Size: a a a

SOС Технологии

2019 May 07

v

vbengin in SOС Технологии
Инструкция для безопасника, впервые начавшего строить ИБ веба.

1. Посчитать сколько веба на периметре.

2. Убедиться что все оно нужно компании и именно для всего интернета. Это будет однозначно не так. Так что первый и самый действенный шаг - убрать нафиг большую часть веба с периметра доступного для всех.

3. Поставить waf на всё. И начать потихоньку разбираться в том трафике что идёт на приклад.


4. Разделить веб на важное и неВажное. на неВажном можно на время поставить крест, признать его как "сданный рубеж" и поставить пакетный фаервол типа iptables за ним.

5. Посмотреть, можно ли унифицировать используемые движки. И со временем нагибать всего одного исполнителя

6. Начать заниматься sdlc
6.1 услуга "анализ защищённость web". Быстро. Дорого. Результативно.
6.2. строить полноценный sdlc.
Бесконечно, супердорого, результат туманен. Но к этому приходят все.


Виртул патчинг где то между 3 и 7
источник

v

vbengin in SOС Технологии
Вообще у веба есть всего 4 распространенных риска
1. Прекращение оказывания сервиса населению
2. Угон данных
3. Репутационный риски (дефейс)
4. Веб как точка проникновения внутрь

1, 3 исключительно про веб.
2. Можно заниматься на уровне БД
4. Выносить веб на внешние площадки, заниматься сегментированием и смотреть на трафик уже после веба внутрь.
источник

Z

Zer0way in SOС Технологии
Waf это закрытие некоторых видов атак...
источник

Z

Zer0way in SOС Технологии
Сегментация не прокатит когда авторизация в ИСе через ldap (полная)
источник

Z

Zer0way in SOС Технологии
Sdlc больно,дорого и нужны компетенции
источник

Z

Zer0way in SOС Технологии
Я на российских разработках для госов вышел в номер 1 среди исследователей фстэка за 1.5 месяца. Sdlc там нет...
источник

РМ

Роман Мылицын in SOС Технологии
Zer0way
Я на российских разработках для госов вышел в номер 1 среди исследователей фстэка за 1.5 месяца. Sdlc там нет...
🤔
источник

v

vbengin in SOС Технологии
Zer0way
Waf это закрытие некоторых видов атак...
Я не могу не поспорить с этим утверждением. То что ваф не панацея а лишь заплатка да. Но от каких таких популярных типов атак он не поможет?
источник

Z

Zer0way in SOС Технологии
vbengin
Я не могу не поспорить с этим утверждением. То что ваф не панацея а лишь заплатка да. Но от каких таких популярных типов атак он не поможет?
Загрузка вебшелла через бажную загрузку файлов?
источник

Z

Zer0way in SOС Технологии
Вот из 15 репортов оно есть у меня в 5
источник

Z

Zer0way in SOС Технологии
Idor
источник

v

vbengin in SOС Технологии
Zer0way
Сегментация не прокатит когда авторизация в ИСе через ldap (полная)
И тут тоже не понял. Поднять спец инстанс для авторизации в сегменте с веб можно , что мешает отфильтровать любые другие Коннекты внутрь сети ?
источник

Z

Zer0way in SOС Технологии
vbengin
И тут тоже не понял. Поднять спец инстанс для авторизации в сегменте с веб можно , что мешает отфильтровать любые другие Коннекты внутрь сети ?
Сам факт маршрута от вебсервера к ldap меня уже смущает :(
источник

v

vbengin in SOС Технологии
А это лдап корпоративный? Это сервис для внутренних сотрудников?
источник

v

vbengin in SOС Технологии
Тогда нафиг его за какой-нибудь цитрикс, туннель и ещё что-нибудь такое
источник

v

vbengin in SOС Технологии
Окей. Тут согласен. Давай ещё
источник

v

vbengin in SOС Технологии
Цитирую умных коллег:
Если веб приложение даёт доступ к ресурсам файловой системы, можно написать свою логику обработки параметров перед тем как их значения попадут в запрос к файловой системе, а можно прям там, правильно настроив доступ к файлам разных пользователей
источник

Z

Zer0way in SOС Технологии
Это то понятно, про логику и вообще работу с файлами в ИС
источник

v

vbengin in SOС Технологии
Подгон вам по вопросам веб секурити
источник

Z

Zer0way in SOС Технологии
vbengin
А это лдап корпоративный? Это сервис для внутренних сотрудников?
Нужен через внешку
источник