Диплом: Разработка базовой политики безопасности в компании ООО "АНС Групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
79
на возможные категории уязвимостей, пожалуй, самый большой из программ
такого уровня, а именно: Cross-Site Cripting, HTTP response splitting, Files
Retrieval, backdoors/debug options, buffer overflows, SQL Injection, hidden field
manipulation, Poison Null Byte, parameter tampering.
Программа позволяет увидеть отчет по возможным слепым инъекциям,
кукисным инъекциям, инъекциям на странице авторизации. Следует отметить,
что приложение сделает свои рекомендации по поводу параметра, который
потенциально может быть подвержен эксплуатации.
Еще одним преимуществом Appscan является то, что приложение
способно сканировать сложные программные продукты, содержащие большое
количество Java Script / Ajax – кода, Adobe Flash вставок. Полезность программы
заключается еще и в том, что в нее встроено порядка сорока готовых отчетов,
позволяющих оценить разработанный сайт на соответствие требованиям
стандартам безопасности данных ISO 17779, ISO 27001, PABP (Payment
Application BestvPractices), BaseI II, SB 1386.
Acunetix Web Security Scanner.
Данное приложение является тоже коммерческим сканнером, входящим в
тройку лучших программ в этой области. Секрет его популярности состоит в
наличии полностью автоматизированного сканнера уязвимостей. Работа
программы делится на два этапа: вначале происходит исследование и
формирование структуры сайта (при этом выполняется обработка всех
найденных ссылок и сбор информации обо всех обнаруженных уязвимостях),
затем осуществляется тестирование всех WEB-приложений с моделированием
ввода данных в различных режимах: применение фаззера, подстановка разных
параметров и сниппетов, помогающих в обнаружении брешей в защите.
Приложение способно обнаруживать следующие типы уязвимостей: Cross site
scripting, DQL Injection, CRLF Injection.
Специфика данного приложения заключается в наличии технологии
AcuSensor. Для стандартных методов сканирования характерно использование
анализа ответов, возвращаемых WEB-приложением на различные запросы.
Благодаря этой технологии становится возможным проведение более глубокого
тестирования (с учетом наличия исходных кодов программы). Здесь возможна
80
комбинация стандартных механизмов сканирования с глубоким анализом кода,
при этом информация о ходе выполнения программы подается в четкой и
понятной форме. Результатом выполнения является не просто сведения о
возможной уязвимости, а конкретная часть кода, в которой данная уязвимость
найдена, с указанием номера строки, трейса стека и содержанием SQL-запроса,
отправляемого серверу базы данных. На данный момент, технология AcuSensor
доступна для приложений, основывающихся на PHP и NET.
Для примера рассмотрим работу утилиты Netsparker Community Edition.
Применение утилиты Netsparker Community Edition работает по
следующей схеме: построение структуры сайта, проведение общей оценки сайта,
указание выявленных проблем при тестировании.
Создание схемы сайта, на базе которой и указываются уязвимые места
сайта (рисунок 16).
Рис. 16. Структура сайта в Netsparker Community Edition
Выделение описания основных параметров сайта на основе заголовков
страниц (рисунок 17).
81
Рис. 17. Структура заголовка сайта с указанием систем
Глобальная оценка безопасности сайта, представленная на рисунке 18.
Рис. 18. Общий вид отчета по тестирования пробного сайта в Netsparker
Community Edition
Результаты проверки указывают на наличие:
критических ошибок – 33;
среднего уровня важности, но не приводящих к изменениям структуры
сайта – 2;
низкого уровня – 5.
82
Каждая из ошибок отмечена соответствующим цветом. Все найденные
прорехи для проведения атак отмечены в отчете (Ошибка! Источник ссылки
не найден. 19), который указывает на наличие критической ошибки в
уязвимости к SQL-инъекциям, даже к слепым, проведенным без настройки
(рисунок 20).
Рис. 19. Список найденных проблем Netsparker Community Edition
Рис. 20. Список, подтвержденных и прошедших SQL-инъекций
Кроме этого, отмечено, что пользователем получающим доступ к базе
данных является администратор, что упрощает вход на сервер. Однако, само
тестирование проводится на сервере (используется адрес
83
http://localhost/Inet_Shop/), поэтому в этом смысле тестирование не совсем
объективное.
В качестве основных прорех в структуре построения связи с базой данных
указаны незакрытые запросы. Применение таких запросов должно проводится с
использованием фильтров.
На рисунках 21 и 22 приведены соответственно указание программы на
проведение инъекции через запрос и параметры, для которых были проведены
слепые SQL-инъекции.
Рис. 21. Указание на проведение инъекции через запрос
Рис. 22. Параметры, для которых были проведены слепые SQL-инъекции
Распределение каждой найденной уязвимости можно просмотреть с ее
описанием в развернутом отчете по тестированию сайта (рисунок 23).
84
Рис. 23. Список найденных проблем Netsparker Community Edition,
распределенных по страницам сайта
В идеальном случае методика проведения аудита безопасности сайта
должна включать проверку базовых направлений, тестирование каждого из
которых проводиться разными утилитами, предлагается использование как
минимум четырех утилит, которые выявляют:
- SQL-инъекции;
- проблемы с php сервером;
- уровень защиты скрытых директорий;
- реализацию межсайтовых атак или межсайтовых подделок запросов,
использующих пробелы в протоколе типа http.
85
2.2.2. Контрольный пример реализации проекта и его
описание.
Исходя из тематики настоящей выпускной квалификационной работы, в
данном разделе будет разработана Политика информационной безопасности
исследуемой компании.
Политика информационной безопасности - это совокупность норм и
правил, определяющих принятые в организации меры по обеспечению
безопасности информации, связанной с деятельностью организации [2].
Политика безопасности в организации должна быть оформлена
документально на нескольких уровнях управления. На уровне управляющего
высшего звена руководства должен быть подготовлен и утвержден документ, в
котором определены цели политики безопасности, структура и перечень
решаемых задач и ответственные за реализацию политики. Основной документ
должен быть детализирован администраторами безопасности информационных
систем (управляющими среднего звена) с учетом принципов деятельности
организации, соотношения важности целей, и наличия ресурсов [3].
В ходе проведённого анализа организационной структуры,
информационных потоков и информационной системы ООО «АНС Групп»,
была разработана политика информационной безопасности компании.
86
2.2.2.1. Общие положения.
Настоящая «Политика информационной безопасности ООО «АНС Групп»
(далее - Политика) распространяется на все подразделения компании ООО
«АНС Групп» (далее - Компания), включая внутренние структурные
подразделения и устанавливает основные высокоуровневые положения по
обеспечению ИБ в Компании.
Основные вопросы настоящей Политики также распространяются на
другие организации и учреждения, взаимодействующие с Компанией в качестве
поставщиков и потребителей информационных активов Компании в том или
ином качестве.
Основными целями обеспечения ИБ в Компании являются [4]:
- обеспечение необходимой доступности информационных ресурсов;
- обеспечение целостности информационных ресурсов;
- обеспечение конфиденциальности информации для обеспечения
непрерывности бизнес-процессов (операций), составляющих основу
деятельности Компании;
- обеспечение соблюдения требований законодательства в области ИБ;
- развитие и укрепление организации, поддержание её стабильности;
- повышение доверия к организации;
- предупреждение возможности реализации угроз информационным
активам Компании;
- достижение адекватности мер защиты реальным угрозам ИБ;
- поддержка непрерывности бизнеса;
- минимизация рисков и ущербов, связанных с технологическим
процессом, а также избежание неприемлемых рисков и ущербов как для самой
организации, так и для его клиентов.
Для достижения вышеприведенных целей должны быть решены
следующие основные задачи обеспечения ИБ:
- реализация требований законодательства РФ по защите ПДн и других
норм;
- установление единых требований по обеспечению ИБ;
87
- повышение эффективности мероприятий по обеспечению и
поддержанию ИБ;
- регулярное выполнение анализа ИБ и рисков нарушения ИБ, а также
возможных негативных воздействий;
- планирование затрат на обеспечение ИБ с целью минимизации величины
возможного ущерба от реализации рисков нарушения ИБ;
- создание и поддержка организационной структуры управления ИБ.
- содействие в обеспечении защищенности операций клиентов,
- обеспечения ИБ при взаимодействии с контрагентами, поставщиками
продуктов и услуг;
- встраивание защитных мер (технических, технологических,
организационных) в ИС. Использование в процессе внедрения защитных мер
анализа затрат и результатов, обеспечение их оптимизации;
- защита законных прав и сотрудников организации, в случаях
неправомерного использования или злоупотребления активами организации;
- своевременное информирование руководства Компании по состоянию
ИБ;
- осуществление оценки соответствия Компании требованиям по
обеспечению ИБ в соответствии с законодательством РФ;
- согласование с руководством Компании планов и стратегий развития и
совершенствования обеспечения ИБ в контексте планов развития бизнеса.
Принципами обеспечения ИБ в Компании являются [6]:
- своевременность обнаружения проблем в области ИБ, потенциально
способных повлиять на бизнес-цели организации.
- прогнозируемость развития проблем в области ИБ – выявление
причинно-следственных связей возможных проблем и построение на этой
основе точного прогноза их развития.
- адекватная оценка степени влияния выявленных проблем в области ИБ
на бизнес-цели организации.
- доступность услуг и сервисов. В договорах и иных соглашениях с
клиентами и контрагентами должны быть определены требования по
обеспечению компании доступности услуг и сервисов и иные требования по ИБ.
88
- наблюдаемость и оцениваемость обеспечения ИБ. Защитные меры
должны быть устроены так, чтобы результаты их применения были
наблюдаемыми (видимыми и регистрируемыми).
- в договоры и иные соглашения с клиентами и с контрагентами компании
должен включать требования по ИБ, в том числе, право осуществлять контроль
за исполнением этих требований.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран