risspa adorofeev

14
Тестирование на проникновение: насколько защищены ваши корпоративные системы? Дорофеев Александр, CISSP,CISA управляющий консультант Агентство Информационной Безопасности «Атлант»

Upload: risspa

Post on 12-Jul-2015

433 views

Category:

Business


2 download

TRANSCRIPT

Page 1: Risspa Adorofeev

Тестирование на проникновение: насколько защищены ваши корпоративные системы?

Дорофеев Александр, CISSP,CISA управляющий консультант Агентство Информационной Безопасности «Атлант»

Page 2: Risspa Adorofeev

Кто из них хакер?

1 2 3

4 5 6

Page 3: Risspa Adorofeev

Наши герои

1.  Фрэнк Абигнейл; был приговорен к 12 годам лишения свободы за мошенничество.

2.  Саад Ичуафни; разыскивается ФБР за организацию и проведение DDOS-атак.

3.  Оуен Вокер; обвинялся в организации международной преступной хакерской группы, во взломе систем, создании бот-сетей. Был освобожден от заключения, так как не достиг совершеннолетия.

4.  Кевин Митник; неоднократно совершал преступления, связанные с проникновением в компьютерные сети.

5.  Дэвид Кернелл; предъявлено обвинение во взломе электронной почты американского политика Сары Палин.

6.  Джозеф МакЭлрой; приговорен к 200 часам общественных работ за проникновение в сеть государственного учреждения США. На момент проникновения ему было 16 лет.

Page 4: Risspa Adorofeev

Современные тенденции

•  доступность информации о методах взлома

•  доступность программных средств для проведения атак

•  использование методов взлома вирусами •  формирующийся рынок услуг по взлому •  большой общественный интерес

Page 5: Risspa Adorofeev

Статистика “хакерских” запросов поисковых

систем

Фраза Яндекс* Google* программы взлома

124728 ~32000

взлом паролей 84178 8100 взлом mail 17184 2900 взлом сайтов 11554 1600 взлом почтового ящика

5211 1300

эксплойт 1702 1300 exploit 10993 14800 Metasploit 606 590

* Рассматривались запросы только из России

Page 6: Risspa Adorofeev

Сложно ли запустить эксплойт?

Page 7: Risspa Adorofeev

Тестирование на проникновение

•  Имитация действий внешних и внутренних злоумышленников

•  Позволяет помимо серьезных уязвимостей выявить опасные комбинации “несерьезных” недостатков

•  Используется общедоступное программное обеспечение

•  Тестирование проводится на сетевом, системном и прикладном уровнях

Page 8: Risspa Adorofeev

Этапы тестирования

•  Идентификация цели •  Идентификация сервисов •  Поиск уязвимостей •  Использование уязвимостей •  Расширение привилегий

Page 9: Risspa Adorofeev

Почему внутреннее тестирование практически всегда успешно?

•  Использование слабых паролей •  Настройка систем по умолчанию •  Различные ошибки рядовых сотрудников, компрометирующие свои учетные записи и рабочие станции

•  Нерегулярное обновление ПО

Page 10: Risspa Adorofeev

Особенности тестирования бизнес-приложений

•  Как правило, используется тонкий клиент и требуется ручной анализ защищенности Web-приложения

•  Нельзя проводить тестирование на прикладном уровне, игнорируя сетевой и системный уровень

•  Нельзя забывать про рабочие станции пользователей.

Page 11: Risspa Adorofeev

Принудительное тестирование на проникновение: вирус Conficker

•  Использует уязвимость ms08_067 •  Подбирает пароли к административным ресурсам (qwerty, admin, test, qazwsxedc…)

•  Останавливает работу антивирусов, сниферов и т.д.

•  Блокирует доступ к различным Интернет-ресурсам

Page 12: Risspa Adorofeev

Вместо заключения

Если тестирование на проникновение не проводится самой компанией, то оно проводится злоумышленниками и современными вирусами

Page 13: Risspa Adorofeev

Ссылки

•  http://adorofeev.blogspot.com •  https://adwords.google.com/select/

KeywordToolExternal •  http://wordstat.yandex.ru/ •  http://vil.nai.com/vil/content/

v_153464.htm

Page 14: Risspa Adorofeev

Александр Дорофеев, СISSP, CISA управляющий консультант Агентство Информационной Безопасности «Атлант»

тел.: +7 (495) 795-66-80 e-mail: [email protected] www: www.atlantco.ru

Спасибо за внимание!