Компания «Ростелеком-Солар» выпустила новую версию своего анализатора защищенности приложений – Solar appScreener 3.2, которая поддерживает 29 языков программирования, в том числе широко распространенный в России язык приложений «1С». Кроме того, в анализатор добавлены ссылки на уязвимости в реестре Банка данных угроз безопасности информации ФСТЭК.

Как отмечают в компании, благодаря поддержке языка «1С» новая версия может выявлять уязвимости и НДВ в приложении «1С. Предприятие», с которым работают практически все российские организации. Это особенно важно, поскольку на каждом предприятии используются кастомизированные конфигурации системы, которые реализуются многочисленными партнерами «1С». В процессе разработки модификаций и новых версий в приложение могут быть случайно внесены уязвимости или умышленно заложены НДВ.

Кроме того, Solar appScreener 3.2 поддерживает язык программирования Visual Basic для приложений (VBA). встроенный в линейку продуктов Microsoft Office, включая версии для Mac OS, а также во многие другие программные пакеты (например, AutoCAD, CorelDRAW, бухгалтерские и финансовые программы). VBA активно используется разработчиками, поскольку позволяет вносить изменения в приложения. Теперь пользователи анализатора могут проводить проверку приложений на VBA, предназначенных для управления производством, технической поддержки, торговли, строительной инженерии, телефонии, обработки данных, управления потоками документов, финансового обслуживания, юридической поддержки, медицины.

Версия Solar appScreener 3.2 также поддерживает фреймворк ASP.NET, который сейчас активно применяется при разработке веб-приложений и базируется на веб-сервисах, программной инфраструктуре и модели программирования Microsoft. На ASP.NET реализован ряд востребованных высоконагруженных приложений.

В новой версии пользователям доступны ссылки на соответствующие уязвимости в реестре Банка данных угроз безопасности информации ФСТЭК с возможностью их выгрузки в отчеты. Это важно для специалистов, которые работают с уязвимостями в российском ПО, так как в международных реестрах уязвимостей типа CVE (Common Vulnerabilities and Exposures) эти уязвимости могут отсутствовать, а также для офицеров безопасности, занимающихся защитой ГИС, ИСПДн и АСУ ТП на объектах КИИ. На сегодняшний день в Банке данных ФСТЭК содержится порядка 22 тысяч записей, полторы сотни из которых не представлены в базе CVE.

В направлении развития интеграции со сторонними средствами разработки ПО в Solar appScreener 3.2 был расширен список поддерживаемых сервисов непрерывной интеграции и доставки CI/CD. Теперь кроме Jenkins и TeamCity решение интегрируется с Azure DevOps Server 2019 (ранее Team Foundation Server) от Microsoft.