Технологии для создания защищенных сайтов государственных органов Артем Рябинков Ведущий аналитик компании «1С-Битрикс»

Slides:



Advertisements
Similar presentations
Выпускная квалификационная работа на тему: «Применение интернет-технологий как фактор повышения эффективности функционирования организации (на примере.
Advertisements

«Владея информацией, владеешь миром». ЗНАЕТЕ ЛИ ВЫ, ЧТО ПРОИСХОДИТ В ВАШЕЙ КОМПАНИИ? LanAgent «В ладея информацией, владеешь миром »
Microsoft TechDayshttp:// Андрей Вахитов MCSA, MCTS.
Астрометрические каталоги К.В.Куимов, ГАИШ МГУ. Определение астрометрического каталога Астрометрический каталог – понятие неопределённое. Например, это.
ИНСПЕКЦИЯ ПО ОХРАНЕ ОКРУЖАЮЩЕЙ СРЕДЫ Министерство по охране окружающей среды и природных ресурсов Грузии Обеспечение выполнения природоохранных требований.
1С-Битрикс: Управление сайтом Универсальный программный продукт для разработки, поддержки и успешного развития интернет-проекта.
Система Антиплагиат.РГБ: результаты работы и новые возможности Десятая, юбилейная, международная научно-практическая конференция "ЭЛЕКТРОННЫЙ ВЕК КУЛЬТУРЫ"
Системы отбора. Условные обозначения (1) (2) (3) (4) (5) (6) (7) Математическое моделирование процессов отбора2.
ООО «Баркод Маркет».  Инвентаризация имущества – программная система, позволяющая организовать учет любого имущества компании.  Уменьшение неконтролируемых.
Александр Демидов «1С-Битрикс» Что должен уметь современный интернет-магазин? Преимущества и возможности платформы «1С-Битрикс»
LOGO КСЗИ «Панцирь-К» ЗАЩИТА конфиденциальной информации и персональных данных конфиденциальной информации и персональных данных.
 Максимум информации, которую мы можем получить из современных сайтов кулинарных рецептов, это список ингредиентов и руководство по приготовлению  Но.
РОЖДЕНИЕ ©2009 – 2011 F5www.F5.ru. ОТЦЫ-ОСНОВАТЕЛИ Владимир Яковлев, Основатель Издательского дома "КоммерсантЪ Андрей Шмаров, основатель одной из первых.
«Задачи информатизации в Нижегородской области на ближайшие годы» Плетнев Петр Михайлович, Председатель Комитета информационных технологий и связи Нижегородской.
Тушин Александр, ЗАО «Компания Либэр». 1) Предоставление полнотекстовых материалов 2) Поиск по внутреннему содержанию документа 3) Доступность в режиме.
Слайд 1 из 25 CRM для МАЛОГО БИЗНЕСА Работа с клиентами, управление продажами и рабочим временем CRM | SRM | HRM | BPM | CTI.
Социальный инжиниринг и социальные сети Актуальные угрозы для пользователей социальных сетей.
ПРИНЦИПЫ РАЗРАБОТКИ СИСТЕМЫ КЛАССА LEARNING MANAGEMENT SYSTEM И ОПЫТ ЕЕ ИСПОЛЬЗОВАНИЯ НА ФАКУЛЬТЕТЕ МЕНЕДЖМЕНТА Афанасьева С.В. Кафедра бизнес-информатики.
Всевоволод Головизнин, MVC – паттерн проектирование, в котором бизнес - логика, управляющая логика и интерфейс разделены на три отдельных компонента.
Автоматизированные системы персональных данных и способы их защиты на примере Магнитогорска Кошарнов Л.А. Администрация города.
ПРОФИЛЬ КОМПАНИИ SAP. ©2010 SAP AG. Все права защищены. / Стр. ‹#› ШТАТ КОМПАНИИ SAP НАСЧИТЫВАЕТ СЕГОДНЯ СОТРУДНИКОВ ПО ВСЕМУ МИРУ.
Практические аспекты интеграции интернет-сайтов и медицинских информационных систем Артем Рябинков Руководитель отдела развития бизнеса 1С-Битрикс, к.т.н.
«АЛЬФА Системс» г. Пенза, ул. Гагарина, 16, офис 112 Как удобство сайта влияет на продажи? Удобство для покупателя - залог.
Пётр Диденко О разработчике СКБ Контур Крупнейший SaaS-провайдер в России пользователей 2 млрд рублей выручка.
ООП Классы – 2. Ссылки Ссылка – еще одно имя объекта. Используйте ссылки вместо указателя. Это более безопасно. Complex c(10,10); Complex c2& = c; c2+=10;
Специфика защиты информации в виртуальных инфраструктурах ИНФОФОРУМ-ЕВРАЗИЯ Лысенко Александр МОСКВА 9 июня 2011 Код Безопасности.
Artezio LLC Address: 3G Gubkina Str., suite 504, Moscow, Russia, Phone: +7 (495) Fax: +7 (495)
Контекстно- поведенческие технологии Михаил Козлов, директор по продуктам «Бегуна»
Erstmedia, , Москва, ул. Профсоюзная, 93А, офис (495) , Стратегия и тактика крупного бренда.
1 Генерация контекстных ограничений для баз данных Выполнил: Жолудев В. Научный руководитель: Терехов А.Н. Рецензент: Иванов А.Н.
1 Ребенок в Сети. Ребенок играет?
 Нужно много различных протоколов связи  Каждый из них может реализовываться на разных платформах Современные сети Много устройств, компьютеров и сетей.
Проблемы защиты Персональных Данных в информационных системах медицинских учреждений Проблемы защиты Персональных Данных в информационных системах медицинских.
Анализ способов использования и причин неиспользования UML на практике Чернятчик Роман 545 группа научный руководитель: к.ф.-м.н., доц. Кознов Д.В. рецензент:
"The European Molecular Biology Open Software Suite"
EDCWiki Electronic Document Circulation using wiki Система электронного документооборота на основе wiki Участники: Кузьмин К.А., Цыцулин В. И. Руководитель:
Распределение наборов неоднородных по размеру заданий в кластерных системах на основе ClassAd механизма Голубев Александр Юрьевич, 542 группа Научный руководитель:
МОБИЛЬНЫЙ ИНТЕРНЕТ: КУДА КАТИТСЯ МИР?. ВЫ СЕБЯ ПРЕДСТАВЛЯЕТЕ СЕГОДНЯ БЕЗ МОБИЛЬНОГО ИНТЕРНЕТА?
Решения Microsoft в области управления идентификацией и доступом Дмитрий Алтухов, Optimicon IT Optimization Consulting … в контексте.
Уязвимость сайтов и обеспечение их безопасности. Цели атак на сайты Получение секретной информации (пароли и т.п.) Получение конфиденциальной информации.
«1С-Битрикс: Управление сайтом» Платформа для создания и управления интернет-магазином Александр Демидов «1С-Битрикс»
PCI-st / /Training_HDCnew_PCIst_ ppt HDC Classic Объем воды2000 л/ч Диапазон давлений80/160 бар Макс. температура на входе 60/80°C.
ПОДДЕРЖКА ЗАДАЧ ОПЕРАТИВНОГО МОНИТОРИНГА ПРИРОДНЫХ ПРОЦЕССОВ В ОКЕАНОЛОГИЧЕСКОЙ ИНФОРМАЦИОННО- АНАЛИТИЧЕСКОЙ СИСТЕМЕ ДВО РАН А.В. Голик, А.Е. Суботэ, С.Г.
Проект «Безопасный браузер» Визовитин Николай Кадашев Дмитрий.
Проект «Безопасный браузер» Визовитин Николай Научный руководитель: Д.В. Иртегов.
Демидов А.В г. Операционные системы Лекция 4 Работа с файлами.
Геоинформационные системы Чернышов Алексей Акимович.
 Основные рубрики: Афиша, Кино, Музыка, Рестораны, Выставки, Места, Ночью.  Уникальный контент: оперативность публикаций, мультимедийность, базы данных.
ПРЕДЛОЖЕНИЯ «АССОЦИАЦИИ ИНЖЕНЕРНЫЕ ИЗЫКАНИЯ В СТРОИТЕЛЬСТВЕ» (АИИС) ПО РЕФОРМИРОВАНИЮ СИСТЕМЫ «САМОРЕГУЛИРОВАНИЯ» В СТРОИТЕЛЬСТВЕ.
«Интернет радио» Разработчик Демидко А.А. Преподаватель Бронштейн М.Е.
TMG Tel: 8 (495) Fax: 8 (477) Technology Management Group ООО «TMG» PayKeeper.
Публикация данных в Интернет. MS Office Publisher Выполнили: Носкова Н.А. Кравчук М.Б. Кравчук М.Б. Научный руководитель: Ильина О.П.
ОАО «Русские Навигационные Технологии» Лидер российского рынка мониторинга транспорта Комиссия при Президенте РФ по модернизации и технологическому развитию.
___________________________ Грязнов В.Б. Директор по Информационным технологиям ОАО «Мосэнерго»
Украина: Электронное правительство в служении демократии Щербакова Наталия 16 ноября 2007 г. Санкт-Петербург, Россия.
Обработка исключений в C# Единая техника обнаружения ошибок времени выполнения и передачи информации о них.
OAUTHОРИЗАЦИЯ И API СОЦИАЛЬНЫХ СЕТЕЙ Артём Курапов.
Microsoft TechDayshttp:// Александр Шаповал Эксперт по стратегическим технологиям
Microsoft TechDayshttp:// Александр Шаповал Эксперт по стратегическим технологиям
©2003–2008 Check Point Software Technologies Ltd. All rights reserved. Новинки Check Point Антон Разумов Check Point Software Technologies.
Автор в фокусе «Научное издание международного уровня : повышение качества и расширение присутствия в мировых информационных ресурсах» Москва, 21.
Разработка безопасных проектов с использованием Bitrix Framework.
Простые рецепты продвижения электронных баз данных в университете Простые рецепты продвижения электронных баз данных в университете Мария Сергеевна Лаврова.
Отчетность средствами Reporting Services 2008
ADO.NET Data Services (codename Astoria)
Agentless Security for
Дизайн корпоративных сайтов SharePoint 2010
Сетевое взаимодействие
* Любой табак кроме WTO Депозит берется в течение 20 мин, как подошли все гости* В депозит входят все позиции в меню* Депозит не возвращается*
Presentation transcript:

Технологии для создания защищенных сайтов государственных органов Артем Рябинков Ведущий аналитик компании «1С-Битрикс»

Существенные и не существенные ошибки Ошибки безопасности всегда существенные Результат - взлом веб- приложения Ошибки безопасности

Сайты сегодня – набор запчастей Большая часть современных сайтов - набор запчастей. низкий уровень стандартной разработки отсутствие единой концепции безопасности несколько аккаунтов для одного пользователя не обновляемое ПО, особенно после модификации Разработчики интернет-приложений зачастую не задумываются о безопасности.

О безопасности сайта думают в последнюю очередь! индивидуальные разработчики думают о безопасности сайтов в самую последнюю очередь клиенты не готовы платить за безопасность интернет- проектов подразумевается, что разработчик должен этим заниматься, но у него не остается ни времени, ни бюджета

Психология хакера и разработчика Психология хакера и разработчика принципиально отличаются: Ошибки бывают у всех, даже у профессиональных разработчиков. Как мыслит разработчик…… и как мыслит хакер

Хостинг часто не защищен зачастую уровень администрирования серверов и хостинга критически низкий редко используются системы автоматического мониторинга

Категории хакеров Студенты, ИТ специалисты начального уровня Профессиональные специалисты пробуют силы на первых попавшихся сайтах нет понимания последствий для жертвы нет осознания юридической личной ответственности редко зарабатывают на хакерстве как на бизнесе прекрасный технический багаж никогда не светятся в тусовках, не кривляются делают только на заказ и только за деньги активно работают на службы безопасности крупных компаний Обычный студент может пользоваться самыми банальными методами.

Платный аудит безопасности Индивидуальная проверка проектов специалистами по веб-безопасности Большой объем работы Постоянные изменения вносимые в интернет- проекты Нехватка специалистов Отсутствие сформированной практики аудитов Аудит профессиональными компаниями - такими как Positive Technologies - услуга комплексная, сложная и зачастую не подходит для массового рынка.

Необходима проактивная защита сайта! Проактивная защита – это комплекс технических и организационных мер, которые объединены общей концепцией безопасности и позволяют значительно расширить понятие защищенности и реакции веб-приложения на угрозы. No pasaran! * Аутентификация и система составных паролей Технология защиты сессии пользователя Проактивный фильтр защиты от атак Активная реакция на вторжение Контроль целостности системы Защита от фишинга Шифрование данных * Они не пройдут!

Аутентификация. Система составных паролей Надежная аутентификация пользователя с использованием одноразовых паролей (OTP) Система одноразовых паролей дополняет стандартную систему авторизации и позволяет значительно усилить систему безопасности интернет-проекта. При авторизации на сайте пользователь в дополнение к паролю дописывает одноразовый пароль.

Технология защиты сессии пользователя Сессия пользователя – это ключевой объект атаки на веб-сайт с целью получения сессии авторизованного пользователя. В повышенных режимах безопасности сессия будет полностью меняться раз в несколько минут (в зависимости от настройки). Механизм хранения сессий в базе данных для исключения ошибок конфигурирования виртуального хостинга, ошибок настройки прав доступа в временным каталогам и ряда других проблем настройки операционной среды.

Проактивный фильтр защиты от атак XSS - cross site scripting (СSS) SQL инъекции PHP source code injection часть атак, связанных с обходом каталогов Экранирует приложение от наиболее активно используемых атак Фиксирует попытки атаки в журнале Информирует администратора о случаях вторжения Основан на анализе и фильтрации всех данных, поступающих от пользователей через переменные и куки.

Активная реакция на вторжение Удаление опасных данных Модификация данных и исключение опасного влияния Блокировка пользователя и сессии пользователя Защита по IP-адресам административных разделов сайтов (например, только для сотрудников стационарных офисов). Защита по IP-адресам публичных страниц сайта до официального открытия проекта к публичному использованию. Ведение журнала вторжений

Контроль целостности системы Контроль целостности системы управления и страниц сайта: Механизм расчета контрольных сумм всего проекта Раздельное вычисление для статических страниц и кода с возможностью видеть, когда менял обычный пользователь и когда менял веб-разработчик Пароль проверки не хранится на сайте Файл контрольных сумм можно отдельно сохранить у себя для проверки В любой момент вы можете проверить целостность ядра, системных областей, публичной части продукта.

Контроль активности Обеспечивает защиту от DDoS атак на веб-приложения, от автоматизированных роботов, которые извлекают контент, спамят и всячески подстраиваются под посетителей.

Защита административных разделов по IP Защита позволяет строго регламентировать сети, которые считаются безопасными и из которых сотрудникам разрешается администрировать сайт.

Защита от фишинга Защита редиректов с сайта от фишинга Фи́шинг (англ. phishing, от password — пароль и fishing — рыбная ловля, выуживание) — вид интернет- мошенничества, целью которого является получение доступа к конфиденциальным данным пользователей — логинам и паролям. Это достигается путём проведения массовых рассылок электронных писем от имени популярных брендов, например, от имени социальных сетей (Facebook, Вконтакте), банков (Ситибанк, Альфа-банк), прочих сервисов (Rambler, Mail.ru). В письме часто содержит прямая ссылка на сайт, внешне не отличимый от настоящего. Оказавшись на таком сайте, пользователь может сообщить мошенникам ценную информацию, позволяющую получить доступ к аккаунтам и банковским счетам.англ.интернет мошенничествалогинаммассовых рассылок электронных писембрендовсоциальных сетейFacebook ВконтактеСитибанкАльфа-банкRamblerMail.ruсайт аккаунтам Фишинг — одна из разновидностей социальной инженерии, основанной на незнании пользователями основ сетевой безопасности: в частности, многие не знают простого факта: сервисы не рассылают писем с просьбами сообщить свои учётные данные, пароль и прочее.социальной инженерии При включенной защите все ссылки с сайта через редиректы защищаются дополнительным параметром индивидуальным для сайта и для этого перехода. Внешние переходы не будут работать.

Шифрование данных Полная поддержка работы по SSL Один из ключевых вариантов обеспечения защищенности проекта – шифрование данных и сессионных значений при передаче между пользователем и сайтом. Зачастую разделяются режимы работы пользователей и администратора. Новые параметры позволят использовать несколько режимов работы с сайтом для пользователей при установленном SSL сертификате.

Групповые политики безопасности Выполняется проверка на длину пароля и на вхождение в пароль определенных групп символов (латинские буквы, цифры, знаки препинания).

Регистрация и авторизация 1)Подтверждение регистрации по 2)Поддержка авторизации OpenID и LiveID 3)Детальная настройка CAPTCHA 4)Вывод CAPTCHA после N неуспешных авторизаций

Журнал событий В журнал заносятся события, связанные с авторизацией и регистрацией пользователей. Детально настраиваются фиксируемые события.

Сертификация ФСТЭК Получение сертификата ФСТЭК необходимо для работы в органах государственной власти, муниципального самоуправления, образовательных и медицинских учреждениях, производственных, финансовых и других организациях, имеющих дело с конфиденциальной информацией и персональными данными. Мы рекомендуем: допустимость использования в защищенных системах не ниже уровня 1Г включительно защита от НСД до 5го класса включительно защита персональных данных не ниже 3го класса включительно (№152-ФЗ)

Специализированное решение для создания официального сайта органов государственной власти и местного самоуправления «1С-Битрикс: Официальный сайт органа власти» Подробнее об использовании технологий защиты

Спасибо за внимание! Вопросы? Артем Рябинков