Файл: Назначение и структура системы защиты информации коммерческого предприятия (Введение в предметную область).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 20.05.2023

Просмотров: 317

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

3.3 Рекомендации по улучшению безопасности

Согласно нашему исследованию, главная проблема безопасности Высшей Школы экономики – использование устаревшего программного обеспечения. Это очень частая проблема в компаниях, так как обновление систем требует большого количества денег. Кроме того, часть программного обеспечения требует время для переобучения, так как может кардинально отличаться. Несмотря на эти недостатки, с точки зрения информационной безопасности, необходимо обновиться до последних версий соответствующего программного обеспечения или перейти на аналоги сервисов.

Наиболее часто встречающаяся уязвимость – XSS [32]. Проэксплуатировав ее, атакующий может делать следующие вещи:

  • Маскироваться под пользователя
  • Считывать любые действия пользователя и изменять их
  • Читать любую информацию, к которой имеет доступ пользователь
  • Узнавать логин и пароль жертвы
  • Встраивать майнеры
  • Исполнять свой код от имени жертвы
  • Перенаправлять на другие сайты

Для защиты от XSS уязвимостей можно использовать следующие методы:

  • Максимальная фильтрация вводимых данных от пользователя там, где это возможно
  • Контролировать передачу данных, кодирование данных HTTP ответов для того, чтобы было невозможно передать вредоносный запрос. В зависимости от контента может потребоваться комбинации HTML, URL, JavaScript и CSS кодирование.
  • Для того, чтобы убедиться, что в HTTP ответе нет HTML или JavaScript кода, можно заголовки Content-Type and X-Content-Type-Options.
  • Если предыдущие советы не помогли, то можно использовать Content Security Policy (CSP), чтобы уменьшить серьезность проблем, которые могут вызываться XSS.

В целом для соблюдения безопасности системы необходимо придерживаться следующих шагов:

  • Постоянно обновлять программное обеспечение
  • Оставлять в интернете как можно меньше важной информации
  • Соблюдать правила безопасной разработки
  • Следить за доступностью критичных файлов
  • Проводить внешние и внутренние аудиты безопасности
  • Фильтрация пользовательских данных
  • Наличие действующих SSL-сертефикатов

Соблюдение данных правил поможет избежать проблем с информационной безопасностью не только вузам с большим бюджетом, но и вузам с куда более скромной статьей финансирования.


ЗАКЛЮЧЕНИЕ

В ходе данного исследования был проведен аудит безопасности одного из самых передовых образовательных учреждений Высшей школы экономики. В ходе исследования решали следующие задачи:

  1. Исследовать лучшие практики проведения аудита безопасности ИТ систем, выбор методологии определения уязвимостей.
  2. Собрать всю возможную информацию об университете из открытых источников, определить стек технологий.
  3. Просканировать сайты и, используя полученную ранее информацию, определить уязвимости.
  4. Составить рекомендации по улучшению безопасности в случае обнаружения уязвимостей в системе.

По результатам анализа теоретической базы, а также после рассмотрения других аудитов безопасности других компаний были выделены основные методики анализа и определенный спектр задач, необходимых для получения качественного результата. В качестве основной методики определения уязвимостей была выбрана методология OWASP, как самая часто применимая. Согласно этой методологии, был определен перечень наиболее опасных уязвимостей, на предмет которых рассматривались основные домены и поддомены университета. В ходе проведенного анализа безопасности были выявлены нарушения в система, в основном заключающиеся в устаревшем программном обеспечении. Как было сказано в главе 3, необходимо исправлять эту ситуацию, поскольку это критично для безопасности университета. Были также выявлены критические уязвимости по классификации OWASP, эксплуатация которых может привести к финансовому ущербу.

Главная задача данного исследования – составления рекомендаций по устранению найденных уязвимостей. Согласно исследованию, была найдена одна тенденция, которая очень негативно сказывается на системе безопасности, а именно устаревшее программное обеспечение. Кроме того, были найдены критические уязвимости, по методологии OWASP, которые также должны быть исправлены с целью повышения защиты системы и наше исследование подробно рассказало, как защититься от данных проблем.

В заключение можно сказать, что несмотря на то, что было найдено не так много уязвимостей, эксплуатирование даже одной может привести к серьезным последствиям. Учитывая, что Высшая школа экономики – передовой университет России, который может позволить тратить большие деньги на разработку порталов по всем стандартам безопасности, можно сказать, что безопасность менее крупных университетов находится в худшем положении. Им необходимо провести внутренний аудит своей системы, определить слабые места. Кроме того, стоит выделять деньги на независимые аудиты безопасности и тестирования на проникновения, чтобы постоянно соответствовать высшим стандартам безопасности, которые позволят, как например это исследование, обнаружить основные критические уязвимости на наиболее важных поддоменах университета.


СПИСОК ЛИТЕРАТУРЫ

  1. Positive Technologies: number of critical vulnerabilities in web applications tripled in 2018 [Электронный ресурс]

URL: https://www.ptsecurity.com/ww-en/about/news/number-of-critical-vulnerabilities-in-web-applications-tripled-in-2018/

  1. The EU General Data Protection Regulation [Электронный ресурс]

URL: https://eugdpr.org

  1. Федеральный закон от 06.07.2016 № 374-ФЗ [Электронный ресурс]

URL:https://ru.wikisource.org/wiki/Федеральный_закон_от_06.07.2016_№_374-ФЗ

  1. Федеральный закон от 06.07.2016 № 375-ФЗ [Электронный ресурс]

URL:https://ru.wikisource.org/wiki/Федеральный_закон_от_06.07.2016_№_375-ФЗ

  1. Positive Technologies finds number of new vulnerabilities in Industrial Control Systems grew by 30 percent in a year [Электронный ресурс]

URL: https://www.ptsecurity.com/ww-en/about/news/new-vulnerabilities-in-industrial-control-systems-grew-by-30-percent-in-a-year/

  1. Федеральный закон "О персональных данных" от 27.07.2006 N 152-ФЗ [Электронный ресурс]

URL: http://www.consultant.ru/document/cons_doc_LAW_61801/

  1. Скандал с Facebook и Cambridge Analytica. Что мы знаем [Электронный ресурс]

URL: https://www.bbc.com/russian/features-43475612

  1. Keeping password secure [Электронный ресурс]

URL: https://newsroom.fb.com/news/2019/03/keeping-passwords-secure/

  1. The OWASP foundation [Электронный ресурс]

URL: https://www.owasp.org/index.php/Main_Page

  1. Web Application Security Consortium [Электронный ресурс]

URL: http://www.webappsec.org

  1. OWASP top 10 [Электронный ресурс]

URL: https://www.owasp.org/images/7/72/OWASP_Top_10-2017_%28en%29.pdf.pdf

  1. Top 1000 common passwords [Электронный ресурс]

URL: https://github.com/DavidWittman/wpxmlrpcbrute/blob/master/wordlists/1000-most-common-passwords.txt

  1. The WASC Threat Classification v2.0 [Электронный ресурс]

URL: http://projects.webappsec.org/w/page/13246978/Threat%20Classification).

  1. Google hacking database [Электронный ресурс]

URL: https://www.exploit-db.com/google-hacking-database/).

  1. Public Pentesting Reports [Электронный ресурс]

URL: https://github.com/juliocesarfort/public-pentesting-reports

  1. Узнать IP-адресс [Электронный ресурс]

URL: https://2ip.ru/whois/

  1. Whois Lookup – Domain Names Search, Registration and Avaliability [Электронный ресурс]

URL: https://whois.net

  1. Whois: Практическое руководство пользователя [Электронный ресурс] URL: https://habr.com/en/post/165869/
  2. Вакансия Программист (Node.JS) [Электронный ресурс]

URL: https://hh.ru/vacancy/30244681

  1. Вакансии компании Национальный исследовательский университет «Высшая школа экономики» [Электронный ресурс]

URL:https://moikrug.ru/companies/hse

  1. DNSdumpster.com is a FREE domain research tool that can discover hosts related to a domain. Finding visible hosts from the attacker’s perspective is an important part of the security assessment process. [Электронный ресурс]

URL:https://dnsdumpster.com

  1. Microsoft Outlook Web Access Security vulnerabilities. [Электронный ресурс]

URL: https://www.cvedetails.com/vulnerability-list/vendor_id-26/product_id-5076/Microsoft-Outlook-Web-Access.html

  1. CVE-2008-2248 [Электронный ресурс]