Добавить новость
ru24.net
Жизнь
Август
2024

Задраить люки: как найти уязвимости в системе информационной безопасности

0

Подготовительный этап тестирования

SAST — статистический анализ кода. «Береги код смолоду» — так можно описать задачу этой методики тестирования, применяемой еще на этапе разработки системы безопасности. SAST производится во время написания кода или параллельно с первым тестовым запуском уже готовой сборки. Плюс этого метода заключается в возможности обнаружить наиболее простые баги на самом раннем этапе, а значит, сэкономить время и другие ресурсы на их устранение. На рынке существуют готовые программные решения для проведения SAST, среди которых можно выбрать наиболее подходящее. Приступая к статистическому анализу кода, следует помнить о его главном минусе — достаточно большом количестве ложноположительных результатов. Речь идет об уязвимостях, которые не требуют устранения, так как их «закрывают» другие части архитектуры самого решения.

DAST — динамический анализ приложения. Полностью автоматическое подобие пентеста уже готового приложения, призванное выявить специфические уязвимости. Чаще всего DAST используют для поиска SQL-инъекций — классического метода взлома баз данных, в ходе которого вредоносный код «встраивается» в запросы приложения к базе данных. Это позволяет злоумышленникам получить доступ к конфиденциальной информации, хранящейся на серверах компании. Для DAST зачастую используют тот же пакет специализированного софта, что и для SAST, — обычно решения позволяют проводить оба вида тестирования.

Основной этап тестирования

Penetration test — он же тест на проникновение, он же пентест. Как отмечают эксперты компании «Информзащита», пентест является ключевым этапом оценки системы информационной безопасности организации. Он заключается в моделировании атаки злоумышленников, будь то попытки внедрения извне через подключенные к интернету рабочие станции или же киберсаботаж инсайдера с доступом к тем или иным частям системы (корпоративного пользователя).

Правильно настроенный пентест имитирует все виды попыток проникновения в систему. Фото: downloaded from Freepik

Для того, чтобы избежать ситуации «пранк вышел из-под контроля», когда пентест приносит серьезные проблемы ИТ-инфраструктуре компании, следует помнить о некоторых предосторожностях. Прежде всего специалисты советуют не использовать недостаточно проверенные, потенциально нестабильные эксплоиты. Это легко может привести к ситуации, когда информационные ресурсы компании становятся недоступными части пользователей на все то время, пока пентестер судорожно вычищает сбрендивший вредоносный код из системы.

Вторая ошибка при пентесте — это гонка. Нередко из-за чрезмерно сжатых сроков у специалистов по безопасности не остается достаточно времени на анализ полученных в ходе различных этапов пентеста данных. В итоге качество всего аудита снижается, а затраты на него выглядят все менее оправданными.

В крупных компаниях с большим количеством работников применяют «физический пентест» на основе технологий социальной инженерии. По существу это тестирование роли человеческого фактора в уязвимости корпоративной системы информационной безопасности. Задача физического пентеста — при помощи манипуляций заставить пользователей совершить действия, дающие потенциальным злоумышленникам доступ к системе. Например, вставить в USB-порт рабочего компьютера незнакомую флешку, найденную на офисном столе, или назвать свой пароль  от рабочей станции «специалистам» по телефону.

BAS — моделирование взломов и атак. Самый простой, можно сказать, «ленивый» вид пентеста, когда проверка на уязвимости проводится полностью автоматически при помощи специализированного программного обеспечения. Для крупной организации с обширной многоуровневой ИТ-инфраструктурой этот метод подходит скорее в качестве дополнения к полноценному пентесту силами команды специалистов.

Продвинутый уровень тестирования

Red Teaming — они же киберучения. Эксперты компании «Информзащита» отмечают, что эта методика наиболее приближена к реальным условиям, так как представляет собой полную имитацию целевых хакерских атак на инфраструктуру компании. В ходе киберучений «красная команда» использует все самые современные приемы взлома, действуя по двум направлениям сразу — внешнему (через интернет) и внутреннему (через интранет). По большому счету red teaming представляет собой испытание не только для самой инфраструктуры и программного кода, но и для команды системных администраторов. Идеальная работа «красной команды» — получить доступ к информационной системе компании незаметно для сисадминов и пользователей.

«Красная команда» в ходе киберучений осуществляет контролируемый взлом системы. Фото: downloaded from Freepik

Purple Teaming. Более интенсивный вариант киберучений, в ходе которого задействованы уже две команды высококлассных профессионалов: атакующая (Red Team) и защитная (Blue Team). Отличие от классического варианта заключается в возможности координировать действия двух команд и на ходу формулировать наиболее репрезентативные и валидные для конкретной системы задачи взлома.

Bug bounty. Настоящий «хардкор» аудита кибербезопасности, на который решаются далеко не все компании. Если предыдущие «игры во взлом» проходят под чутким контролем руководства ИТ-подразделения компании как заказчика услуг, то здесь все по-настоящему: организация попросту открывает частичный доступ к своей системе для неограниченного круга хакеров и заявляет о денежном вознаграждении за взлом. Риски подобного привлечения «белых хакеров» очевидны: взломщик может скрыть свой успех, отказаться от награды и продать доступ к системе на черном рынке за большую сумму.

Рискованный метод Bug bounty подходит для компаний, на 99% уверенных в своей системе. Фото: downloaded from Freepik

Дополнительные меры

Некоторые компании используют более широкую палитру мер обеспечения кибербезопасности. Среди них:

Yellow Team —  команда разработчиков, которая непрерывно работает над улучшением стандартов и политик безопасности в компании. Эти специалисты отличаются от упомянутой выше Blue Team тем, что не занимаются непосредственно отражением атак, мониторингом системы и оперативным реагированием. Yellow Team — это своеобразные «труженики тыла» кибербезопасности.

Orange Team — это методика, подразумевающая прямое взаимодействие атакующей команды (Red Team) и архитекторов системы безопасности (Yellow Team).

Green Team — соотвественно, совместная работа двух «защитных» команд: «оперативников» (Blue Team) и «архитекторов» (Yellow Team).

Все описанные выше методики эффективны лишь при системном аналитическом подходе и последовательном применении. В этом случае они способны обеспечить высокую репрезентативность тестирования корпоративной системы информационной безопасности и сохранить бизнес от крупных цифровых неприятностей.

Обложка — downloaded from Freepik.

The post Задраить люки: как найти уязвимости в системе информационной безопасности appeared first on Хайтек.




Moscow.media
Частные объявления сегодня





Rss.plus



Мытищинское предприятие ООО «Водомер» получило Диплом победителя в региональном конкурсе «100 лучших товаров России»

Отделение СФР по Москве и Московской области предостерегает: не поддавайтесь на уловки мошенников!

Радио Romantika рекомендует open-air «Легенды мирового рока»

Мытищинское предприятие ООО «Водомер» получило Диплом победителя в региональном конкурсе «100 лучших товаров России»


PAL ZILERI: непринуждённый стиль сезона осень-зима 2024

На дне города уфимцы смогут бесплатно проверить свое здоровье

Из океана - на Платт

Жители Сыктывкара помогут сделать родной город чище


Eleven sensational Premier League transfers that could yet be done including huge deals for Man Utd and Chelsea

Boeing ‘humiliated’ over upstart rival SpaceX rescuing stuck astronauts | Reporter Replay

America ramps up hunt for Hamas boss Yahya Sinwar to try to stop all-out Middle East war

Deontay Wilder Rules Out Incredible Comeback Fight Offer: “Not Interested”


3 региона Северного Кавказа лидируют по частоте страховых случаев и рисков мошеннических действий по ОСАГО

StarLine на Международном Евразийском форуме «Такси»

ТСМ уложил более 684 тыс. тонн дорожного покрытия в Пермском крае

В жопу Мальдивы!


Выживач Tiles of Survive доступен в Google Play 27 стран

10 tips to get started in Star Wars Outlaws

Мафия-НН: В уютном ресторанчике в центре города встретились девять одноклассников, чтобы отпраздновать Новый Год и провести веселый вечер

Asus ROG Zephyrus G16 (2024) GA605 review


Як встановити ручки на планці для дверей


Соцфонд проиндексирует пенсии работающим пенсионерам в феврале

С начала 2024 года более 2,5 тысячи многодетных мам в Московском регионе досрочно вышли на пенсию

Свыше 6,5 тысячи жителей Москвы и Московской области получили справки о статусе предпенсионера в клиентских службах регионального Отделения СФР и МФЦ

Радио Romantika рекомендует open-air «Легенды мирового рока»




Заслуженный учитель РФ объяснил, как пройдут школьные линейки в Москве

Отделение СФР по Москве и Московской области предостерегает: не поддавайтесь на уловки мошенников!

Мытищинское предприятие ООО «Водомер» получило Диплом победителя в региональном конкурсе «100 лучших товаров России»

SHAMAN отреагировал на снятие Джо Байдена с президентской гонки: «Я сделал все, что мог»


Всем - всем - всем! Объявляем имена победителей ...

«Добро побеждает зло»: Муцениеце высказалась после суда с Прилучным за детей

В Московском зоопарке рассказали о состоянии спасённого из ЛНР медведя

Соревнования по пятиборью среди подмосковных спасателей прошли в Ногинске


Рублев стал участником рекордного пятисетового матча на турнирах Большого шлема

Дарья Касаткина завершила участие на US Open

Российский теннисист Медведев вышел в третий круг US Open

Раскрыты все болезни Елены Рыбакиной. Она пропустила уже восемь турниров в 2024 году


В Подмосковье отработали действия при террористической угрозе

В подмосковном Обкоме состоялось совещание первых секретарей городских организаций

SHAMAN отреагировал на снятие Джо Байдена с президентской гонки: «Я сделал все, что мог»

Команда из Можайска стала второй на соревнованиях по гражданской обороне


Музыкальные новости

Доктор Юзуп рассказала, как реакция организма на продукты может рассказать о скрытых заболеваниях

Амбассадор фонда без кистей рук установил мировой рекорд в дисциплине стронгмен

Скандал с ремонтом «дома Шостаковича» в Самаре дошел до Вячеслава Федорищева

Алла Рид, Даниил Крамер и другие звезды на концерте памяти Георгия Гараняна



Соцфонд проиндексирует пенсии работающим пенсионерам в феврале

Радио Romantika рекомендует open-air «Легенды мирового рока»

Свыше 6,5 тысячи жителей Москвы и Московской области получили справки о статусе предпенсионера в клиентских службах регионального Отделения СФР и МФЦ

С начала 2024 года более 2,5 тысячи многодетных мам в Московском регионе досрочно вышли на пенсию


StarLine на Международном Евразийском форуме «Такси»

Женщина на иномарке залетела под КАМАЗ на М5 "Урал" в Челябинской области

Дистрибьюция Музыки.

Приглашаем на Московский Лицензионный Саммит!


Депутат МГД Александр Козлов: Первый этап создания конкорса на МЦД 2 Щербинка завершен  

Travel-эксперт Тариел Гажиенко: о чем нужно помнить, если вы отправились в путешествие на авто

В Москве 15-летняя сотрудница маркетплейса сбывала наркотики в пункте выдачи заказов

На севере столицы в этом году капитально отремонтируют дом 1983 года постройки


VIII выпуск международного рейтинга «Три миссии университета»

Bloomberg: Монголия заверила, что не будет выполнять ордер МУС на арест Путина

Песков: участие Монголии в МУС не создает угрозу для визита Путина

В Арктике разворачивается «гонка вооружений». США пытаются препятствовать сотрудничеству РФ и КНР




Суд признал законной блокировку сайта независимого саратовского издания


Глава СК Бастрыкин заинтересовался доступностью для инвалидов центра Новосибирска

Собянин: Территории четырех столичных больниц в этом году будут благоустроены

Гастроэнтеролог Садыков рассказал, как на здоровье ЖКТ влияет привычка грызть ногти

Тайны кошачьего массажа: знак привязанности или сигнал тревоги?


В Киеве обвинили Зеленского в краже денег у пенсионеров


Судья Карасев назначен на матч «Спартак» — «Рубин»

Айрат Даллас: самые полезные виды спорта для женщин

Спортсмены из Химок стали призерами областного турнира по автокроссу

Прекрасной игры участникам теннисного турнира памяти Ю. М. Лужкова пожелала Елена Батурина


Додон призвал восстановить сотрудничество между Минском и Кишиневом

На 99%: чем опасен возможный разворот Минска от Москвы в сторону Запада?



Собянин вручил награды Москвы за вклад в развитие отечественного кинематографа

Собянин: в Москве начинают работу несколько инновационных проектов по транспорту

Собянин: подписан договор на поставку 41 состава электропоездов для ВСМ

Собянин принял участие в подписании договора на поставку электропоезда «Белый кречет»


Сеть зарядных станций для электромобилей в Москве к 2030 году планируют увеличить до 30 000 штук

Платформа VOX стала эксклюзивным оператором рекламы на площадках АНО «Национальные приоритеты»

Экология, медицина, отдых: Москвичам рассказали, как в городе создают комфортную среду

Москва представила аналитическое исследование климатической повестки городов БРИКС


«Добро побеждает зло»: Муцениеце высказалась после суда с Прилучным за детей

Соревнования по пятиборью среди подмосковных спасателей прошли в Ногинске

SHAMAN отреагировал на снятие Джо Байдена с президентской гонки: «Я сделал все, что мог»

Жильцы многоквартирного дома в Москве заметили из окна обезьянку на дереве


В Арктике разворачивается «гонка вооружений». США пытаются препятствовать сотрудничеству РФ и КНР

Беспроводной сканер штрих-кодов SAOTRON P05i промышленного класса

Ревнивый муж залил зеленкой бывшего мэра Архангельска на съемках фильма

Денис Мантуров встретился с губернатором Архангельской области Александром Цыбульским


Часть Симферполя без света, Евпатория и часть Ялты без воды

Художник из Симферополя Виктор Нефедов создаст в Нальчике граффити на площади 260 квадратных метров

Книжная выставка «Без меня народ не полный…» к 125-летию со дня рождения А.П.Платонова, русского и советского писателя, поэта и публициста, драматурга.

В ДТП под Симферополем погибли два человека


Жильцы многоквартирного дома в Москве заметили из окна обезьянку на дереве

В Оренбурге построят мост через Сакмару. Он выдержит авто массой до 100 тонн

В Подмосковье отработали действия при террористической угрозе

В Московском зоопарке рассказали о состоянии спасённого из ЛНР медведя












Спорт в России и мире

Новости спорта


Новости тенниса
US Open

Теннисист Медведев прошел в третий круг US Open в Нью-Йорке






Жильцы многоквартирного дома в Москве заметили из окна обезьянку на дереве

Команда из Можайска стала второй на соревнованиях по гражданской обороне

«Добро побеждает зло»: Муцениеце высказалась после суда с Прилучным за детей

Ежегодный теннисный турнир памяти Юрия Лужкова вновь пройдет в российской столице