Информационная безопасность банковских безналичных платежей. часть 4

Содержание:

Состав услуг Solar MSS

Один из базовых элементов сервисной экосистемы Solar MSS – UTM (Unified Threat Management. Он обеспечивает комплексную защиту сетевого периметра при помощи взаимосвязанных средств защиты (межсетевого экрана, IPS, антивирусного ПО, а также спам- и веб-фильтров). UTM использует единую защищенную точку выхода в Интернет. Это позволяет, в частности, применять единые политики ИБ для территориально-распределенных компаний с множеством филиалов. Для подключения сервиса на площадке заказчика необходимо установить специальный маршрутизатор – Customer Premises Equipmen (CPE), который является шлюзом для доступа в Интернет.

Помимо UTM, SEG и WAF в состав Solar MMS входят еще шесть сервисов:

Сервис шифрования каналов связи (ГОСТ VPN): гарантирует конфиденциальность и целостность информации, передаваемой организацией через общедоступные каналы связи. В основе сервиса лежат средства криптографической защиты информации, сертифицированные ФСБ России.

Сервис контроля уязвимостей (Vulnerability Management, VM): позволяет находить и устранять уязвимости ИТ-инфраструктуры и веб-ресурсов внутри организации, в ее сетевом периметре или в облачной среде.

Сервис защиты от DDoS-атак (Anti-DDoS): предоставляет эшелонированную защиту от DDoS-атак на каналы, сетевую инфраструктуру и веб-ресурсы для обеспечения непрерывности бизнеса.

Сервис управления навыками ИБ (Security Awareness, SA): помогает тестировать и обучать сотрудников практической кибербезопасности, в том числе с помощью имитации фишинговых атак.

Сервис регистрации и анализа событий ИБ (Event registration and analysis, MSS ERA): регистрирует и анализирует события ИБ для защиты от массовых кибератак и обеспечения соответствия требованиям ФЗ-187 «О безопасности критической информационной инфраструктуры».

Сервис для защищенной удаленной работы: комплексное решение по организации безопасного удаленного доступа на базе сервиса UTM с использованием отечественных (ГОСТ) или зарубежных средств шифрования. Организация удаленного доступа возможна с помощью VDI-брокера, VDI-фермы или терминального сервера.

Состав сервисов Solar MMS

Защита от сетевых угроз (UTM)
Защита электронной почты (SEG)
Защита веб-приложений (WAF)
Шифрование каналов связи (ГОСТ VPN)
Контроль уязвимостей (VM)
Защита от DDoS-атак (Anti-DDoS)
Управление навыками ИБ (SA)
Регистрация и анализ событий ИБ (MSS ERA)
Защищенное решение для удаленной работы

По количеству технологий киберзащиты экосистема Solar MSS на сегодня является лидером рынка. Предлагаемые решения помогают противостоять основным видам атак, фокусируясь на типичных для данной отрасли и организации угрозах. По словам директора департамента развития продуктов и сервисов MSS компании «Ростелеком-Солар» Сергея Дмитриева, онлайн-бизнесу точно нужен сервис защиты веб-приложений WAF, а для защиты офисных рабочих мест – спам-фильтр

Если же критически важно защитить от утечек ценные данные, хранящиеся в корпоративной информационной системе, нужно использовать сервис защиты почты (SEG).

Для любого бизнеса также важна защита инфраструктуры с помощью межсетевого экрана (UTM), не лишней будет и защита магистральной сети с помощью сервиса Anti-DDoS. А для территориально-распределенной инфраструктуры стоит применять шифрование каналов связи в рамках услуги ГОСТ VPN. Также хорошо уже на начальном этапе провести аудит инфраструктуры с помощью сервиса VM (контроля уязвимостей), чтобы сразу определить «слабые места» корпоративной системы, – советует Сергей Дмитриев, директор департамента развития продуктов и сервисов MSS компании «Ростелеком-Солар».

Помимо непосредственной защиты информации, Solar MSS помогает заказчику обеспечить соответствие требованиям законодательства. Например, №152-ФЗ «О персональных данных», который касается практически всех. В данном случае будут как нельзя кстати сервисы ГОСТ VPN и UTM, которые защищают внутреннюю инфраструктуру и хранящиеся в ней данные от злоумышленников, закрывая при этом задачи Complience. А решение MSS ERA ориентировано на выполнение требований закона «О безопасности КИИ» региональными компании госсектора, а также организациями из сфер здравоохранения и науки.

Есть и отраслевое регулирование, напоминает Дмитриев: «Например, для банковской сферы действует международный стандарт PCI DSS, в котором прописаны требования к сервисам, управляющим платежными картами. В этом случае нужна защита веб-приложений (WAF), а также сервис контроля уязвимостей VM».

Азы безопасности

Дыры в безопасности IT-системы могут привести к хищению денежных средств и данных клиентов, недоступности услуг, полному уничтожению корпоративной информации и, как следствие, нарушению основных бизнес-процессов, отметил руководитель направления по продвижению сервисов Solar JSOC компании «Ростелеком» Алексей Павлов.

Допустившая утечку компания рискует серьезно сдать позиции на рынке, если, например, ее программа стратегического развития или секреты производства попадут в руки конкурентов. Организация может лишиться важных данных, получить существенный простой в работе из-за атаки вируса-шифровальщика и потерять клиентов в результате репутационного скандала, отметил Алексей Павлов. Также, по его словам, компании могут пострадать и финансово — как в результате получения доступа злоумышленников к электронной бухгалтерии, так и при выплате выкупа за восстановление данных.

В небольших фирмах атака хакеров может даже привести к невозможности восстановления данных и закрытию бизнеса, отметил Тони Анскомб.

к3

Фото: ИЗВЕСТИЯ/Александр Казаков

На ликвидацию последствий утечки у компании уйдет много сил и средств: расследование, восстановление работоспособности сети, выплаты по искам, отметил Андрей Арсентьев. Пострадавшие же от утечки персональных данных и платежных сведений клиенты, в свою очередь, рискуют стать жертвами мошенников. Компрометация отдельных типов персональных данных также может приводить к шантажу и преследованиям, заключил эксперт.

Клиенты компаний, подверженных атакам, в основном сталкиваются с утечками персональной информации и данных платежных карт, а также с невозможностью пользоваться услугами пострадавшей организации в течение некоторого времени, отметил Артем Бобриков.

Защитить свои данные от похищения злоумышленниками клиенты самостоятельно не в силах, но могут более тщательно выбирать компании, которым передают свою личную информацию, добавил эксперт по кибербезопасности «Лаборатории Касперского» Дмитрий Галов. Также необходимо скептически относиться к письмам и звонкам, например, от банка — зачастую это мошенники, даже если они знают остаток на карте клиента. В случае получения подозрительной рассылки или звонка стоит набрать официальный номер организации и уточнить, действительно ли они хотели связаться, отметил эксперт.

Также имеет смысл использовать разные уникальные пароли для своих сервисов, чтобы при компрометации одной компании злоумышленники не получили доступ к другим сервисам. Для этого можно использовать менеджер паролей, добавил Дмитрий Галов.

Burp Suite Pro

решение

  • Proxy — прокси-сервер, который перехватывает трафик, проходящий по протоколу HTTP(S), в режиме man-in-the-middle. Находясь между браузером и целевым веб-приложением, эта утилита позволяет перехватывать, изучать и изменять трафик, идущий в обоих направлениях.
  • Spider — веб-паук, который в автоматическом режиме собирает информацию о содержимом и функционале приложения (веб-ресурса).
  • Scanner (только в Burp Suite Pro) — сканер для автоматического поиска уязвимостей в веб-приложениях.
  • Intruder — гибкая утилита, позволяющая в автоматическом режиме производить атаки различного вида. Например, перебор идентификаторов, сбор важной информации и прочее.
  • Repeater — инструмент для ручного изменения и повторной отсылки отдельных HTTP-запросов, а также для анализа ответов приложения.
  • Sequencer — утилита для анализа случайных данных приложения на возможность предсказания алгоритма их генерации.
  • Decoder — утилита для ручного или автоматического кодирования и декодирования данных приложения.
  • Comparer — инструмент для поиска визуальных различий между двумя вариациями данных.
  • Extender — инструмент для добавления расширений в Burp Suite

php.testsparker.com
Полные результаты Burp Suite Pro на php.testsparker.com
H: OS command injection
H: File path traversal
H: Out-of-band resource load (HTTP)
H: Server-side template injection
H: Cross-site scripting (reflected)
H: Flash cross-domain policy
H: Silverlight cross-domain policy
H: Cleartext submission of password
H: External service interaction (DNS)
H: External service interaction (HTTP)
M: SSL certificate (not trusted or expired)L: Password field with autocomplete enabled
L: Form action hijacking (reflected)
L: Unencrypted communications
L: Strict transport security not enforced

premium.bgabank.com H: Cross-site scripting (reflected)M: SSL cookie without secure flag set
M: SSL certificate (not trusted or expired)
L: Cookie without HttpOnly flag set
L: Password field with autocomplete enabled
L: Strict transport security not enforced
Если для веб-пентеста вы часто используете Burp Suiteэта утилита отлично впишется в ваш арсенал

Описание и назначение

Анализ защищенности — это процесс проверки инфраструктуры организации на наличие возможных уязвимостей сетевого периметра, виртуальной инфраструктуры, вызванных в том числе ошибками конфигурации, а также программного обеспечения и исходного кода приложений. Другими словами, при анализе защищенности проверяется безопасность различных информационных систем, как внутренних, так и внешних.

Анализ защищенности проводится с целью определения незакрытых уязвимостей в инфраструктуре и поиска слабых мест, которые могут быть использованы злоумышленниками для получения доступа во внутреннюю сеть организации из интернета. Одной из причин такой проверки могут служить требования регуляторов (например, ФСТЭК России) по проведению анализа защищенности государственных информационных систем и систем персональных данных. Такой анализ должен быть проведен на момент формирования требований к защищенности инфраструктуры и выполняться периодически уже после проведения мероприятий по защите и использования сертифицированных средств защиты. 

Для анализа защищенности чаще всего используются сканеры защищенности, а также проводятся тесты на проникновение с привлечением сторонних специалистов.

Результатом работы сканеров защищенности являются подробные отчеты с описаниями найденных уязвимостей и возможных путей их устранения, что позволяет повысить уровень защищенности инфраструктуры организации. В то же время использование сканера защищенности предоставляет следующие преимущества:

  • Определение возможных действий злоумышленников при их намерении осуществления несанкционированного доступа во внутреннюю сеть компании.
  • Получение экспертной оценки эффективности применяемых мер по защищенности инфраструктуры.
  • Контроль качества работ, проведенных в процессе внедрения программно-аппаратных средств, а также средств защиты информации.
  • Получение экспертной оценки рисков в созданной инфраструктуре организации.
  • Проверка разрабатываемых приложений на наличие уязвимостей.
  • Повышение общего уровня защищенности собственной инфраструктуры.
  • Проведение инвентаризации в процессе сканирования и получение полного списка доступных сервисов, протоколов и возможностей для осуществления несанкционированного доступа.

При этом при проверке сканеры защищенности способны выявлять уязвимости следующих объектов:

  • Сетевого периметра и внутренних сетевые корпоративных ресурсов.
  • Беспроводной инфраструктуры.
  • Программного обеспечения.
  • Интернет-приложений и веб-сайтов.
  • Технологических сетей предприятия и АСУ ТП.

Сканеры защищенности могут работать в двух режимах:

Режим статического сканирования. Позволяет проводить пассивный анализ инфраструктуры. В данном случае проверка на наличие уязвимостей происходит по косвенным признакам — проверяются заголовки портов, обнаруженные на сетевых устройствах, после чего сравниваются с базой данных уязвимостей. В случае совпадения сканер защищенности сигнализирует о найденной уязвимости.

Режим динамического сканирования. Позволяет проводить активный анализ инфраструктуры. При таком режиме работы сканер уязвимостей действует как злоумышленник и имитирует атаки, проверяя реакцию системы. Исходя из возможностей этого режима, он является более медленным, однако считается более точным при выявлении уязвимостей.

Принцип работы сканеров уязвимостей заключается в последовательном прохождении следующих шагов:

1. Сбор данных об инфраструктуре.

2. Поиск потенциальных уязвимостей методом сканирования.

3. Подтверждение найденных уязвимостей динамическими методами.

4. Создание отчетов на основе результатов анализа.

5. Автоматические исправление найденных уязвимостей (при наличии данной функциональности у выбранного сканера защищенности).

Методики и публикации Microsoft по моделированию угроз

Security Development Lifecycleкаскадной модели разработки ПО («waterfall»)

  • методология STRIDE;
  • использование классификаторов угроз;
  • использование деревьев угроз и шаблонов атак.

Методология STRIDE

  • Spoofing Identity – «подмена личности». Нарушитель выдает себя за легитимного пользователя (например, украл логин/пароль) и выполняет от его имени вредоносные действия.
  • Tampering with Data – «подделка данных». Нарушитель подделывает данные, которые ему доступны при работе Web-приложения. Это могут быть cookie, элементы HTTP-запросов и т.д.
  • Repudiation – «отказ от транзакций». Нарушитель может отказаться от транзакций, когда на стороне Web-приложения не ведется достаточный аудит действий пользователей.
  • Information Disclosure – «раскрытие чувствительной информации». Нарушитель старается раскрыть персональные данные других пользователей, аутентификационную информацию и т.д.
  • Denial of Service – «отказ в обслуживании».
  • Elevation of Privilege – «повышение привилегий».
  • Damage Potential – какой ущерб будет нанесен, если угроза реализуется?
  • Reproducibility – насколько просто реализовать угрозу?
  • Exploitability – что требуется для того, чтобы выполнить атаку?
  • Affected Users – сколько пользователей может пострадать от атаки?
  • Discoverability – насколько просто злоумышленник может обнаружить угрозу?

Risk_DREAD = (DAMAGE + REPRODUCIBILITY + EXPLOITABILITY + AFFECTED USERS + DISCOVERABILITY) / 5

  • 0 = ущерба не будет;
  • 5 = ущерб будет лишь некоторой части системы или ограниченному объему данных;
  • 10 = пострадает вся система или будут уничтожены все данные.
Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *