Анализ защищенности систем ДБО и интернет-банкинга

13
Бабенко Алексей старший аудитор «Информационная безопасность 2011: противодействие внешним и внутренним угрозам» г. Алмата, 18 марта 2011 года, отель Intercontinental Защита ДБО и интернет- банков

Upload: alex-babenko

Post on 15-Jun-2015

1.337 views

Category:

Documents


4 download

TRANSCRIPT

Page 1: Анализ защищенности систем ДБО и интернет-банкинга

Бабенко Алексейстарший аудитор

«Информационная безопасность 2011: противодействие внешним и внутренним угрозам»г. Алмата, 18 марта 2011 года, отель Intercontinental

Защита ДБО и интернет-банков

Page 2: Анализ защищенности систем ДБО и интернет-банкинга

По данным Global Security Report 2011, Trustwave

Что интересует злоумышленника?

Page 3: Анализ защищенности систем ДБО и интернет-банкинга

Пути проникновения

По данным Global Security Report 2011, Trustwave

Page 4: Анализ защищенности систем ДБО и интернет-банкинга

Эволюция векторов атаки

1980199020002010

физический доступ

сетевой доступ

e-mail, приложения, Wi-Fi

клиентские приложения, мобильные технологии, социальные сети

По данным Global Security Report 2011, Trustwave

Page 5: Анализ защищенности систем ДБО и интернет-банкинга

Ни у кого не может возникнуть необходимость иметь компьютер в своем доме

«»

Кен Олсон – основатель и президент корпорации Digital Equipment Corp., 1977 г

Page 6: Анализ защищенности систем ДБО и интернет-банкинга

По данным Annual Security Report 2010, Cisco

Спрос рождает предложение

Page 7: Анализ защищенности систем ДБО и интернет-банкинга

Нас это не касается?

По данным Global Security Report 2011, Trustwave

Page 8: Анализ защищенности систем ДБО и интернет-банкинга

Нас это не касается?

Page 9: Анализ защищенности систем ДБО и интернет-банкинга

Особенности систем ДБО и интернет-банкинга

• Практически неограниченный доступ к системе из сети Интернет

• Работа с платежной информацией• Большое и динамически меняющиеся

количество пользователей• Ориентировка на любой уровень ИБ-

грамотности пользователя• Собственные разработки без учета

практик безопасного программирования

Page 10: Анализ защищенности систем ДБО и интернет-банкинга

Модель нарушителя

• С правами в системе:– клиент системы– оператор системы– администратор системы

• С полным отсутствием прав:– подготовленный злоумышленник– слабо подготовленный злоумышленник– злоумышленник, реализующий атаку типа

«Отказ в обслуживании».– инсайдер провайдера.

Page 11: Анализ защищенности систем ДБО и интернет-банкинга

Оценка приложения

• Оценка архитектуры системы, dataflow с позиции безопасности

• Оценка безопасности конфигурации окружения системы– настройки веб-сервера, СУБД и др.

• Оценка защищённости приложения (black/grey/white box) от наиболее опасных и популярных атак:– OWASP Top 10– SANS CWE Top 25– CERT Secure Coding

Page 12: Анализ защищенности систем ДБО и интернет-банкинга

Работы по анализу защищенности

Анализ уровня безопасности системы

Формирование плана

Контроль исправления найденных уязвимостей

Устранение несоответствий

— техническая документация, схемы сети— исходные коды— конфигурации системных компонентов— тестовый доступ

Page 13: Анализ защищенности систем ДБО и интернет-банкинга

Бабенко Алексей старший аудитор

[email protected]+7 (495) 980-23-45 доп.458 www.infosec.ru

Вопросы?