Практические аспекты оценки
       защищенности систем ДБО

Алексей Синцов
Ведущий аудитор Digital Security


                                   © 2002—2010 , Digital Security
Практические аспекты
                                                    оценки защищенности систем ДБО


Cистемы ДБО

    Модели:

                    Банк-клиент
                     •          Клиентское ПО
                    Интернет-клиент
                     •          Браузер
                    Мобильный клиент
                     •          ПО/Браузер/СМС
                    АТМ клиент
                     •          Банкомат/Терминал


© 2002—2010, Digital Security                                                     2
Практические аспекты
                                                       оценки защищенности систем ДБО


Интернет клиент

    Где могут быть проблемы?

                    Клиентская часть ПО
                      - Безопасность ActiveX
                      - Безопасность работы ПО с ЭЦП
                    Серверная часть системы
                      - Серверное ПО системы ДБО
                      - ПО обслуживающих серверов (ОС, СУБД, Веб-сервер)




© 2002—2010, Digital Security                                                        3
Практические аспекты
                                                   оценки защищенности систем ДБО


Безопасность клиентской части Интернет-Банка

    С точки зрения злоумышленника пользователь Интернет-Банка
    является более простой и удобной целью атаки, чем сам банк:
                    Пользователь защищен слабее банка
                    Пользователей гораздо больше – выше шансы успешной
                     атаки
       Результат атаки: получение доступа к любым операциям со
       счетами клиента и ключам ЭЦП
       Но:
            • ответственность клиента
            • ущерб репутации банка
© 2002—2010, Digital Security                                                    4
Практические аспекты
                                                       оценки защищенности систем ДБО


Безопасность серверной части Интернет-Банка

    Внешний нарушитель
                    Атакует внешний периметр и программное обеспечение
                     Интернет-Банка
    Внешний нарушитель – пользователь интернет-банка
                    Имеет счет (привилегированный пользователь)
                    Атакует приложение, используя свою учетную запись


       Результат атаки: компрометация базы данных, получение
       доступа к банковской тайне, компрометация клиентов,
       получение доступа ко всем счетам, отказ в обслуживании

© 2002—2010, Digital Security                                                        5
Практические аспекты
                                                        оценки защищенности систем ДБО


Слабые места Банк-Клиентов
      Клиентская часть
                        ActiveX
                        Браузер
                        Человеческий фактор
                        Иное ПО
      Серверная часть
                        WEB приложения
                        Программное обеспечение сервисов. Например, веб-сервер
                        Архитектура


© 2002—2010, Digital Security                                                         6
Практические аспекты
                                                         оценки защищенности систем ДБО


WEB
Популярные ошибки:
                        Инъекция SQL
                        Межсайтовый скриптинг
                        Ошибки бизнес логики


Особенности:
                        Вся защита на WEB. В БД – один пользователь
                        В БД, как правило, нет шифрования




© 2002—2010, Digital Security                                                          7
Практические аспекты
                                оценки защищенности систем ДБО


Ошибка Cross-Site-Scripting




© 2002—2010, Digital Security                                 8
Практические аспекты
                                                         оценки защищенности систем ДБО


ActiveX


                        Ошибки ActiveX: переполнение буфера
                        Ошибки ActiveX : небезопасные методы
                        Ошибки IE
                        Ошибки Acrobat Reader
                        Ошибки Flash




© 2002—2010, Digital Security                                                          9
Практические аспекты
                                 оценки защищенности систем ДБО


 Ошибки ActiveX
                                            Переполнение
                                            буфера в стеке




Небезопасный метод



 © 2002—2010, Digital Security                                10
Практические аспекты
                                                          оценки защищенности систем ДБО


USB-Token


                        Не у всех есть
                        Подмена документа
                        Троян может все то, что может пользователь




                      Вывод: USB - Token не панацея




© 2002—2010, Digital Security                                                          11
Практические аспекты
                                                     оценки защищенности систем ДБО


Тестируем защищённость

            1.       Сегментация/фильтрация
            2.       Демоны/сервисы
            3.       Парольная политика
            4.       Управление ключами
            5.       Защищенность ПО БК
            6.       Защищенность клиента
            7.       Защищенность БД
            8.       Анализ логики/архитектуры


                    Защита не должна быть только на уровне ПО БК


© 2002—2010, Digital Security                                                     12
Спасибо
                                за внимание!




© 2002—2010, Digital Security                  13

More Related Content

PDF
Основные проблемы безопасности систем ДБО
PPT
Особенности проведения тестов на проникновение в организациях банковской сферы
PDF
защита по для банкоматов
PPT
Клиент банка под атакой
PPT
Nevmergitsky_Financial studio
PDF
Lic.i banking
PDF
Uisg itgov 7_top10
PDF
Новые тенденции и новые технологии на рынке ИБ
Основные проблемы безопасности систем ДБО
Особенности проведения тестов на проникновение в организациях банковской сферы
защита по для банкоматов
Клиент банка под атакой
Nevmergitsky_Financial studio
Lic.i banking
Uisg itgov 7_top10
Новые тенденции и новые технологии на рынке ИБ

What's hot (18)

PPTX
InfoWatch. Рустем Хайретдинов "Защита интернет-банка - от разработки до транз...
PPTX
Использование мобильных устройств руководителями. Опыт Банка ВТБ
PDF
Презентация Андрея Чучелова, BSS
PDF
Презентация Александра Дрёмина, Прософт Биометрикс
PPTX
Модуль дополнительной идентификации клиента. О. Рештейн.
PDF
Демонстрация комплексной системы контроля проводного и беспроводного доступа ...
PDF
Консалтинг и аудит информационной безопасности
PDF
Безопасность платежных приложений, стандарт PA DSS
PDF
Безопасность мобильного доступа: пошаговое руководство
PDF
Биометрические технологии и информационная безопасность. Александр Мец, Samsung
PPTX
Jet inView IdM - полноценное решение для среднего бизнеса за $ 200 000. Д.Бон...
PDF
Презентация Эдуарда Моссаковского, Vision labs
PPTX
Уязвимости систем ДБО в 2011-2012 гг.
PPS
Синицын Александр Анатольевич. Опыт внедрения системы централизованного управ...
PDF
Презентация Данила Николаева, Росстандарт
PPS
Anti-Malware. Илья Шабанов. "Тенденции по ИБ"
PPT
Емельянников_Безопасность электронного бизнеса
PDF
Жизнь богаче схем ( APT Cobalt на кончиках пальцев). Сергей Золотухин, Group-IB
InfoWatch. Рустем Хайретдинов "Защита интернет-банка - от разработки до транз...
Использование мобильных устройств руководителями. Опыт Банка ВТБ
Презентация Андрея Чучелова, BSS
Презентация Александра Дрёмина, Прософт Биометрикс
Модуль дополнительной идентификации клиента. О. Рештейн.
Демонстрация комплексной системы контроля проводного и беспроводного доступа ...
Консалтинг и аудит информационной безопасности
Безопасность платежных приложений, стандарт PA DSS
Безопасность мобильного доступа: пошаговое руководство
Биометрические технологии и информационная безопасность. Александр Мец, Samsung
Jet inView IdM - полноценное решение для среднего бизнеса за $ 200 000. Д.Бон...
Презентация Эдуарда Моссаковского, Vision labs
Уязвимости систем ДБО в 2011-2012 гг.
Синицын Александр Анатольевич. Опыт внедрения системы централизованного управ...
Презентация Данила Николаева, Росстандарт
Anti-Malware. Илья Шабанов. "Тенденции по ИБ"
Емельянников_Безопасность электронного бизнеса
Жизнь богаче схем ( APT Cobalt на кончиках пальцев). Сергей Золотухин, Group-IB
Ad

Similar to Практические аспекты оценки защищенности систем ДБО (20)

PPTX
Олег Купреев. Атаки на банковские системы: как добраться до АБС
PDF
Безопасность и сертификация банковского ПО
PPTX
Softline: Информационная безопасность
PDF
Alexey Sintsov - Where do the money lie
PPTX
Андрей Хохлов. Банковские приложения и киберпреступность - взгляд разработчик...
PPTX
24may 1200 valday хохлов андрей 'банковские приложения и киберпреступность – ...
PDF
УЯЗВИМОСТИ ПРИЛОЖЕНИЙ ФИНАНСОВОЙ ОТРАСЛИ
PDF
Семь лет поиска. Что, как и зачем мы проверяем
PDF
Uisg itgov 7_top10
PDF
Практический опыт реализации системы антифрода промышленного производства – о...
PPTX
Безопасность дбо и минимизация финансовых потерь
PDF
Основы PA-DSS
ODP
Dbs prezentation
PPTX
Kovalevsky_bifit
PPSX
SafeTech (Д. Калемберг) - Интернет-банкинг: как сделать работу клиента безопа...
PPSX
Safe Tech: интернет-банкинг - как сделать работу клиента безопасной
PPSX
Safe tech калемберг_интернет-банкинг. как сделать работу клиента безопасной
PPS
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
PPS
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
PDF
Тенденции мира информационной безопасности для финансовых организаций
Олег Купреев. Атаки на банковские системы: как добраться до АБС
Безопасность и сертификация банковского ПО
Softline: Информационная безопасность
Alexey Sintsov - Where do the money lie
Андрей Хохлов. Банковские приложения и киберпреступность - взгляд разработчик...
24may 1200 valday хохлов андрей 'банковские приложения и киберпреступность – ...
УЯЗВИМОСТИ ПРИЛОЖЕНИЙ ФИНАНСОВОЙ ОТРАСЛИ
Семь лет поиска. Что, как и зачем мы проверяем
Uisg itgov 7_top10
Практический опыт реализации системы антифрода промышленного производства – о...
Безопасность дбо и минимизация финансовых потерь
Основы PA-DSS
Dbs prezentation
Kovalevsky_bifit
SafeTech (Д. Калемберг) - Интернет-банкинг: как сделать работу клиента безопа...
Safe Tech: интернет-банкинг - как сделать работу клиента безопасной
Safe tech калемберг_интернет-банкинг. как сделать работу клиента безопасной
Safetech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
SafeTech. Денис Калемберг. "Интернет-банкинг. Делаем безопасность клиента при...
Тенденции мира информационной безопасности для финансовых организаций
Ad

More from Digital Security (11)

PDF
Типовые ошибки в Implementation Guide
PDF
Сертификация приложения по стандарту PA-DSS
PPT
Application Security and PA DSS Certification
PDF
Основные этапы процесса достижения соответствия PCI DSS
PDF
На пути к PCI соответствию
PDF
Ключевые особенности сертификации по PA-DSS
PPT
Основные проблемы внедрения PCI DSS
PDF
Безопасность бизнес-приложений
PPT
Основные мифы безопасности бизнес-приложений
PDF
PCI DSS - основные заблуждения при проведении тестов на проникновение
PDF
Часто задаваемые вопросы на пути к PCI соответствию
Типовые ошибки в Implementation Guide
Сертификация приложения по стандарту PA-DSS
Application Security and PA DSS Certification
Основные этапы процесса достижения соответствия PCI DSS
На пути к PCI соответствию
Ключевые особенности сертификации по PA-DSS
Основные проблемы внедрения PCI DSS
Безопасность бизнес-приложений
Основные мифы безопасности бизнес-приложений
PCI DSS - основные заблуждения при проведении тестов на проникновение
Часто задаваемые вопросы на пути к PCI соответствию

Практические аспекты оценки защищенности систем ДБО

  • 1. Практические аспекты оценки защищенности систем ДБО Алексей Синцов Ведущий аудитор Digital Security © 2002—2010 , Digital Security
  • 2. Практические аспекты оценки защищенности систем ДБО Cистемы ДБО Модели:  Банк-клиент • Клиентское ПО  Интернет-клиент • Браузер  Мобильный клиент • ПО/Браузер/СМС  АТМ клиент • Банкомат/Терминал © 2002—2010, Digital Security 2
  • 3. Практические аспекты оценки защищенности систем ДБО Интернет клиент Где могут быть проблемы?  Клиентская часть ПО - Безопасность ActiveX - Безопасность работы ПО с ЭЦП  Серверная часть системы - Серверное ПО системы ДБО - ПО обслуживающих серверов (ОС, СУБД, Веб-сервер) © 2002—2010, Digital Security 3
  • 4. Практические аспекты оценки защищенности систем ДБО Безопасность клиентской части Интернет-Банка С точки зрения злоумышленника пользователь Интернет-Банка является более простой и удобной целью атаки, чем сам банк:  Пользователь защищен слабее банка  Пользователей гораздо больше – выше шансы успешной атаки Результат атаки: получение доступа к любым операциям со счетами клиента и ключам ЭЦП Но: • ответственность клиента • ущерб репутации банка © 2002—2010, Digital Security 4
  • 5. Практические аспекты оценки защищенности систем ДБО Безопасность серверной части Интернет-Банка Внешний нарушитель  Атакует внешний периметр и программное обеспечение Интернет-Банка Внешний нарушитель – пользователь интернет-банка  Имеет счет (привилегированный пользователь)  Атакует приложение, используя свою учетную запись Результат атаки: компрометация базы данных, получение доступа к банковской тайне, компрометация клиентов, получение доступа ко всем счетам, отказ в обслуживании © 2002—2010, Digital Security 5
  • 6. Практические аспекты оценки защищенности систем ДБО Слабые места Банк-Клиентов Клиентская часть  ActiveX  Браузер  Человеческий фактор  Иное ПО Серверная часть  WEB приложения  Программное обеспечение сервисов. Например, веб-сервер  Архитектура © 2002—2010, Digital Security 6
  • 7. Практические аспекты оценки защищенности систем ДБО WEB Популярные ошибки:  Инъекция SQL  Межсайтовый скриптинг  Ошибки бизнес логики Особенности:  Вся защита на WEB. В БД – один пользователь  В БД, как правило, нет шифрования © 2002—2010, Digital Security 7
  • 8. Практические аспекты оценки защищенности систем ДБО Ошибка Cross-Site-Scripting © 2002—2010, Digital Security 8
  • 9. Практические аспекты оценки защищенности систем ДБО ActiveX  Ошибки ActiveX: переполнение буфера  Ошибки ActiveX : небезопасные методы  Ошибки IE  Ошибки Acrobat Reader  Ошибки Flash © 2002—2010, Digital Security 9
  • 10. Практические аспекты оценки защищенности систем ДБО Ошибки ActiveX Переполнение буфера в стеке Небезопасный метод © 2002—2010, Digital Security 10
  • 11. Практические аспекты оценки защищенности систем ДБО USB-Token  Не у всех есть  Подмена документа  Троян может все то, что может пользователь Вывод: USB - Token не панацея © 2002—2010, Digital Security 11
  • 12. Практические аспекты оценки защищенности систем ДБО Тестируем защищённость 1. Сегментация/фильтрация 2. Демоны/сервисы 3. Парольная политика 4. Управление ключами 5. Защищенность ПО БК 6. Защищенность клиента 7. Защищенность БД 8. Анализ логики/архитектуры Защита не должна быть только на уровне ПО БК © 2002—2010, Digital Security 12
  • 13. Спасибо за внимание! © 2002—2010, Digital Security 13