Top Banner
Безопасность Андрей Липатцев Google, май 2015 Как защитить своих пользователей? 1
40

“Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Jan 16, 2017

Download

Marketing

Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Безопасность

Андрей ЛипатцевGoogle, май 2015

Как защитить своих пользователей?

1

Page 2: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

google.com/+AndreyLipattsevGoogle Дублин

2

Page 3: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

123

Transport Layer Security

Вредоносное и нежелательное ПО

Взлом сайтов

3

Page 4: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Transport Layer Security – TLS

4

Page 5: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Что такое TLS*

Протокол передачи данных – преемник SSL

Предотвращает “прослушку” канала

Предотвращает модификацию данных

Обеспечивает целостность данных

5

*безопасность транспортного уровня

Page 6: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Зачем нужен TLS

Передача транзакций

Передача персональных данных

Обеспечение секретности пути пользователя

Фактор в ранжировании Google

6

Page 7: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Как внедрить TLS

Получить сертификат в Центре Сертификации (Certificate Authority, CA)

Настроить сервер, связав сертификат с CA

Направить трафик на версию сайта с TLS

Проверить, что ресурсы на сайте грузятся с HTTPS

7

Page 8: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Частые ошибки

Просроченные сертификаты

Ошибки в ссылках сайта с HTTPS на HTTP

Разное содержание на страницах HTTP и HTTPS

Старые версии протоколов

8

Page 9: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Частые заблуждения TLS медленный

Сертификаты дорогие

AdSense не поддерживает TLS

9

Page 10: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

И это всё о нём

goo.gl/XFPxnr

10

Page 11: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Вредоносное и нежелательное ПО

11

Page 12: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Что такое вредоносное и

нежелательное ПО

Может устанавливать ПО без согласия

Может совершать обманные действия

Может негативно влиять на работу компьютера

12

Page 13: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Предупреждения

Page 14: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Скачай меня

Page 15: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

1. Применяйтеантивирусное ПО

Page 16: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

2. Не используйте автоматическую установку

Page 17: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

3. Не меняйте настройки браузера

*в обход интерфейса

Page 18: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

4. Не мешайте сбросу настроек

Page 19: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

5. Меняйте функционал браузера расширениями

*а не DLL или LSP

Page 20: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

6. Четко перечисляйтеизменения

Page 21: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

7. Упроститепроцесс удаления

Page 22: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Взлом сайтов

22

Page 23: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

23

Типология взломов Внедрение кода или

контента

Внедрение URL

Перенаправление

Page 24: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Предупреждения

Page 25: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Проблемы безопасности

Page 26: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Меры, принятыe вручную

Page 27: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

27

Page 28: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Оповещения в Google Analytics

Page 29: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Пошаговые инструкции для клиентов

Page 30: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Нет пользователей, которыехотят меньше безопасности

SafeBrowsing не ошибается (почти)

От взлома нет гарантий,но есть страховка

1

32

30

Page 31: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Домашка!

31

Page 32: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

1) Приобрести сертификат

32

(поставить закладку на letsencrypt.org)

Page 33: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

2) Проверить свой сайт

33

всеми средствами и сообщить результаты

Page 34: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

2.1) Обновить шаблон

34

и пароли

Page 35: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

3) Составить план

35

обеспечения безопасности

Page 36: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

36

Сдавать сюда goo.gl/KiO3HOgoo.gl/Ypq0VT

Page 37: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

g.co/ruwebmasters

Сообщество для веб-мастеровновости, тренды, обсуждения...

37

Page 38: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

support.google.com/webmasters/go/community

Форум для веб-мастеровпроблемы, решения, сообщения о неполадках...

38

Page 39: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

Спасибо за внимание!

g.co/ruwebmasters

39

Page 40: “Как обеспечить безопасность пользователей: TLS (https), конфиденциальность, защита от взломов и спама”

40