Информационная безопасность
  1. Вводная часть: чем занимается компания, что защищать
  2. Общие правила по ИБ
  3. Организация цикла ИБ
  4. Актуальные уязвимости по методике OWASP 10
Вводная часть

Чем занимается компания?
Что защищать?
Сведения о компании

Wildberries — онлайн-ритейлер и IT-компания.
Компания максимально автоматизирует свои бизнес-процессы, что позволяет получать большую прибыль.
WB осуществляет собственную разработку ПО и его поддержку.

Генеральный Директор и Собственник — Бакальчук Татьяна Владимировна;
IT-Директор — Ревяшко Андрей (стратегия и управление разработкой в компании);
Технический директор — Бобрецов Сергей (поддержка и развитие IT-инфраструктуры в компании);
Информационная безопасность — Неваленный Александр (внедрение и управление процессами по ИБ).
Ценная информация и IT-активы для компании

  • Персональные данные клиентов (ФИО, номер телефона, адрес доставки и т.д.);
  • Коммерческая тайна (бизнес-планы, сведения о системах и сети);
  • Разрабатываемый код, который является интеллектуальной собственностью компании;
  • Сведения о картах держателей.
Общие правила по ИБ
Правило №1.
Сложный пароль и хранение учетных записей

  • Не менее 7-ми символов, разный регистр, цифры и спецсимволы;
  • Нельзя использовать дату рождения, фамилию родственников и т.д.;
  • Не допускается передача пароля другим лицам (включая коллег);
  • Используйте для разных систем разные пароли;
  • Для простоты запоминания можно использовать наименования песен с изменениями под требования пароля:
S@dbu22rU (Sad but true, Metallica)

  • Хранение пароля должно осуществляться в безопасном месте (в голове или специальном ПО): KeePassX

Правило №2.
Работа с вложениями
  • Не открывайте вложение, если не уверены от кого оно пришло. Злоумышленники хитры и используют психологические уловки;
  • Внимательно проверяйте адрес отправки. Если человек знаком, уточните действительно ли он отправил вам письмо;

Для придания правдоподобности письмам злоумышленники очень активно используют логотипы компаний, под именем которых они работают, контактные данные и прочую информацию.
  • Virus Total удобное средство для проверки вложений в онлайн режиме (можно переносить drop-and-dror)
Безопасный способ передачи информации
осуществляется с помощью ресурса privatebin.wildberries.ru
Правило №3.
Блокировка экрана компьютера

Покидая рабочее место, блокируйте компьютер. 
  • Windows: Win+L
  • Linux: Ctr+Alt+L
  • Mac: Ctr+Shift+Power

Правило №4.
Чистый стол

  • Не складируйте документы на рабочем столе. Работайте только с нужными здесь и сейчас документами.
  • В конце рабочего дня документы нужно убрать в шкаф, тумбочку или сейф.
  • Распечатанные документы сразу забирайте с принтера.

Правило №5.
Этика общения

  • Избегайте обсуждение рабочих вопросов за пределами компании (кафе, рестораны, автобусы и т.д.). А также в социальных сетях.
  • Не передавайте конфиденциальную информацию посредством личной почты, мессенджеров и т.д.
  • Старайтесь избегать конфликтных ситуаций со своими коллегами, так как за конфликтами обычно следует осознанное/неосознанное разглашение конфиденциальной информации.
В случае выявления нестандартной ситуации, связанной с информационной безопасностью, необходимо сообщить в отдел технической поддержки office_support@wildberries.ru. Отдел технической поддержки передаст инцидент в Службу ИБ.

Организация цикла безопасной разработки

Цель — выпустить продукт в максимально безопасном виде для компании.

Требования по ИБ при разработке

  • Любая разрабатываемая система должна иметь подсистему управления доступом.
  • В самом коде не должны содержаться сведения о логинах/паролях, ip-адресах и иной критичной информации.
  • В журналах логирования не должны присутствовать сведения о паролях, логинах, персональных данных и т.д. .
  • Система не должна выводить полное описание ошибки.
  • Соединения с системой должны быть безопасными (https, ssh и т.д.).
  • Установлены парольные политики.
  • У каждого сервиса и пользователя должна быть уникальная учетная запись.

Динамическое тестирование

Перед релизом разработанный продукт должен быть протестирован на нагрузку, на стабильность работы в условиях направления большого количества заведомо неправильных параметров (фаззинг).
https://habr.com/en/company/pvs-studio/blog/461173/

Статическое тестирование

Перед релизом разработанный продукт должен быть протестирован на различные логические ошибки, которые могут вывести из строя программу или получить к ней доступ.
https://www.perforce.com/blog/sca/what-static-analysis
Сканирование на уязвимости
— это сканирование на поиск различных конфигурационных ошибок.

Пентест
— это внешние или внутреннее тестирование на проникновение командой профессионалов, имитируя действия злоумышленников. Проводится 1-2 раза в год.

Перед релизом важно
устранить все ошибки, уязвимости. Тестовые данные должны быть удалены.
Среды тестирования и боевой эксплуатации должны быть разделены.

Актуальные уязвимости по методике OWASP 10

Классификацией векторов атак и уязвимостей занимается сообщество OWASP (Open Web Application Security Project). Это международная некоммерческая организация, сосредоточенная на анализе и улучшении безопасности программного обеспечения.

OWASP создал список из 10-и самых опасных векторов атак на Web-приложения, этот список получил название OWASP TOP-10 и в нем сосредоточены самые опасные уязвимости, которые могут стоить некоторым людям больших денег, или подрыва деловой репутации, вплоть до потери бизнеса.

OWASP 10. Injections

Все данные, как правило, хранятся в специальных базах, обращения к которым строятся в виде запросов, чаще всего написанных на специальном языке запросов SQL (Structured Query Language – структурированный язык запросов).

Приложения используют SQL-запросы для того, чтобы получать, добавлять, изменять или удалять данные, например при редактировании пользователем своих личных данных или заполнении анкеты на сайте. При недостаточной проверке данных от пользователя, злоумышленник может внедрить в форму Web-интерфейса приложения специальный код, содержащий кусок SQL-запроса.

Такой вид атаки называется инъекция, в данном случае самый распространённый — SQL-инъекция. Это опаснейшая уязвимость, позволяющая злоумышленнику получить доступ к базе данных и возможность читать/изменять/удалять информацию, которая для него не предназначена.

Например, изменить вместе с именем и фамилией баланс своего счета, посмотреть баланс чужого счета, или же, похитить конфиденциальные личные данные.

Эта уязвимость является следствием недостаточной проверки данных, поступающих от пользователя. Это позволяет злоумышленнику «подсунуть», например, в веб-формы, специально подготовленные запросы, которые «обманут» приложение и позволят прочитать или записать нелегитимные данные.


OWASP 10. Недостатки аутентификации

Для того, чтобы отличать одного пользователя от другого, web-приложение использует так называемые сессионные куки. После того, как Вы ввели логин и пароль и приложение вас авторизовало, в хранилище браузера сохраняется специальный идентификатор, который браузер в дальнейшем предъявляет серверу при каждом запросе страницы вашего web-приложения. Именно так web-приложение понимает, что Вы это именно Вы.

В случае, если ваш идентификатор украдет злоумышленник, а в системе не были реализованы проверки, скажем IP-адреса сессии, или проверки наличия более одного соединения в одной сессии, злоумышленник сможет получить доступ в систему с правами вашего аккаунта. А если это интернет-банк или кабинет платежной системы, о последствиях такого несанкционированного доступа Вы можете легко догадаться сами.

  • Возможность проведения брутфорса;
  • Возможность кражи сессионного токена или id сессии;
  • Отсутствие мультифакторной аутентификации;
  • Длительные сессии.

Компания Marriott International сообщила, что хакеры получили доступ к базе данных бронирования сети Starwood Hotels (принадлежит Marriott), содержащей персональные данные клиентов начиная с 2014 года и по сегодняшний день. Причем, в ходе расследования обнаружилось, что неавторизованный доступ к базе был получен еще в 2014 году.
OWASP 10. Нарушение конфиденциальности

  • Отсутствие хэширования паролей или хэширование без соли;
  • Незашифрованные сессии.
Из knuddles.de (чат-платформа) в 2018 году получилось украсть 20 000 не захэшированных паролей.
OWASP 10. Недостатки контроля доступа

  • Из-за логических ошибок работы систем, злоумышленник может без должной аутентификации (изменив в запросе Id) получить доступ к странице другого пользователя.


OWASP 10. Недостатки настроек систем безопасности

  • Пароль по умолчанию;
  • Необновляемое ПО;
  • Выдача полной ошибки;
  • Лишние функции (открыты лишние порты и т.д.).

Это произошло из-за установки логин-пароля admin-admin от админки портала. Штраф за утечку составил 700 миллионов $.
OWASP 10. XSS

Атака не на сайт, а на пользователей сайта. Пользуясь ошибками, злоумышленник внедряет на сайт зловредные скрипты: активный (без участия пользователя), и пассивный (например, пользователь должен щелкнуть по рекламе).

Украдены данные 380 000 банковских карт клиентов
OWASP 10. Использование компонентов с известными уязвимостями

  • Приложение устарело;
  • Отсутствует сканирование приложений.
OWASP 10. Отсутствие мониторинга и журналирования


OWASP 10. CSRF
 Пользователь щелкает по вредоносной ссылке (картинке), а по факту выполняет скрипт от своего имени на удаление профиля в vk или переводе денег в банке.