и получили патч через удаленное подключение
Достигнуто 100% покрытие
Обеспечена поддержка на месте для изолированных и автономных развертываний
Методы доставки обновлений
Автоматическое обновление
Онлайн-устройства получили обновления автоматически
Удаленная помощь
Команда поддержки помогла клиентам обновиться через удаленное подключение
Поддержка на месте
Полевые инженеры посетили изолированные установки для ручной установки патчей
Защита от угроз в реальном времени
TR7 WAAP активно защищает от критических уязвимостей с передовым временем реагирования
Наша специализированная команда исследователей безопасности круглосуточно отслеживает возникающие угрозы и развертывает защитные правила в течение нескольких часов после раскрытия уязвимости. Клиенты TR7 WAAP защищены еще до того, как большинство организаций узнают о новых угрозах.
Активные категории защиты
Комплексное покрытие безопасности по множеству векторов атак
IP Intelligence
25 категории угроз с более чем 100K IP-адресов в черном списке, обновляемых ежедневно
WAAP Rule Sets
71 расширенная категория правил для комплексной защиты веб-приложений
Уязвимость удаленного выполнения кода Apache Log4j, затрагивающая миллионы приложений по всему миру
Уязвимость RCE в Spring Framework, позволяющая злоумышленникам выполнять произвольный код
Уязвимость протокола HTTP/2, позволяющая проводить массивные DDoS-атаки
Вредоносная бэкдор в библиотеке сжатия XZ Utils, нацеленная на SSH-аутентификацию
Критическая уязвимость SQL injection в Progress MOVEit Transfer
Повышение привилегий Atlassian Confluence, позволяющее создавать административные учетные записи
Проактивный подход к безопасности
Наша комплексная система безопасности обеспечивает защиту вашей инфраструктуры
Непрерывный мониторинг угроз
Круглосуточный центр операций безопасности отслеживает глобальные каналы threat intelligence и возникающие уязвимости
Быстрое реагирование на инциденты
Среднее развертывание патча в течение 7 дней, критические уязвимости устраняются менее чем за 24 часа
Эшелонированная защита
Многоуровневая архитектура безопасности с WAAP, защитой от DDoS, управлением ботами и контролем доступа
Команда исследователей безопасности
Специализированная команда исследователей безопасности, проактивно ищущих уязвимости и разрабатывающих защиту
Политика ответственного раскрытия
Мы ценим сообщество исследователей безопасности
Если вы считаете, что обнаружили уязвимость безопасности в каком-либо продукте TR7, мы призываем вас сообщить об этом ответственно. Мы стремимся работать с исследователями безопасности для проверки и устранения потенциальных проблем.
Сообщить об уязвимости
7A5C 4AAD D45A F566 CFC5 DDA3 BA16 113A 2CBF F53B Скачать PGP-ключПроцесс раскрытия
Сообщить
Отправьте свои находки на security@tr7.com с подробной технической информацией и proof of concept
Подтвердить
Мы подтвердим получение в течение 48 часов и назначим номер отслеживания
Исследовать
Наша команда безопасности проведет расследование, проверку и оценку серьезности отчета
Устранить
Мы разработаем, протестируем и развернем исправление для подтвержденных уязвимостей
Раскрыть
Координированное публичное раскрытие после доступности патча с признанием исследователя