Актуальные угрозы  Web- приложений Дмитрий Евтеев Positive  Technologies
Угрозы  Web- приложений Нарушение конфиденциальности Кража конфиденциальной информации, в том числе данных клиентов/партнеров Нарушение целостности Подмена заглавной страницы ( deface ) Распространение вредоносного программного обеспечения и запрещенного контента $ 500,000 украдено у грузоперевозчиков путем подмены данных на сайте ( http://www.securitylab.ru/news/361590.php ) Нарушение доступности Удаление содержимого DoS  ( Denial of Service ) и  DDoS (Distributed Denial of Service)  атаки Внешние факторы и воздействия
Опасный мир  Web- приложений По данным компании  Positive Technologies  за 2008 год 83% сайтов содержат критические уязвимости 78% сайтов содержат уязвимости средней степени риска вероятность автоматизированного заражения страниц уязвимого Web-приложения вредоносным кодом составляет приблизительно 15-20% http://ptsecurity.ru/analytics.asp Данные основываются на проведении 16121 автоматических сканирований, детальном анализе 59 Web-приложений, в том числе с проведением анализа исходного кода более 10-ти из них.
Опасный мир  Web- приложений Хакеры сфокусировали свое внимание на Web-сервисах 75% всех атак направлено на уровень Web-приложений (Gartner) 60% всех зафиксированных атак в настоящее время нацелено на эксплуатацию уязвимостей в Web-приложениях (SANS) Большинство Web-приложений уязвимы 90% сайтов являются уязвимыми (Watchfire) 78% уязвимых Web-приложений могут быть легко атакованы (Symantec) 80% организаций к 2010 году столкнутся  с хотя бы одним инцидентом, связанным с безопасностью web-приложений (Gartner) Согласно последним данным аналитиков  IBM  75% атак приходиться на  Web- приложения, в то время как на обеспечение их безопасности тратиться только 10% от общих затрат.
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимость типа «Внедрение операторов  SQL » Web- сервер СУБД http://web/? id=6329&print=Y … . SELECT * from news where id = 6329 … .
Уязвимость типа «Внедрение операторов  SQL » Web- сервер СУБД http://web/? id=6329&print=Y … . SELECT * from news where id = 6329 … .
Уязвимость типа «Внедрение операторов  SQL » Web- сервер СУБД http://web/? id=6329&print=Y … . SELECT * from news where id = 6329 … .
Уязвимость типа «Внедрение операторов  SQL » Web- сервер СУБД http://web/? id=6329+union+select+id,pwd,0+from... … . SELECT * from news where id = 6329 union select id,pwd,0 from… … .
Уязвимость типа «Внедрение операторов  SQL » Web- сервер СУБД http://web/? id=6329+union+select+id,pwd,0+from... … . SELECT * from news where id = 6329 union select id,pwd,0 from… … .
Уязвимость типа «Внедрение операторов  SQL » Web- сервер СУБД http://web/? id=6329+union+select+id,pwd,0+from... … . SELECT * from news where id = 6329 union select id,pwd,0 from… … .
Массовые заражения  Web- приложений "Лаборатория Касперского" предупреждает о массовом взломе - на 10,000 серверов были размещены опасные ссылки ScanSafe сообщают об обнаружении в сети Интернет более 64,000  web -сайтов, зараженных одним и тем же интернет-червем Распределение критических уязвимостей по инфицированным сайтам
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер http://web/?search=secureweb … print &quot;<b>secureweb</b>&quot;; …
Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер http://web/?search=secureweb … print &quot;<b>secureweb</b>&quot;; …
Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер 1.  fuzzing,  поиск  уязвимости
Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер 1.  fuzzing,  поиск  уязвимости 2.  Передача «заряженной» ссылки : http://web/?search=secureweb&quot;><script>...</script> 3. Переход по ссылке
Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер 1.  fuzzing,  поиск  уязвимости 2.  Передача «заряженной» ссылки : http://web/?search=secureweb&quot;><script>...</script> 3. Переход по ссылке 4. Выполнение исполняемого кода в браузере пользователя
Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер 1.  fuzzing,  поиск  уязвимости 2.  Передача «заряженной» ссылки : http://web/?search=secureweb&quot;><script>...</script> 3. Переход по ссылке 4. Выполнение исполняемого кода в браузере пользователя 5. Например, передача  Web-сессии (cookies) 6. Работа с Web-приложением от  имени атакованного пользователя
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимость типа «Предсказуемое расположение ресурсов» Web- сервер http://web/test/ http://web/admin.php http://web/pwd.txt http://web/info.txt http://web/db/ http://web/readme.txt
Уязвимость типа «Предсказуемое расположение ресурсов» Web- сервер http://web/sql/ http://web/php.php http://web/phpmyadmin/ http://web/phpinfo.php http://web/adm/
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимость типа «Подбор» Web- сервер http://web/secure/
Уязвимость типа «Подбор» Web- сервер http://web/secure/
Статистика используемых паролей в России Более 40% паролей можно взломать из-за простоты Статистика по паролям низкой стойкости у администраторов : Данные основываются   на анализе более чем 185 тысяч паролей пользователей ( http://www.ptsecurity.ru/download/PT-Metrics-Passwords-2009.pdf ).
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимость типа «Утечка информации» Web- сервер
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимость типа «Недостаточная аутентификация» Web- сервер http://web/secure/
Уязвимость типа «Недостаточная аутентификация» Web- сервер http://web/secure/members.php
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимость типа «Обратный путь в директориях» Web- сервер http://web/?file=positive.jpg … . $handle = fopen(&quot;positive.jpg&quot;,&quot;r&quot;);  $contents = fread($handle, filesize(&quot;positive.jpg&quot;));  ….
Уязвимость типа «Обратный путь в директориях» Web- сервер http://web/?file=../../../../../../etc/passwd … . $handle = fopen(&quot;../../../../../../etc/passwd&quot;,&quot;r&quot;);  $contents = fread($handle, filesize(&quot;../../../../../../etc/passwd&quot;));  ….
Уязвимости  Web -приложений Статистика уязвимостей  Web- приложений  Positive Technologies  за 2008 год ( Whitebox Sites %)  -  http://www.ptsecurity.ru/analytics.asp
Уязвимость типа «Идентификация приложений» Web- сервер http://web/ CMS: Tribiq CMS  VERSION: 5.0
Уязвимость типа «Идентификация приложений» Web- сервер http://web/ CMS: Tribiq CMS  VERSION: 5.0
Уязвимость типа «Идентификация приложений» Web- сервер http://web/ CMS: Tribiq CMS  VERSION: 5.0
Критические уязвимости можно встретить даже на широко известных и крупных интернет - ресурсах Опасный мир  Web- приложений
Концепция безопасного  Web- приложения Уязвимость не является свойством Web-приложения! Безопасность должна быть разумной Безопасность должна быть комплексной   Безопасность – это непрерывный процесс
Концепция безопасного  Web- приложения Из чего складывается защищенность  Web- ресурса ? Процесс разработки  Web- приложения Жизненный цикл разработки программного обеспечения  (SDLC) Требования к информационной безопасности (архитектура приложения) Состояние промышленной среды Поддержка актуального состояния    ОС/ПО и сопутствующих компонентов Безопасные конфигурации ( CIS ,  etc) Обеспечение доступности Анализ защищенности Проверка выполнения требований к информационной безопасности  Тестирование функций  (fuzzing)  и поиск уязвимостей  (WASC, OWASP) Непрерывный мониторинг IDS/IPS Web Application Firewall (WAF)
Positive Technologies 7 лет работы в области информационной безопасности  Основные направления деятельности разработка  одного из лучших сетевых сканеров  XSpider ; разработка  уникального продукта - системы контроля защищенности и соответствия стандартам  MaxPatrol ; предоставление консалтинговых и сервисных услуг в области информационной безопасности;  развитие специализированного портала Securitylab.  Positive Technologies  – лаборатория безопасности постоянный мониторинг новых уязвимостей; внутренняя система описания уязвимостей; одна из наиболее профессиональных команд в Европе; MaxPatrol –  ежедневные обновления.
Спасибо за внимание! [email_address] http://devteev.blogspot.com/

More Related Content

PPT
Анализ защищенности интернет-проектов
PPT
Sergey Gordeychik SQADays 2008
PPT
Оценка защищенности Web-приложений
PPT
Безопасность веб-приложений сегодня
PPT
безопасность веб приложений сегодня. дмитрий евтеев. зал 4
PPTX
Типовые сценарии атак на современные клиент-серверные приложения
PDF
Web vulnerabilities-2018
PPT
Dmitry Evteev Pt Devteev Ritconf V2
Анализ защищенности интернет-проектов
Sergey Gordeychik SQADays 2008
Оценка защищенности Web-приложений
Безопасность веб-приложений сегодня
безопасность веб приложений сегодня. дмитрий евтеев. зал 4
Типовые сценарии атак на современные клиент-серверные приложения
Web vulnerabilities-2018
Dmitry Evteev Pt Devteev Ritconf V2

What's hot (20)

PPTX
Vulnerability Prevention. Управляем уязвимостями – предупреждаем атаки
PPTX
Кто и как атаковал российские организации в 2016-ом. Статистика и тенденции.
PPTX
Cisco Social Network Security
PPTX
Игнорируем уязвимости сегодня? Расплачиваемся завтра!
PPTX
Threat Intelligence вам поможет, если его правильно приготовить…
PPTX
Статистика по результатам тестирований на проникновение и анализа защищенност...
PDF
Вирусы-шифровальщики и фишинг
PDF
Positive technologies а.гончаров
PDF
Адаптивное сканирование для Cisco IronPort S-Series
PDF
Основные угрозы безопасности веб-сайтов
PDF
Fin vulnerabilities
PPT
Sergey Gordeychik, Application Security in real word
PDF
Анализ уязвимостей ПО
PPTX
Расследование инцидентов ИБ с помощью открытых интернет-источников
PDF
Safety and Security of Web-applications (Document)
PPT
DUMP-2012 - Веб-разработка - "Что мы знаем о производительности и безопасност...
PPTX
Уязвимости систем ДБО в 2011-2012 гг.
PPT
Реальные опасности виртуального мира.
PPTX
Web Gateway
PPT
Безопасность
Vulnerability Prevention. Управляем уязвимостями – предупреждаем атаки
Кто и как атаковал российские организации в 2016-ом. Статистика и тенденции.
Cisco Social Network Security
Игнорируем уязвимости сегодня? Расплачиваемся завтра!
Threat Intelligence вам поможет, если его правильно приготовить…
Статистика по результатам тестирований на проникновение и анализа защищенност...
Вирусы-шифровальщики и фишинг
Positive technologies а.гончаров
Адаптивное сканирование для Cisco IronPort S-Series
Основные угрозы безопасности веб-сайтов
Fin vulnerabilities
Sergey Gordeychik, Application Security in real word
Анализ уязвимостей ПО
Расследование инцидентов ИБ с помощью открытых интернет-источников
Safety and Security of Web-applications (Document)
DUMP-2012 - Веб-разработка - "Что мы знаем о производительности и безопасност...
Уязвимости систем ДБО в 2011-2012 гг.
Реальные опасности виртуального мира.
Web Gateway
Безопасность
Ad

Viewers also liked (20)

PPTX
Противодействие хищению персональных данных и платежной информации в сети Инт...
PPTX
penetest VS. APT
PPTX
Атаки на web-приложения. Основы
PPTX
Сергей Щербель - Атаки XML eXternal Entity
PPT
Как я перестал бояться токенов и полюбил одноразовые пароли
PPTX
Stonesoft: ИБ в банке: мульти или моно?
PPT
РусКрипто CTF 2010 Full Disclosure (мастер класс)
PPT
PT MIFI Labxss
PPT
WAF наше все?!
PPT
PT MIFI Labxss
PPT
Практика проведения DDoS-тестирований
PPT
Мобильный офис глазами пентестера
PPT
Advanced Sql Injection
PDF
Владимир Илибман - Межсетевые экраны следующего поколения. Определение и мето...
PPT
Развитие систем анализа защищенности. Взгляд в будущее!
PPT
Penetration testing (AS IS)
PPT
Ruscrypto CTF 2010 Full Disclosure
PPT
PT Hackday#2
PPT
PHDays CTF 2011 Quals/Afterparty: как это было
PPT
CC HackQuest 2010 Full Disclosure (мастер-класс)
Противодействие хищению персональных данных и платежной информации в сети Инт...
penetest VS. APT
Атаки на web-приложения. Основы
Сергей Щербель - Атаки XML eXternal Entity
Как я перестал бояться токенов и полюбил одноразовые пароли
Stonesoft: ИБ в банке: мульти или моно?
РусКрипто CTF 2010 Full Disclosure (мастер класс)
PT MIFI Labxss
WAF наше все?!
PT MIFI Labxss
Практика проведения DDoS-тестирований
Мобильный офис глазами пентестера
Advanced Sql Injection
Владимир Илибман - Межсетевые экраны следующего поколения. Определение и мето...
Развитие систем анализа защищенности. Взгляд в будущее!
Penetration testing (AS IS)
Ruscrypto CTF 2010 Full Disclosure
PT Hackday#2
PHDays CTF 2011 Quals/Afterparty: как это было
CC HackQuest 2010 Full Disclosure (мастер-класс)
Ad

Similar to Web Threats (20)

PPT
Анализ защищенности Web-приложений, выявление уязвимостей в реальных условиях
PDF
Pt devteev-risspa
PPT
Введение в тему безопасности веб-приложений
PPT
безопасность веб проектов сергей рыжиков
PDF
Доклад Станислава Еремина на конференции LoveQA. "Системы обнаружения уязвимо...
PPTX
Websense смешанные атаки и угрозы Web 2 0 готовы ли вы к 2009
PDF
Cognitive Threat Analytics
PDF
Безопасность сайта: мифы и реальность — Петр Волков
PDF
Практика исследования защищенности российских компаний.
PPTX
Практика исследований защищенности российксих компаний (CISCO CONNECT 2017)
PPTX
QA Fest 2019. Святослав Логин. Как найти уязвимости в мобильном приложении
PPTX
Mythbusters - Web Application Security
PDF
Методы выполнения требования 6.6 PCI DSS – практический выбор
PPTX
Site secure (maxim_lagutin)
PDF
Типовые атаки на корпоративную информационную систему (КИС)
PPT
Risspa app sec trend micro
PPT
Risspa app sec trend micro
PPTX
Основной вектор атак — приложения
PPTX
Безопаность SAP-систем
PDF
Risspa domxss
Анализ защищенности Web-приложений, выявление уязвимостей в реальных условиях
Pt devteev-risspa
Введение в тему безопасности веб-приложений
безопасность веб проектов сергей рыжиков
Доклад Станислава Еремина на конференции LoveQA. "Системы обнаружения уязвимо...
Websense смешанные атаки и угрозы Web 2 0 готовы ли вы к 2009
Cognitive Threat Analytics
Безопасность сайта: мифы и реальность — Петр Волков
Практика исследования защищенности российских компаний.
Практика исследований защищенности российксих компаний (CISCO CONNECT 2017)
QA Fest 2019. Святослав Логин. Как найти уязвимости в мобильном приложении
Mythbusters - Web Application Security
Методы выполнения требования 6.6 PCI DSS – практический выбор
Site secure (maxim_lagutin)
Типовые атаки на корпоративную информационную систему (КИС)
Risspa app sec trend micro
Risspa app sec trend micro
Основной вектор атак — приложения
Безопаность SAP-систем
Risspa domxss

More from Dmitry Evteev (14)

PPTX
Истории из жизни. Как взламывают сети крупных организаций.
PPTX
Демонстрация атаки на ДБО
PPTX
История из жизни. Демонстрация работы реального злоумышленника на примере ата...
PPTX
Типовые проблемы безопасности банковских систем
PPTX
Услуги PT для банков
PPTX
PHDays 2012: Future Now
PPTX
Такой (не)безопасный веб
PPTX
Собираем команду хакеров
PPTX
Тестирование на проникновение в сетях Microsoft (v.2)
PPTX
Тестирование на проникновение в сетях Microsoft
PPTX
Как взламывают сети государственных учреждений
DOC
Chaos Constructions HackQuest 2010 Full Disclosure (мастер-класс)
DOC
РусКрипто CTF 2010 Full Disclosure (мастер класс)
PPT
Ломаем (и строим) вместе
Истории из жизни. Как взламывают сети крупных организаций.
Демонстрация атаки на ДБО
История из жизни. Демонстрация работы реального злоумышленника на примере ата...
Типовые проблемы безопасности банковских систем
Услуги PT для банков
PHDays 2012: Future Now
Такой (не)безопасный веб
Собираем команду хакеров
Тестирование на проникновение в сетях Microsoft (v.2)
Тестирование на проникновение в сетях Microsoft
Как взламывают сети государственных учреждений
Chaos Constructions HackQuest 2010 Full Disclosure (мастер-класс)
РусКрипто CTF 2010 Full Disclosure (мастер класс)
Ломаем (и строим) вместе

Web Threats

  • 1. Актуальные угрозы Web- приложений Дмитрий Евтеев Positive Technologies
  • 2. Угрозы Web- приложений Нарушение конфиденциальности Кража конфиденциальной информации, в том числе данных клиентов/партнеров Нарушение целостности Подмена заглавной страницы ( deface ) Распространение вредоносного программного обеспечения и запрещенного контента $ 500,000 украдено у грузоперевозчиков путем подмены данных на сайте ( http://www.securitylab.ru/news/361590.php ) Нарушение доступности Удаление содержимого DoS ( Denial of Service ) и DDoS (Distributed Denial of Service) атаки Внешние факторы и воздействия
  • 3. Опасный мир Web- приложений По данным компании Positive Technologies за 2008 год 83% сайтов содержат критические уязвимости 78% сайтов содержат уязвимости средней степени риска вероятность автоматизированного заражения страниц уязвимого Web-приложения вредоносным кодом составляет приблизительно 15-20% http://ptsecurity.ru/analytics.asp Данные основываются на проведении 16121 автоматических сканирований, детальном анализе 59 Web-приложений, в том числе с проведением анализа исходного кода более 10-ти из них.
  • 4. Опасный мир Web- приложений Хакеры сфокусировали свое внимание на Web-сервисах 75% всех атак направлено на уровень Web-приложений (Gartner) 60% всех зафиксированных атак в настоящее время нацелено на эксплуатацию уязвимостей в Web-приложениях (SANS) Большинство Web-приложений уязвимы 90% сайтов являются уязвимыми (Watchfire) 78% уязвимых Web-приложений могут быть легко атакованы (Symantec) 80% организаций к 2010 году столкнутся с хотя бы одним инцидентом, связанным с безопасностью web-приложений (Gartner) Согласно последним данным аналитиков IBM 75% атак приходиться на Web- приложения, в то время как на обеспечение их безопасности тратиться только 10% от общих затрат.
  • 5. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 6. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 7. Уязвимость типа «Внедрение операторов SQL » Web- сервер СУБД http://web/? id=6329&print=Y … . SELECT * from news where id = 6329 … .
  • 8. Уязвимость типа «Внедрение операторов SQL » Web- сервер СУБД http://web/? id=6329&print=Y … . SELECT * from news where id = 6329 … .
  • 9. Уязвимость типа «Внедрение операторов SQL » Web- сервер СУБД http://web/? id=6329&print=Y … . SELECT * from news where id = 6329 … .
  • 10. Уязвимость типа «Внедрение операторов SQL » Web- сервер СУБД http://web/? id=6329+union+select+id,pwd,0+from... … . SELECT * from news where id = 6329 union select id,pwd,0 from… … .
  • 11. Уязвимость типа «Внедрение операторов SQL » Web- сервер СУБД http://web/? id=6329+union+select+id,pwd,0+from... … . SELECT * from news where id = 6329 union select id,pwd,0 from… … .
  • 12. Уязвимость типа «Внедрение операторов SQL » Web- сервер СУБД http://web/? id=6329+union+select+id,pwd,0+from... … . SELECT * from news where id = 6329 union select id,pwd,0 from… … .
  • 13. Массовые заражения Web- приложений &quot;Лаборатория Касперского&quot; предупреждает о массовом взломе - на 10,000 серверов были размещены опасные ссылки ScanSafe сообщают об обнаружении в сети Интернет более 64,000 web -сайтов, зараженных одним и тем же интернет-червем Распределение критических уязвимостей по инфицированным сайтам
  • 14. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 15. Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер http://web/?search=secureweb … print &quot;<b>secureweb</b>&quot;; …
  • 16. Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер http://web/?search=secureweb … print &quot;<b>secureweb</b>&quot;; …
  • 17. Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер 1. fuzzing, поиск уязвимости
  • 18. Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер 1. fuzzing, поиск уязвимости 2. Передача «заряженной» ссылки : http://web/?search=secureweb&quot;><script>...</script> 3. Переход по ссылке
  • 19. Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер 1. fuzzing, поиск уязвимости 2. Передача «заряженной» ссылки : http://web/?search=secureweb&quot;><script>...</script> 3. Переход по ссылке 4. Выполнение исполняемого кода в браузере пользователя
  • 20. Уязвимость типа «Межсайтовое выполнение сценариев» Web- сервер 1. fuzzing, поиск уязвимости 2. Передача «заряженной» ссылки : http://web/?search=secureweb&quot;><script>...</script> 3. Переход по ссылке 4. Выполнение исполняемого кода в браузере пользователя 5. Например, передача Web-сессии (cookies) 6. Работа с Web-приложением от имени атакованного пользователя
  • 21. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 22. Уязвимость типа «Предсказуемое расположение ресурсов» Web- сервер http://web/test/ http://web/admin.php http://web/pwd.txt http://web/info.txt http://web/db/ http://web/readme.txt
  • 23. Уязвимость типа «Предсказуемое расположение ресурсов» Web- сервер http://web/sql/ http://web/php.php http://web/phpmyadmin/ http://web/phpinfo.php http://web/adm/
  • 24. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 25. Уязвимость типа «Подбор» Web- сервер http://web/secure/
  • 26. Уязвимость типа «Подбор» Web- сервер http://web/secure/
  • 27. Статистика используемых паролей в России Более 40% паролей можно взломать из-за простоты Статистика по паролям низкой стойкости у администраторов : Данные основываются на анализе более чем 185 тысяч паролей пользователей ( http://www.ptsecurity.ru/download/PT-Metrics-Passwords-2009.pdf ).
  • 28. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 29. Уязвимость типа «Утечка информации» Web- сервер
  • 30. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 31. Уязвимость типа «Недостаточная аутентификация» Web- сервер http://web/secure/
  • 32. Уязвимость типа «Недостаточная аутентификация» Web- сервер http://web/secure/members.php
  • 33. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 34. Уязвимость типа «Обратный путь в директориях» Web- сервер http://web/?file=positive.jpg … . $handle = fopen(&quot;positive.jpg&quot;,&quot;r&quot;); $contents = fread($handle, filesize(&quot;positive.jpg&quot;)); ….
  • 35. Уязвимость типа «Обратный путь в директориях» Web- сервер http://web/?file=../../../../../../etc/passwd … . $handle = fopen(&quot;../../../../../../etc/passwd&quot;,&quot;r&quot;); $contents = fread($handle, filesize(&quot;../../../../../../etc/passwd&quot;)); ….
  • 36. Уязвимости Web -приложений Статистика уязвимостей Web- приложений Positive Technologies за 2008 год ( Whitebox Sites %) - http://www.ptsecurity.ru/analytics.asp
  • 37. Уязвимость типа «Идентификация приложений» Web- сервер http://web/ CMS: Tribiq CMS VERSION: 5.0
  • 38. Уязвимость типа «Идентификация приложений» Web- сервер http://web/ CMS: Tribiq CMS VERSION: 5.0
  • 39. Уязвимость типа «Идентификация приложений» Web- сервер http://web/ CMS: Tribiq CMS VERSION: 5.0
  • 40. Критические уязвимости можно встретить даже на широко известных и крупных интернет - ресурсах Опасный мир Web- приложений
  • 41. Концепция безопасного Web- приложения Уязвимость не является свойством Web-приложения! Безопасность должна быть разумной Безопасность должна быть комплексной Безопасность – это непрерывный процесс
  • 42. Концепция безопасного Web- приложения Из чего складывается защищенность Web- ресурса ? Процесс разработки Web- приложения Жизненный цикл разработки программного обеспечения (SDLC) Требования к информационной безопасности (архитектура приложения) Состояние промышленной среды Поддержка актуального состояния ОС/ПО и сопутствующих компонентов Безопасные конфигурации ( CIS , etc) Обеспечение доступности Анализ защищенности Проверка выполнения требований к информационной безопасности Тестирование функций (fuzzing) и поиск уязвимостей (WASC, OWASP) Непрерывный мониторинг IDS/IPS Web Application Firewall (WAF)
  • 43. Positive Technologies 7 лет работы в области информационной безопасности Основные направления деятельности разработка одного из лучших сетевых сканеров XSpider ; разработка уникального продукта - системы контроля защищенности и соответствия стандартам MaxPatrol ; предоставление консалтинговых и сервисных услуг в области информационной безопасности; развитие специализированного портала Securitylab. Positive Technologies – лаборатория безопасности постоянный мониторинг новых уязвимостей; внутренняя система описания уязвимостей; одна из наиболее профессиональных команд в Европе; MaxPatrol – ежедневные обновления.
  • 44. Спасибо за внимание! [email_address] http://devteev.blogspot.com/