82
задачей является реализация защиты пользователя в случае воровства данных его
активной сессии или получение злоумышленником доступа к его данных для
входа: логина, пароля, кража e-mail и т.п.
Далее будут рассмотрены и предложены решения для различных областей
внутренних и внешних элементов защиты.
SQL-инъекция является самым популярным средством взлома сайтов и
программ, работающих с БД, основанная на внедрении в запрос некого SQL-
запроса.
Внедрение SQL, в рамках применяемой СУБД и условий внедрения, дает
шанс атакующему выполнить отдельный запрос к БД (к примеру, прочитать
содержимое всех таблиц, удалить, добавить или скорректировать данные), иметь
доступ для чтения и/или записи отдельных файлов и реализации произвольных
команд на исходном сервере.
Межсайтовый скриптинг, также известный, как XSS, является уязвимостью
интерактивных ИС в сети. XSS возникает, когда в составляемые сервером
страницы каким-то образом попадают пользовательские скрипты. Специфика
таких атак состоит в том, что вместо самой атаки сервера они применяют
уязвимый сервер для реализации атаки на клиента (подробнее на рис. 8).
Описанные выше XSS атаки являются не единственным способом кражи
данных пользователя. ПК сотрудника может быть заражен вирусом или его
данные могут перехватываться из его сети, с помощью анализатора трафика.
Поэтому нужно как можно сильнее затруднить возможность применения
злоумышленником данных сессии другого пользователя. Известным методом для
защиты от кражи сессионных данных стала проверка на смену IP-адреса в рамках
единой пользовательской сессии. Но, как стало известно, DHCP у поставщиков
услуг Интернет-соединения (провайдеров) зачастую настроен так, что IP-адрес в
течение конкретного сеанса связи с Интернетом может меняться до нескольких
раз за час. Да и статический IP-адрес не гарантия того, что пользователь будет тот
же: злоумышленник может быть в той же локальной сети, что и атакованный.