Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Эффект синергии

earth

Web-сайт — это лицо любой компании, а web-приложения и web-порталы предоставляют важнейший функционал и конкурентные преимущества. Антон Афанасьев, руководитель направления прикладных решений департамента информационной безопасности управления сервисов компании Softline, рассказывает об основных проблемах web-безопасности и их решениях.

С чего все начиналось

10–15 лет назад большинство сайтов компаний в Интернете выполняли функцию «визитных карточек». Они были написаны на языке HTML и содержали статичную информацию для посетителей. Никаких возможностей интерактивного взаимодействия не предусматривалось, и угроз для безопасности не возникало. Однако с появлением новых языков программирования ресурсы стали содержать меньше статического и больше динамического контента.
Пользователи стали вносить данные на web-ресурсы, и в них начали появляться уязвимости, которые можно эксплуатировать. Благодаря им можно либо загрузить нежелательный контент, либо получить доступ к данным других пользователей. Все это стало стимулом развития инструментов обеспечения web-безопасности.

Для каких компаний важнее всего защита web-ресурсов?

Раньше всех попали в зону риска банки: они создавали системы ДБО (дистанционного банковского обслуживания), с помощью которых пользователи могли авторизоваться и выполнять платежи и денежные переводы. Такие возможности не могли не заинтересовать злоумышленников – они начали искать уязвимости в этих ресурсах, стремясь выполнять неавторизованные платежи от лица других людей. Поэтому первыми защитой web-ресурсов стали заниматься банки, и сейчас они в большинстве своем уже имеют несколько уровней защиты. Затем к ним присоединились телекоммуникационные операторы и прочие организации, которым требуется защищать свои личные кабинеты.
 
Новая тенденция – защита электронных торговых площадок и бирж. Там тоже велики риски мошеннических операций. Возникает спрос на защиту систем дистанционного обучения, которые широко внедряются в российских вузах. В них пользователи могут получать контент, сдавать тесты, и подмена информации может привести к искажению результатов.

Какие бывают уязвимости у web-приложений

Некоторые уязвимости могут привести к так называемому дефейсу сайта — на нем размещается информация, порочащая владельца. Дефейс приводит к серьезным репутационным рискам — например, на сайте областной Думы одного из субъектов РФ хакеры разместили информацию о том, что он выходит из состава России и становится независимой республикой.

Другой тип уязвимостей приводит к загрузке на ресурс вредоносного контента. Пользователи, которые посещают этот ресурс, заражаются вирусами. Injection-атаки ставят своей целью похитить информацию с web-ресурса. Данные о пользователях, их учетные записи, электронные адреса и телефоны могут применяться для целевых атак или для рассылки спама, вирусов и т.д.
 
Web-порталы, опубликованные в Интернете, могут послужить для хакеров точкой входа в корпоративную сеть. На web-портале они создают исходную точку атаки, а с нее уже ведется атака на внутреннюю инфраструктуру.

Человеческий фактор

Основный метод защиты для пользователей — это проверка SSL-сертификатов безопасности, которая позволяет шифровать трафик от пользователя до конкретного ресурса, чтобы его нельзя было подменить в процессе передачи. Его дополняет многофакторная аутентификации с использованием пароля и смс-сообщений для подтверждения. 

Пользователям нужно опасаться фишинга и следить за подлинностью посещаемых сайтов. Часто создаются поддельные сайты, в заголовке которых изменена одна буква или цифра. Человек видит знакомый экран, вводит логин и пароль, а после этого его авторизационные данные утекают к злоумышленникам.

Анализ уязвимостей и пентесты

Два основных вида услуг по обеспечению безопасности web-сайтов — это тесты на проникновение (пентесты) и услуги по проверке на уязвимости. Немногие компании предоставляют две эти услуги без «перекоса» в сторону одной из них. Softline имеет опыт выполнения комплексных проектов, включающих и тесты на проникновение, и поиск уязвимостей с помощью нашей исследовательской лаборатории. Результаты проверки позволяют наиболее точным образом настроить WAF для защиты web-ресурса. 

Преимущества аудита ИБ от Softline

В Softline работает хорошая команда экспертов по тестам на проникновение и аналитиков, разбирающихся в защите не только инфраструктуры, но и web-порталов и приложений. Наши специалисты регулярно участвуют в национальных и международных соревнованиях по ИБ. Когда эксперты Softline находят одну уязвимость, они оповещают о ней клиента и поясняют, какие действия она позволяет осуществить. Но после этого они не расширяют вектор атаки из этой исходной точки, а продолжают поиск новых уязвимостей. Клиенты, которые соглашаются на такой подход, получают больше результатов от аудита и пентеста.

Естественно, наиболее высокого уровня безопасности позволяют добиться комплексные проекты, когда мы одновременно внедряем WAF, проводим аудит и пентесты. Также Softline поставляет решения по многофакторной аутентификации, классические сетевые экраны и системы балансировки нагрузки, системы обеспечения доступности и предотвращения DDoS-атак. Мы сотрудничаем с большим количеством отечественных и зарубежных вендоров, наша высокая квалификация подтверждается партнерскими статусами и отзывами клиентов.

Новости, истории и события
Смотреть все
Компания BeringPro (ГК Softline) заключила соглашение о партнерстве с IT Vectura, передовым разработчиком системы управления логистикой
Новости

Компания BeringPro (ГК Softline) заключила соглашение о партнерстве с IT Vectura, передовым разработчиком системы управления логистикой

13.10.2025

Test IT («Девелоника» FabricaONE.AI, акционер — ГК Softline) представила обновление платформы управления тестированием с интеграцией ИИ-моделей
Новости

Test IT («Девелоника» FabricaONE.AI, акционер — ГК Softline) представила обновление платформы управления тестированием с интеграцией ИИ-моделей

13.10.2025

«Инферит» (кластер «СФ Тех» ГК Softline) представил флагманские серверы для ИИ, Big Data и научных исследований
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) представил флагманские серверы для ИИ, Big Data и научных исследований

13.10.2025

ПАО «Софтлайн» опубликует основные финансовые показатели Компании за 9 месяцев 2025 года 20 ноября 2025 года
Новости

ПАО «Софтлайн» опубликует основные финансовые показатели Компании за 9 месяцев 2025 года 20 ноября 2025 года

10.10.2025

ГК Softline: исследование эффективности защиты от фишинга в браузерах
Новости

ГК Softline: исследование эффективности защиты от фишинга в браузерах

10.10.2025

Сомерс (ГК Softline) запустила в Таджикистане оплату госуслуг на POS-терминалах
Новости

Сомерс (ГК Softline) запустила в Таджикистане оплату госуслуг на POS-терминалах

10.10.2025

Заседание Совета директоров ПАО «Софтлайн» пройдет 10 октября с целью созыва внеочередного заседания Общего собрания акционеров
Новости

Заседание Совета директоров ПАО «Софтлайн» пройдет 10 октября с целью созыва внеочередного заседания Общего собрания акционеров

09.10.2025

Система АРМ Micro D4 от «Инферит» (кластер «СФ Тех» ГК Softline) — в реестре отечественной продукции Минпромторга
Новости

Система АРМ Micro D4 от «Инферит» (кластер «СФ Тех» ГК Softline) — в реестре отечественной продукции Минпромторга

09.10.2025

Компания Visitech FabricaONE.AI (акционер — ГК Softline) выступила с докладом на Всероссийской неделе охраны труда 2025
Новости

Компания Visitech FabricaONE.AI (акционер — ГК Softline) выступила с докладом на Всероссийской неделе охраны труда 2025

08.10.2025

ИТ-компания SL Soft FabricaONE.AI (акционер — ГК Softline) внедрила системы СЭД и КЭДО собственной разработки «Цитрос»
Новости

ИТ-компания SL Soft FabricaONE.AI (акционер — ГК Softline) внедрила системы СЭД и КЭДО собственной разработки «Цитрос»

08.10.2025

ГК Softline и SECURITM объявили о стратегическом партнерстве в области информационной безопасности
Новости

ГК Softline и SECURITM объявили о стратегическом партнерстве в области информационной безопасности

08.10.2025

Каждая вторая российская компания внедрила технологии гиперавтоматизации: исследование SL Soft FabricaONE.AI (акционер – ГК Softline) и TAdviser
Новости

Каждая вторая российская компания внедрила технологии гиперавтоматизации: исследование SL Soft FabricaONE.AI (акционер – ГК Softline) и TAdviser

07.10.2025

SL Prom Soft FabricaONE.AI (акционер – ГК Softline) и Группа «Борлас» (ГК Softline) заключили соглашение о стратегическом партнерстве
Новости

SL Prom Soft FabricaONE.AI (акционер – ГК Softline) и Группа «Борлас» (ГК Softline) заключили соглашение о стратегическом партнерстве

07.10.2025

Компания BeringPro (ГК Softline) заключила соглашение о партнерстве с ведущим российским разработчиком информационных систем класса ERP, ERP HR, EAM и MES для крупных предприятий «Галактика»
Новости

Компания BeringPro (ГК Softline) заключила соглашение о партнерстве с ведущим российским разработчиком информационных систем класса ERP, ERP HR, EAM и MES для крупных предприятий «Галактика»

06.10.2025

«Софтлайн Решения» (ГК Softline) оснастила мобильные технопарки «Кванториум» для трех школ Пермского края
Новости

«Софтлайн Решения» (ГК Softline) оснастила мобильные технопарки «Кванториум» для трех школ Пермского края

06.10.2025

ПАО «СОФТЛАЙН» ПУБЛИКУЕТ ФИНАНСОВЫЕ РЕЗУЛЬТАТЫ И ПРОГНОЗ РАЗВИТИЯ КЛАСТЕРА FABRICAONE.AI ДО 2027 ГОДА И НА СРЕДНЕСРОЧНУЮ ПЕРСПЕКТИВУ
Новости

ПАО «СОФТЛАЙН» ПУБЛИКУЕТ ФИНАНСОВЫЕ РЕЗУЛЬТАТЫ И ПРОГНОЗ РАЗВИТИЯ КЛАСТЕРА FABRICAONE.AI ДО 2027 ГОДА И НА СРЕДНЕСРОЧНУЮ ПЕРСПЕКТИВУ

06.10.2025

«Софтлайн Решения» (ГК Softline) развернула гибридную инфраструктуру на dedicated-серверах и в облаке для предприятия из нефтяной отрасли
Новости

«Софтлайн Решения» (ГК Softline) развернула гибридную инфраструктуру на dedicated-серверах и в облаке для предприятия из нефтяной отрасли

03.10.2025

ГК Softline защитила цифровые активы ТПУ с помощью решения от F6
Новости

ГК Softline защитила цифровые активы ТПУ с помощью решения от F6

02.10.2025

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025
Блог

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025

14.10.2025

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий
Блог

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий

10.10.2025

Обзор нейросетей для работы с текстом
Блог

Обзор нейросетей для работы с текстом

10.10.2025

Использование дронов и БПЛА в школах и образовательных учреждениях
Блог

Использование дронов и БПЛА в школах и образовательных учреждениях

03.10.2025

ИБ-консалтинг для финансовых организаций: защита активов, клиентов и репутации
Блог

ИБ-консалтинг для финансовых организаций: защита активов, клиентов и репутации

30.09.2025

Топ игровых бюджетных и премиальных игровых ноутбуков 2025
Блог

Топ игровых бюджетных и премиальных игровых ноутбуков 2025

19.09.2025

Голосовые помощники и боты для бизнеса
Блог

Голосовые помощники и боты для бизнеса

18.09.2025

Аренда серверного оборудования vs собственная инфраструктура: сравниваем экономику
Блог

Аренда серверного оборудования vs собственная инфраструктура: сравниваем экономику

12.09.2025

Топ лучших ноутбуков 2025 года для дома и офиса
Блог

Топ лучших ноутбуков 2025 года для дома и офиса

09.09.2025

Резервное копирование: ключевые параметры бэкапа и топ российских систем
Блог

Резервное копирование: ключевые параметры бэкапа и топ российских систем

03.09.2025

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году
Блог

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году

25.08.2025

Российские операционные системы. Топ отечественных ОС 2025
Блог

Российские операционные системы. Топ отечественных ОС 2025

21.08.2025

Цифровые лаборатории, VR-анатомия и не только: современные медико-биологические классы
Блог

Цифровые лаборатории, VR-анатомия и не только: современные медико-биологические классы

13.08.2025

Практическое руководство по защите коммерческой тайны в России: пошаговые инструкции и правовые аспекты
Блог

Практическое руководство по защите коммерческой тайны в России: пошаговые инструкции и правовые аспекты

05.08.2025

Импортозамещение в 2025 году
Блог

Импортозамещение в 2025 году

01.08.2025

Искусственный интеллект для медицины: реалии 2025 года
Блог

Искусственный интеллект для медицины: реалии 2025 года

24.07.2025

Топ российских производителей ноутбуков 2025: специализация и ведущие модели
Блог

Топ российских производителей ноутбуков 2025: специализация и ведущие модели

21.07.2025

ИБ-консультанты: кто спасет бизнес от утечек и хакерских атак
Блог

ИБ-консультанты: кто спасет бизнес от утечек и хакерских атак

18.07.2025