Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Эффект синергии

14.09.2018

earth

Web-сайт — это лицо любой компании, а web-приложения и web-порталы предоставляют важнейший функционал и конкурентные преимущества. Антон Афанасьев, руководитель направления прикладных решений департамента информационной безопасности управления сервисов компании Softline, рассказывает об основных проблемах web-безопасности и их решениях.

С чего все начиналось

10–15 лет назад большинство сайтов компаний в Интернете выполняли функцию «визитных карточек». Они были написаны на языке HTML и содержали статичную информацию для посетителей. Никаких возможностей интерактивного взаимодействия не предусматривалось, и угроз для безопасности не возникало. Однако с появлением новых языков программирования ресурсы стали содержать меньше статического и больше динамического контента.
Пользователи стали вносить данные на web-ресурсы, и в них начали появляться уязвимости, которые можно эксплуатировать. Благодаря им можно либо загрузить нежелательный контент, либо получить доступ к данным других пользователей. Все это стало стимулом развития инструментов обеспечения web-безопасности.

Для каких компаний важнее всего защита web-ресурсов?

Раньше всех попали в зону риска банки: они создавали системы ДБО (дистанционного банковского обслуживания), с помощью которых пользователи могли авторизоваться и выполнять платежи и денежные переводы. Такие возможности не могли не заинтересовать злоумышленников – они начали искать уязвимости в этих ресурсах, стремясь выполнять неавторизованные платежи от лица других людей. Поэтому первыми защитой web-ресурсов стали заниматься банки, и сейчас они в большинстве своем уже имеют несколько уровней защиты. Затем к ним присоединились телекоммуникационные операторы и прочие организации, которым требуется защищать свои личные кабинеты.
 
Новая тенденция – защита электронных торговых площадок и бирж. Там тоже велики риски мошеннических операций. Возникает спрос на защиту систем дистанционного обучения, которые широко внедряются в российских вузах. В них пользователи могут получать контент, сдавать тесты, и подмена информации может привести к искажению результатов.

Какие бывают уязвимости у web-приложений

Некоторые уязвимости могут привести к так называемому дефейсу сайта — на нем размещается информация, порочащая владельца. Дефейс приводит к серьезным репутационным рискам — например, на сайте областной Думы одного из субъектов РФ хакеры разместили информацию о том, что он выходит из состава России и становится независимой республикой.

Другой тип уязвимостей приводит к загрузке на ресурс вредоносного контента. Пользователи, которые посещают этот ресурс, заражаются вирусами. Injection-атаки ставят своей целью похитить информацию с web-ресурса. Данные о пользователях, их учетные записи, электронные адреса и телефоны могут применяться для целевых атак или для рассылки спама, вирусов и т.д.
 
Web-порталы, опубликованные в Интернете, могут послужить для хакеров точкой входа в корпоративную сеть. На web-портале они создают исходную точку атаки, а с нее уже ведется атака на внутреннюю инфраструктуру.

Человеческий фактор

Основный метод защиты для пользователей — это проверка SSL-сертификатов безопасности, которая позволяет шифровать трафик от пользователя до конкретного ресурса, чтобы его нельзя было подменить в процессе передачи. Его дополняет многофакторная аутентификации с использованием пароля и смс-сообщений для подтверждения. 

Пользователям нужно опасаться фишинга и следить за подлинностью посещаемых сайтов. Часто создаются поддельные сайты, в заголовке которых изменена одна буква или цифра. Человек видит знакомый экран, вводит логин и пароль, а после этого его авторизационные данные утекают к злоумышленникам.

Анализ уязвимостей и пентесты

Два основных вида услуг по обеспечению безопасности web-сайтов — это тесты на проникновение (пентесты) и услуги по проверке на уязвимости. Немногие компании предоставляют две эти услуги без «перекоса» в сторону одной из них. Softline имеет опыт выполнения комплексных проектов, включающих и тесты на проникновение, и поиск уязвимостей с помощью нашей исследовательской лаборатории. Результаты проверки позволяют наиболее точным образом настроить WAF для защиты web-ресурса. 

Преимущества аудита ИБ от Softline

В Softline работает хорошая команда экспертов по тестам на проникновение и аналитиков, разбирающихся в защите не только инфраструктуры, но и web-порталов и приложений. Наши специалисты регулярно участвуют в национальных и международных соревнованиях по ИБ. Когда эксперты Softline находят одну уязвимость, они оповещают о ней клиента и поясняют, какие действия она позволяет осуществить. Но после этого они не расширяют вектор атаки из этой исходной точки, а продолжают поиск новых уязвимостей. Клиенты, которые соглашаются на такой подход, получают больше результатов от аудита и пентеста.

Естественно, наиболее высокого уровня безопасности позволяют добиться комплексные проекты, когда мы одновременно внедряем WAF, проводим аудит и пентесты. Также Softline поставляет решения по многофакторной аутентификации, классические сетевые экраны и системы балансировки нагрузки, системы обеспечения доступности и предотвращения DDoS-атак. Мы сотрудничаем с большим количеством отечественных и зарубежных вендоров, наша высокая квалификация подтверждается партнерскими статусами и отзывами клиентов.

Новости, истории и события
Смотреть все
Академия Softline запускает первую в России корпоративную программу по безопасности систем машинного обучения
Новости

Академия Softline запускает первую в России корпоративную программу по безопасности систем машинного обучения

14.03.2025

ГК Softline стала платиновым партнером UserGate
Новости

ГК Softline стала платиновым партнером UserGate

13.03.2025

SL Soft (ГК Softline) представила обновления платформы ROBIN и цифрового ассистента
Новости

SL Soft (ГК Softline) представила обновления платформы ROBIN и цифрового ассистента

12.03.2025

В «Цитрос ЮЗ ЭДО» от SL Soft (ГК Softline) поддержаны новые правила работы по упрощенной системе налогообложения
Новости

В «Цитрос ЮЗ ЭДО» от SL Soft (ГК Softline) поддержаны новые правила работы по упрощенной системе налогообложения

11.03.2025

Провайдер «Инферит Облако» (ГК Softline) защитит данные клиентов с помощью DRaaS
Новости

Провайдер «Инферит Облако» (ГК Softline) защитит данные клиентов с помощью DRaaS

11.03.2025

Провайдер «Инферит Облако» (ГК Softline) представил новый интерфейс для управления облачными ресурсами
Новости

Провайдер «Инферит Облако» (ГК Softline) представил новый интерфейс для управления облачными ресурсами

10.03.2025

Провайдер «Инферит Облако» (ГК Softline) заключил технологическое партнерство с MIND Software
Новости

Провайдер «Инферит Облако» (ГК Softline) заключил технологическое партнерство с MIND Software

07.03.2025

ГК Softline объявляет о смене названия компании НТО «ИРЭ-Полюс» на VPG Laserone с 7 марта 2025 года
Новости

ГК Softline объявляет о смене названия компании НТО «ИРЭ-Полюс» на VPG Laserone с 7 марта 2025 года

07.03.2025

ГК Softline оснастила новый корпус центра детского (юношеского) технического творчества «Охта» в Санкт-Петербурге
Новости

ГК Softline оснастила новый корпус центра детского (юношеского) технического творчества «Охта» в Санкт-Петербурге

06.03.2025

Bell Integrator (ГК Softline) провела конференцию «Автоматизация тестирования в ИТ»
Новости

Bell Integrator (ГК Softline) провела конференцию «Автоматизация тестирования в ИТ»

05.03.2025

Подтверждена совместимость UDV ITM и UDV DATAPK Industrial Kit с ОС семейства «МСВСфера» (ГК Softline)
Новости

Подтверждена совместимость UDV ITM и UDV DATAPK Industrial Kit с ОС семейства «МСВСфера» (ГК Softline)

04.03.2025

Ирина Назаренко возглавит направление «Инферит ОС» (ГК Softline)
Новости

Ирина Назаренко возглавит направление «Инферит ОС» (ГК Softline)

04.03.2025

FastFox перешел на отечественную ОС «МСВСфера Сервер» 9 от «Инферит» (ГК Softline)
Новости

FastFox перешел на отечественную ОС «МСВСфера Сервер» 9 от «Инферит» (ГК Softline)

03.03.2025

Российский ИТ-вендор «Инферит» (ГК Softline) вошел в АРПЭ
Новости

Российский ИТ-вендор «Инферит» (ГК Softline) вошел в АРПЭ

03.03.2025

ГК Softline снова запускает программу обучения «ИТ — твоё место работы» для менеджеров по продажам
Новости

ГК Softline снова запускает программу обучения «ИТ — твоё место работы» для менеджеров по продажам

03.03.2025

Российский производитель лазеров НТО «ИРЭ-Полюс» (ГК Softline) принял участие в международном мероприятии SUAC-2025 – 36‑й конференции Саудовской урологической ассоциации
Новости

Российский производитель лазеров НТО «ИРЭ-Полюс» (ГК Softline) принял участие в международном мероприятии SUAC-2025 – 36‑й конференции Саудовской урологической ассоциации

28.02.2025

Академия Softline объявляет о стратегическом партнерстве с Arenadata и развитии направления Data Science
Новости

Академия Softline объявляет о стратегическом партнерстве с Arenadata и развитии направления Data Science

28.02.2025

ГК Softline реализовала комплексное оснащение школ-новостроек в Ставрополе
Новости

ГК Softline реализовала комплексное оснащение школ-новостроек в Ставрополе

28.02.2025

Инвестиции в цифровизацию ритейла: стратегии 2025 года
Блог

Инвестиции в цифровизацию ритейла: стратегии 2025 года

11.03.2025

Топ-редакторы для работы с PDF — сравниваем программы
Блог

Топ-редакторы для работы с PDF — сравниваем программы

04.03.2025

Российские офисные системы: выбор и преимущества
Блог

Российские офисные системы: выбор и преимущества

03.03.2025

Softline Assessment и СУБД Tantor: мощный тандем для диагностики инфраструктуры
Блог

Softline Assessment и СУБД Tantor: мощный тандем для диагностики инфраструктуры

26.02.2025

Интервью ГК Softline и «Базальт СПО»: сервис Softline Enterprise Agreement — инфраструктура заказчика из единого окна
Блог

Интервью ГК Softline и «Базальт СПО»: сервис Softline Enterprise Agreement — инфраструктура заказчика из единого окна

24.02.2025

ИИ-тренды в промышленности: от цифровых ассистентов до умных АСУ ТП
Блог

ИИ-тренды в промышленности: от цифровых ассистентов до умных АСУ ТП

20.02.2025

Как эффективно защитить инфраструктуру компании от DDoS-атак?
Блог

Как эффективно защитить инфраструктуру компании от DDoS-атак?

14.02.2025

ИТ-тренды в образовании: с чем идем в 2025 год
Блог

ИТ-тренды в образовании: с чем идем в 2025 год

11.02.2025

Программирование без кода: как с помощью No-Code и Low-Code адаптировать Service Desk под любые задачи
Блог

Программирование без кода: как с помощью No-Code и Low-Code адаптировать Service Desk под любые задачи

04.02.2025

Егор Кукушкин (Группа «Борлас»): «Отечественный рынок смог в существенной степени переориентироваться на импортозамещение»
Блог

Егор Кукушкин (Группа «Борлас»): «Отечественный рынок смог в существенной степени переориентироваться на импортозамещение»

04.02.2025

Юрий Латин, Bell Integrator: Будущее заказной разработки перспективное, и не только из-за импортозамещения
Блог

Юрий Латин, Bell Integrator: Будущее заказной разработки перспективное, и не только из-за импортозамещения

04.02.2025

Стек российских технологий из одного «окна»: как выгодно импортозаместить ПО с Softline Enterprise Agreement
Блог

Стек российских технологий из одного «окна»: как выгодно импортозаместить ПО с Softline Enterprise Agreement

04.02.2025

Как технологии no-code ускоряют внедрение цифровых двойников
Блог

Как технологии no-code ускоряют внедрение цифровых двойников

03.02.2025

Как оснастить школу в соответствии с приказом № 838: руководство для строительных компаний
Блог

Как оснастить школу в соответствии с приказом № 838: руководство для строительных компаний

29.01.2025

Рынок BPM-систем вчера, сегодня, завтра
Блог

Рынок BPM-систем вчера, сегодня, завтра

28.01.2025

Дата-центры в России: тенденции и перспективы
Блог

Дата-центры в России: тенденции и перспективы

13.01.2025

Как эффективно внедрить стандарты ГОСТ в организацию: этапы и советы
Блог

Как эффективно внедрить стандарты ГОСТ в организацию: этапы и советы

12.01.2025

Работник кода: как искусственный интеллект может помочь в смене профессии. Нейросети полезны кандидатам с нулевым опытом или возрастным соискателям
Блог

Работник кода: как искусственный интеллект может помочь в смене профессии. Нейросети полезны кандидатам с нулевым опытом или возрастным соискателям

10.01.2025