Manažér bezpečnosti: Slepí k útokom na weby

internet.jpg Novo nainštalovaný firewall odhalil pokusy o vykrádanie webu našou konkurenciou. Ktovie, ako dlho to prebiehalo...

Prebieha útok na naše weby! Firemný firewall a systém detekcie narušenia (IDS) pritom poskytovali mnohým našim ľuďom falošný pocit bezpečia.
Samozrejme, že si ako CSO nemôžem falošný pocit bezpečia dovoliť, takže som nedávno podnikol určité kroky na zistenie, čo sa deje v rámci prenosov na našich webových serveroch. Ukazuje sa, že mnoho útokov prechádzalo cez naše firewally úplne bez povšimnutia. Nikdy sa zrejme nedozvieme, ako dlho to trvalo.

Nie je vždy jednoduché zistiť, aké účinné sú naše bezpečnostné opatrenia. Vždy odhadujeme potenciálne hrozby a ich zdroj, ale nemôžeme vedieť, aké sú naše odhady presné a čo sme mohli opomenúť.

Webové servery tvoriace rozhranie našej spoločnosti sú cez naše firewally napojené priamo do internetu, a tak sú v našej sieti určite problematickým miestom. Tieto prvky spolu so systémami IDS nám umožňujú sledovať dianie na linke, ale otázne zostáva, či skutočne dokážu rozpoznať aj útoky založené na aktívnom obsahu. Aby som to zistil, nainštaloval som zariadenie označované ako WAF (Web Application Firewall) v demilitarizovanej zóne našej siete, aby nás informovalo o aktívnych útokoch, ktoré by ostatné ochranné prvky pravdepodobne nezistili. Nakonfiguroval som tento produkt do monitorovacieho režimu, aj keď ho bolo možné nastaviť aj na blokovanie útokov – mojím cieľom bolo totiž len zistiť, čo sa deje. Chcel som sa dozvedieť niečo viac o prebiehajúcich pripojeniach k dotknutým webovým serverom.

A čo som zistil? Že naše weby sú vykrádané inými spoločnosťami, teda konkrétne našimi konkurentmi. Niektoré informácie na našich weboch sú, samozrejme, dôležitým duševným vlastníctvom. Našim zákazníkom sa poskytuje on-line, a to obmedzeným spôsobom (heslá a pod.). Takéto obmedzenia však pre webové roboty používané našimi konkurentmi nie je zložité prekonať, pretože správcovia webu toho zvyčajne o zabezpečení veľa nevedia. Symbolicky sa pokúsia o použitie hesiel a obmedzenie pre citlivé súbory, ale často svoju prácu nevykonajú úplne dobre.

Čo robiť? S dôkazmi v ruke som zašiel za riaditeľom IT. Naše právne oddelenie teraz zvažuje ďalšie kroky, či by vzhľadom na súčasné ekonomické ťažkosti nebol príslušný právny spor príliš komplikovaný a drahý. Je však úplne jasné, že naši weboví vývojári budú musieť lepšie pracovať v oblasti blokovania prístupu k citlivým informáciám. Skúmame podstatu problému, aby sme zistili, ako by sme to mohli lepšie vyriešiť. Aby sa problém vyriešil, ťahajú všetci za jeden povraz a to mi dáva pocit skutočného zadosťučinenia.

WAF zistil aj ďalšie problémy. Každý deň dochádza k stovkám pokusov o útok typu SQL injection. Zatiaľ sa ani jeden nepodaril, ale som ohromený ich množstvom. Nedokážem si predstaviť nikoho, kto by mal čas sedieť a pokúšať sa o útoky SQL injection proti náhodne vybraným webovým serverom, takže musím predpokladať, že tieto útoky pochádzajú z automatizovaných skriptov.

Každopádne ide o učebnicové príklady útokov SQL injection, keď každý skúša rôzne kombinácie kódu SQL obsiahnutého v HTML. Vyzerá to však tak, že sme v tomto smere vykonali pomerne dobrú prácu, keď sme naše webové aplikácie proti týmto útokom zabezpečili, ale človeka vždy znepokojí, keď počuje útočníkov búšiť na dvere.

Takisto dochádza k niekoľkým ďalším útokom založeným na obsahu, ale žiadny z nich zrejme neprešiel našimi obrannými líniami. Napriek tomu mi to umožňuje viac si uvedomiť nebezpečenstvo priveľkého spoľahnutia na pravidlá firewallu založeného na portoch (tie totiž nezohľadňujú priamo aplikácie) a na systémy IDS založené na signatúrach, ktoré sú slepé k určitým typom chybných prenosov. Ako teda ukázal môj nedávny cvičný pokus, je ťažké chrániť sa pred problémami, o ktorých neviete.

Zdroj: computerworld.cz



Ohodnoťte článok:
   

Váš názor:

 
 
  • Avatar :): Je toto reklamny clanok? Na co ?- firmy zaoberajucej sa nastavovanim pravidiel FW?, implementovanim WAF? , ponukajucou IDS, IPS?, poukazujucej na mozny sposob napadnutia cez SQL injection? Ako posplatany clanok s vypovedaciou hodnotou 0. Pripadne cita toto niekto po sebe ? (teda ak to je translate.google.com odpoved mi je jasna). 01.08.2010 20:08  |  Reagovať  
  • Avatar erny: Zase 3 offtopic komentare. Ludia sa tu pridu len vyplakat, ale prispevok k teme nikde. Takymto ludom by som odkazal, aby necitali resp. nekomentovali niektore clanky. 30.07.2010 02:26  |  Reagovať  
  • Avatar aa: vyzera to naozaj ako keby to vyplul google translator. a taktiez by ste mohli uviest o AKU spolocnost ide... 29.07.2010 16:18  |  Reagovať  
  • Avatar ubx: To mal byt pokus o testovanie google translate z cinstiny? Kurna sak to je zoslohovane, ako keby to diktoval moj dvojrocny syn. 29.07.2010 14:13  |  Reagovať  
  • Avatar xXx: Kriste pane, to je zase zplacanina. Ma cenu vybec temahle nesmyslama tady zabirat misto??? 29.07.2010 12:17  |  Reagovať  
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

AC­TA pod­ľa Európ­skej ko­mi­sie dodr­žia­va všet­ky zá­klad­né prá­va
(Publikované pred 18 hodinami) Me­dzi­ná­rod­ná do­ho­da AC­TA dodr­žia­va pod­ľa Európ­skej ko­mi­sie (EK) všet­ky zá­klad­né prá­va, ako je prá­vo na súk­ro­mie, slo­bo­du pre­ja­vu a ochra­nu úda­jov. čítať »
 
Smar­tfó­ny HTC s An­droi­dom ob­sa­hu­jú bez­peč­nos­tnú chy­bu
(Publikované pred 2 dňami) Vý­rob­ca in­te­li­gen­tných te­le­fó­nov in­for­má­ciu o zra­ni­teľ­nos­ti zve­rej­nil mi­nu­lý týž­deň. Kon­krét­ne ide o mož­nosť zís­kať a od­os­lať ná­zov (SSID) a hes­lo sie­te Wi-Fi, ku kto­rej je smar­tfón pri­po­je­ný. čítať »
 
USA: Hac­ke­ri zve­rej­ni­li ko­mu­ni­ká­ciu me­dzi FBI a Scot­land Yar­dom
(Publikované pred 2 dňami) Hac­ke­ri hlá­sia­ci sa k me­dzi­ná­rod­nej sie­ti inter­ne­to­vých pi­rá­tov Ano­ny­mous v pia­tok zve­rej­ni­li zá­znam kon­fe­ren­čné­ho ho­vo­ru me­dzi ame­ric­kým Fe­de­rál­nym úra­dom pre vy­šet­ro­va­nie (FBI) a lon­dýn­skou mes­tskou po­lí­ciou. čítať »
 
Goog­le Boun­cer ochrá­ni An­droid Mar­ket pred škod­li­vý­mi ap­li­ká­cia­mi
(Publikované pred 2 dňami) Tvr­dí to Hi­ros­hi Loc­khei­mer, vice­pre­zi­dent pre in­ži­nier­stvo, An­droid. V An­droid Mar­ke­te sa ob­ja­vi­la no­vá fun­kcia tzv. vy­ha­dzo­va­ča (Boun­cer), kto­rý bdie nad no­vý­mi ap­li­ká­cia­mi pri­dá­va­ný­mi do An­droid Mar­ke­tu, a tak všet­ky ap­li­ká­cie pre­chá­dza­jú kon­tro­lou. čítať »
 
ESET: BE­TA ver­zia no­vej ge­ne­rá­cie rie­še­ní pre fi­rem­ných zá­kaz­ní­kov
(Publikované pred 5 dňami) ESET ozná­mil vy­da­nie BE­TA ver­zií svo­jich no­vých vlaj­ko­vých pro­duk­tov pre fi­rem­ných zá­kaz­ní­kov: ESET En­dpoint Se­cu­ri­ty Sui­te a ESET En­dpoint Se­cu­ri­ty. čítať »