Файл: Назначение и структура системы защиты информации коммерческого предприятия (Введение в предметную область).pdf
Добавлен: 20.05.2023
Просмотров: 317
Скачиваний: 2
3.3 Рекомендации по улучшению безопасности
Согласно нашему исследованию, главная проблема безопасности Высшей Школы экономики – использование устаревшего программного обеспечения. Это очень частая проблема в компаниях, так как обновление систем требует большого количества денег. Кроме того, часть программного обеспечения требует время для переобучения, так как может кардинально отличаться. Несмотря на эти недостатки, с точки зрения информационной безопасности, необходимо обновиться до последних версий соответствующего программного обеспечения или перейти на аналоги сервисов.
Наиболее часто встречающаяся уязвимость – XSS [32]. Проэксплуатировав ее, атакующий может делать следующие вещи:
- Маскироваться под пользователя
- Считывать любые действия пользователя и изменять их
- Читать любую информацию, к которой имеет доступ пользователь
- Узнавать логин и пароль жертвы
- Встраивать майнеры
- Исполнять свой код от имени жертвы
- Перенаправлять на другие сайты
Для защиты от XSS уязвимостей можно использовать следующие методы:
- Максимальная фильтрация вводимых данных от пользователя там, где это возможно
- Контролировать передачу данных, кодирование данных HTTP ответов для того, чтобы было невозможно передать вредоносный запрос. В зависимости от контента может потребоваться комбинации HTML, URL, JavaScript и CSS кодирование.
- Для того, чтобы убедиться, что в HTTP ответе нет HTML или JavaScript кода, можно заголовки Content-Type and X-Content-Type-Options.
- Если предыдущие советы не помогли, то можно использовать Content Security Policy (CSP), чтобы уменьшить серьезность проблем, которые могут вызываться XSS.
В целом для соблюдения безопасности системы необходимо придерживаться следующих шагов:
- Постоянно обновлять программное обеспечение
- Оставлять в интернете как можно меньше важной информации
- Соблюдать правила безопасной разработки
- Следить за доступностью критичных файлов
- Проводить внешние и внутренние аудиты безопасности
- Фильтрация пользовательских данных
- Наличие действующих SSL-сертефикатов
Соблюдение данных правил поможет избежать проблем с информационной безопасностью не только вузам с большим бюджетом, но и вузам с куда более скромной статьей финансирования.
ЗАКЛЮЧЕНИЕ
В ходе данного исследования был проведен аудит безопасности одного из самых передовых образовательных учреждений Высшей школы экономики. В ходе исследования решали следующие задачи:
- Исследовать лучшие практики проведения аудита безопасности ИТ систем, выбор методологии определения уязвимостей.
- Собрать всю возможную информацию об университете из открытых источников, определить стек технологий.
- Просканировать сайты и, используя полученную ранее информацию, определить уязвимости.
- Составить рекомендации по улучшению безопасности в случае обнаружения уязвимостей в системе.
По результатам анализа теоретической базы, а также после рассмотрения других аудитов безопасности других компаний были выделены основные методики анализа и определенный спектр задач, необходимых для получения качественного результата. В качестве основной методики определения уязвимостей была выбрана методология OWASP, как самая часто применимая. Согласно этой методологии, был определен перечень наиболее опасных уязвимостей, на предмет которых рассматривались основные домены и поддомены университета. В ходе проведенного анализа безопасности были выявлены нарушения в система, в основном заключающиеся в устаревшем программном обеспечении. Как было сказано в главе 3, необходимо исправлять эту ситуацию, поскольку это критично для безопасности университета. Были также выявлены критические уязвимости по классификации OWASP, эксплуатация которых может привести к финансовому ущербу.
Главная задача данного исследования – составления рекомендаций по устранению найденных уязвимостей. Согласно исследованию, была найдена одна тенденция, которая очень негативно сказывается на системе безопасности, а именно устаревшее программное обеспечение. Кроме того, были найдены критические уязвимости, по методологии OWASP, которые также должны быть исправлены с целью повышения защиты системы и наше исследование подробно рассказало, как защититься от данных проблем.
В заключение можно сказать, что несмотря на то, что было найдено не так много уязвимостей, эксплуатирование даже одной может привести к серьезным последствиям. Учитывая, что Высшая школа экономики – передовой университет России, который может позволить тратить большие деньги на разработку порталов по всем стандартам безопасности, можно сказать, что безопасность менее крупных университетов находится в худшем положении. Им необходимо провести внутренний аудит своей системы, определить слабые места. Кроме того, стоит выделять деньги на независимые аудиты безопасности и тестирования на проникновения, чтобы постоянно соответствовать высшим стандартам безопасности, которые позволят, как например это исследование, обнаружить основные критические уязвимости на наиболее важных поддоменах университета.
СПИСОК ЛИТЕРАТУРЫ
- Positive Technologies: number of critical vulnerabilities in web applications tripled in 2018 [Электронный ресурс]
URL: https://www.ptsecurity.com/ww-en/about/news/number-of-critical-vulnerabilities-in-web-applications-tripled-in-2018/
- The EU General Data Protection Regulation [Электронный ресурс]
URL: https://eugdpr.org
- Федеральный закон от 06.07.2016 № 374-ФЗ [Электронный ресурс]
URL:https://ru.wikisource.org/wiki/Федеральный_закон_от_06.07.2016_№_374-ФЗ
- Федеральный закон от 06.07.2016 № 375-ФЗ [Электронный ресурс]
URL:https://ru.wikisource.org/wiki/Федеральный_закон_от_06.07.2016_№_375-ФЗ
- Positive Technologies finds number of new vulnerabilities in Industrial Control Systems grew by 30 percent in a year [Электронный ресурс]
URL: https://www.ptsecurity.com/ww-en/about/news/new-vulnerabilities-in-industrial-control-systems-grew-by-30-percent-in-a-year/
- Федеральный закон "О персональных данных" от 27.07.2006 N 152-ФЗ [Электронный ресурс]
URL: http://www.consultant.ru/document/cons_doc_LAW_61801/
- Скандал с Facebook и Cambridge Analytica. Что мы знаем [Электронный ресурс]
URL: https://www.bbc.com/russian/features-43475612
- Keeping password secure [Электронный ресурс]
URL: https://newsroom.fb.com/news/2019/03/keeping-passwords-secure/
- The OWASP foundation [Электронный ресурс]
URL: https://www.owasp.org/index.php/Main_Page
- Web Application Security Consortium [Электронный ресурс]
URL: http://www.webappsec.org
- OWASP top 10 [Электронный ресурс]
URL: https://www.owasp.org/images/7/72/OWASP_Top_10-2017_%28en%29.pdf.pdf
- Top 1000 common passwords [Электронный ресурс]
URL: https://github.com/DavidWittman/wpxmlrpcbrute/blob/master/wordlists/1000-most-common-passwords.txt
- The WASC Threat Classification v2.0 [Электронный ресурс]
URL: http://projects.webappsec.org/w/page/13246978/Threat%20Classification).
- Google hacking database [Электронный ресурс]
URL: https://www.exploit-db.com/google-hacking-database/).
- Public Pentesting Reports [Электронный ресурс]
URL: https://github.com/juliocesarfort/public-pentesting-reports
- Узнать IP-адресс [Электронный ресурс]
URL: https://2ip.ru/whois/
- Whois Lookup – Domain Names Search, Registration and Avaliability [Электронный ресурс]
URL: https://whois.net
- Whois: Практическое руководство пользователя [Электронный ресурс] URL: https://habr.com/en/post/165869/
- Вакансия Программист (Node.JS) [Электронный ресурс]
URL: https://hh.ru/vacancy/30244681
- Вакансии компании Национальный исследовательский университет «Высшая школа экономики» [Электронный ресурс]
URL:https://moikrug.ru/companies/hse
- DNSdumpster.com is a FREE domain research tool that can discover hosts related to a domain. Finding visible hosts from the attacker’s perspective is an important part of the security assessment process. [Электронный ресурс]
URL:https://dnsdumpster.com
- Microsoft Outlook Web Access Security vulnerabilities. [Электронный ресурс]
URL: https://www.cvedetails.com/vulnerability-list/vendor_id-26/product_id-5076/Microsoft-Outlook-Web-Access.html
- CVE-2008-2248 [Электронный ресурс]