Top Banner
Тестирование на проникновение: насколько защищены ваши корпоративные системы? Дорофеев Александр, CISSP,CISA управляющий консультант Агентство Информационной Безопасности «Атлант»
14

Risspa Adorofeev

Jul 12, 2015

Download

Business

risspa
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Risspa Adorofeev

Тестирование на проникновение: насколько защищены ваши корпоративные системы?

Дорофеев Александр, CISSP,CISA управляющий консультант Агентство Информационной Безопасности «Атлант»

Page 2: Risspa Adorofeev

Кто из них хакер?

1 2 3

4 5 6

Page 3: Risspa Adorofeev

Наши герои

1.  Фрэнк Абигнейл; был приговорен к 12 годам лишения свободы за мошенничество.

2.  Саад Ичуафни; разыскивается ФБР за организацию и проведение DDOS-атак.

3.  Оуен Вокер; обвинялся в организации международной преступной хакерской группы, во взломе систем, создании бот-сетей. Был освобожден от заключения, так как не достиг совершеннолетия.

4.  Кевин Митник; неоднократно совершал преступления, связанные с проникновением в компьютерные сети.

5.  Дэвид Кернелл; предъявлено обвинение во взломе электронной почты американского политика Сары Палин.

6.  Джозеф МакЭлрой; приговорен к 200 часам общественных работ за проникновение в сеть государственного учреждения США. На момент проникновения ему было 16 лет.

Page 4: Risspa Adorofeev

Современные тенденции

•  доступность информации о методах взлома

•  доступность программных средств для проведения атак

•  использование методов взлома вирусами •  формирующийся рынок услуг по взлому •  большой общественный интерес

Page 5: Risspa Adorofeev

Статистика “хакерских” запросов поисковых

систем

Фраза Яндекс* Google* программы взлома

124728 ~32000

взлом паролей 84178 8100 взлом mail 17184 2900 взлом сайтов 11554 1600 взлом почтового ящика

5211 1300

эксплойт 1702 1300 exploit 10993 14800 Metasploit 606 590

* Рассматривались запросы только из России

Page 6: Risspa Adorofeev

Сложно ли запустить эксплойт?

Page 7: Risspa Adorofeev

Тестирование на проникновение

•  Имитация действий внешних и внутренних злоумышленников

•  Позволяет помимо серьезных уязвимостей выявить опасные комбинации “несерьезных” недостатков

•  Используется общедоступное программное обеспечение

•  Тестирование проводится на сетевом, системном и прикладном уровнях

Page 8: Risspa Adorofeev

Этапы тестирования

•  Идентификация цели •  Идентификация сервисов •  Поиск уязвимостей •  Использование уязвимостей •  Расширение привилегий

Page 9: Risspa Adorofeev

Почему внутреннее тестирование практически всегда успешно?

•  Использование слабых паролей •  Настройка систем по умолчанию •  Различные ошибки рядовых сотрудников, компрометирующие свои учетные записи и рабочие станции

•  Нерегулярное обновление ПО

Page 10: Risspa Adorofeev

Особенности тестирования бизнес-приложений

•  Как правило, используется тонкий клиент и требуется ручной анализ защищенности Web-приложения

•  Нельзя проводить тестирование на прикладном уровне, игнорируя сетевой и системный уровень

•  Нельзя забывать про рабочие станции пользователей.

Page 11: Risspa Adorofeev

Принудительное тестирование на проникновение: вирус Conficker

•  Использует уязвимость ms08_067 •  Подбирает пароли к административным ресурсам (qwerty, admin, test, qazwsxedc…)

•  Останавливает работу антивирусов, сниферов и т.д.

•  Блокирует доступ к различным Интернет-ресурсам

Page 12: Risspa Adorofeev

Вместо заключения

Если тестирование на проникновение не проводится самой компанией, то оно проводится злоумышленниками и современными вирусами

Page 13: Risspa Adorofeev

Ссылки

•  http://adorofeev.blogspot.com •  https://adwords.google.com/select/

KeywordToolExternal •  http://wordstat.yandex.ru/ •  http://vil.nai.com/vil/content/

v_153464.htm

Page 14: Risspa Adorofeev

Александр Дорофеев, СISSP, CISA управляющий консультант Агентство Информационной Безопасности «Атлант»

тел.: +7 (495) 795-66-80 e-mail: [email protected] www: www.atlantco.ru

Спасибо за внимание!