Уязвимости информационных · [email protected]. title:...

52

Upload: others

Post on 22-Aug-2020

5 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014
Page 2: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уязвимости информационных систем в 2013 г.

Как выглядит ваша сеть глазами злоумышленника?

Евгения Поцелуевская

Page 3: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Аналитика Positive Technologies

― Статистика по результатам тестирований на проникновение за 2013 гг.

― Статистика по уязвимостям в веб-приложениях в 2013 г.

http://www.ptsecurity.ru/lab/analytics/

Page 4: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Что такое тестирование на проникновение?

«Практическое тестирование эффективности защиты путем эмуляции действий реальных атакующих»

Глоссарий ISACA

Page 5: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Что такое тестирование на проникновение?

«Практическое тестирование эффективности защиты путем эмуляции действий реальных атакующих» *

Глоссарий ISACA

* С учетом требований законодательства, требований по непрерывности бизнеса и в рамках установленных границ

Page 6: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Тестирование на проникновение: исходные данные

Page 7: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Внешний периметр

Page 8: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Минимальный уровень привилегий нарушителя для преодоления периметра

Page 9: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Сложность преодоления периметра

Page 10: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Векторы преодоления периметра

Page 11: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уровень привилегий, полученных от лица внешнего нарушителя

Page 12: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Самые распространенные уязвимости

Page 13: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

1-3 место – Словарные пароли

― Обнаружены в 82% систем на сетевом периметре

― Во всех этих случаях были обнаружены словарные пароли в веб-приложениях

― В 55% систем на сетевом периметре словарные пароли используются для привилегированных учетных записей

Page 14: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

1-3 место– Доступные интерфейсы управления и открытые протоколы передачи данных

Page 15: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

1-3 место– Доступные интерфейсы управления и открытые протоколы передачи данных

Page 16: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

1-3 место– Доступные интерфейсы управления и открытые протоколы передачи данных

Page 17: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

4 место – Устаревшие версии системного и прикладного ПО

No comment…

Page 18: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

5-6 места – Уязвимости веб-приложений

Page 19: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уязвимости веб-приложений

Page 20: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Веб-приложения: исходные данные

Page 21: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Веб-приложения: средства разработки

Page 22: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Веб-приложения: веб-серверы

Page 23: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Веб-приложения: доля уязвимых систем

Page 24: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Веб-приложения: доля уязвимых систем

Page 25: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Самые распространенные уязвимости

Page 26: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уязвимости для разных средств разработки

Page 27: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уязвимости для разных средств разработки

Среднее количество уязвимостей на одно приложение

Page 28: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уязвимости для разных средств разработки

Page 29: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уязвимости приложений для разных отраслей

Page 30: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Сравнение методов тестирования

Page 31: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уязвимости внутренней сети

Page 32: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уровень привилегий, полученных от лица внутреннего нарушителя

Page 33: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Сложность получения доступа к важным ресурсам

Page 34: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Самые распространенные уязвимости

Page 35: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

1место – Словарные пароли

Словарные пароли администраторов

Page 36: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

1место – Словарные пароли

Пример:

При внутреннем пентесте успешно подобрано 2066 паролей из 4547 (почти половина!) в домене Active Directory, включая пароли доменных администраторов.

Page 37: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

2 место– Недостатки защиты протоколов, переводящие к перехвату и перенаправлению трафика

Page 38: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

3 место – Хранение важной информации в открытом виде

Page 39: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Итого

Page 40: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Минимальный уровень нарушителя для получения полного контроля над критическими ресурсами

Page 41: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Минимальный уровень нарушителя для получения полного контроля над критическими ресурсами

Page 42: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Уязвимые системы по максимальному уровню риска

Недостатки конфигурации Отсутствие обновлений

Page 43: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Шаг 1. Уязвимостивеб-приложений + избыточные привилегии в ОС

Шаг 2. Недостатки конфигурирования сетевого оборудования, недостатки сегментации

Шаг 3. Прослушивание трафика, слабые пароли

Шаг 4. Хранение критических данных в открытом виде, недостатки антивирусной защиты, избыточные привилегии, недостаточная защита привилегированных учетных записей

Шаг 5. А с привилегиями, которые уже получили, дальше всё просто

Критические ресурсы

Типовой сценарий атаки

Page 44: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Пример из жизни

Page 45: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Немного об избыточных привилегиях

Page 46: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Немного об избыточных привилегиях

Page 47: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Или ещё проще

Критические ресурсы

Page 48: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Оценка осведомленности пользователей в вопросах ИБ

Page 49: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Оценка осведомленности пользователей в вопросах ИБ

Page 50: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Positive Hack Days

Page 51: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014

Спасибо за внимание!

Евгения Поцелуевская

CISA, CISSP

Руководитель аналитической группы

отдела анализа защищенности

[email protected]

Page 52: Уязвимости информационных · epotseluevskaya@ptsecurity.ru. Title: Презентация PowerPoint Author: Evgeniya Potseluevskaya Created Date: 5/30/2014