Мы в Telegram
Добавить новость
103news.com
Жизнь
Апрель
2024

Чек-лист: как обеспечить информационную безопасность маркетплейса

0

Перевод процессов по предоставлению товаров и услуг в онлайн открывает перед бизнесом новые возможности: позволяет сократить эксплуатационные расходы, улучшить обслуживание клиентов и ускорить адаптацию компании к меняющимся рыночным условиям. При этом миграция в онлайн должна быть постепенной и учитывать практики информационной безопасности, чтобы исключить риски сбоев и потери данных.

The post Чек-лист: как обеспечить информационную безопасность маркетплейса appeared first on Хайтек.

О том, как обеспечить киберзащиту онлайн-сервисов и минимизировать потенциальные уязвимости, на примере  маркетплейса для автолизинга рассказывает Константин Абакумов, директор дивизиона технологического развития дочерних структур группы «Иннотех» (Холдинг Т1).

Опыт из первых рук

В прошлом году мы внедрили маркетплейс для автолизинга в одной из крупнейших российских финансовых компаний. Перевод всех процессов по выбору автомобиля, подписанию договора и обмену документацией в онлайн значительно упрощает взаимодействие покупателя и продавца. 

Отметим, что первичные наработки мы получили «из рук» предыдущего вендора, поэтому перед началом внедрения наши специалисты провели аудит платформы. В частности, цифровая система требует особой защиты и внимания к кибербезопасности. Команда выполнила пентесты (penetration test — тестирование на проникновение злоумышленника в контур) каждого фронтального решения, анализ всех API на случай массовой выгрузки данных и несанкционированных изменений. Специалисты изучили зависимость программных компонентов и проработали методы защиты доступа к данным в хранилищах. И в завершение — изменили архитектуру приложения для разделения демилитаризованной зоны (DMZ — Demilitarized Zone) и внутренней сети организации, чтобы предотвратить проникновение во внутренний контур. Проверка показала, что на момент запуска отсутствовал единый центр аутентификации и авторизации для клиентского и межсервисного взаимодействия, внутренний трафик не шифровался. Все это потенциально может привести к утечке данных клиентов. 

Вслед за ростом активности хакеров появляются новые и совершенствуются существующие инструменты для защиты ИТ-инфраструктуры от киберугроз. Поэтому важно сделать процесс обеспечения информационной безопасности цифровых решений непрерывным. Даже после запуска продукта при каждом обновлении маркетплейса система должна проходить проверку на возможные риски.

Чек-лист: необходимые манипуляции перед запуском маркетплейса

  • Статический анализ кода
  • Анализ собранных пакетов
  • Динамический анализ приложения
  • Пентест
  • Аудит ролевой модели пользователя, технического и административного специалистов (если применим)
  • Настройка на уровне сетевых сегментов компании (WAP)

Как защитить сервис от киберугроз?

Основной и самый выгодный способ снизить вероятность фрода — предусмотреть возможные риски еще на этапе написания системы и автоматического сканирования после первого запуска. Если распознать возможные риски в процессе статического анализа кода (SAST), то корректировка не потребует больших временных и финансовых затрат. Чем позже удастся выявить угрозу, тем дороже обойдется ее устранение, а исправление займет больше времени. При этом нужно отметить, что на первом этапе всегда фиксируется ряд потенциальных уязвимостей, однако часть из них может оказаться false positive (ложноположительной). Это означает, что отмеченные кейсы могут быть валидны на уровне анализа кода, однако они допустимы, поскольку компенсируются другим архитектурным решением. Тогда мы можем оставить эти уязвимости, чтобы сэкономить время разработки. Соответственно, после формирования изначального отчета обо всех отмеченных угрозах идет анализ и приоритизация того, что действительно является риском, который необходимо устранить, а что — нет. Какие-то уязвимости могут даже не устраняться, если цена их удаления выше, чем потенциальный ущерб, который может быть нанесен.

Динамический анализ приложения (DAST) — это тестирование «черного ящика», которое является своего рода автоматизированным пентестом. DAST, в отличие от статического анализа, применяется только в отношении собранного и работающего приложения и позволяет выявить распространенные уязвимости безопасности, к примеру, SQL-инъекции.

Помимо написания самого приложения, есть практики уровня сетевой защиты (Wireless Application Protocol — WAP). С помощью WAP злоумышленник не сможет дойти до содержимого системы, поскольку доступ будет ограничен уже во время подключения. В оптимальном случае необходимы правильная архитектура и расположение частей сервиса в правильных зонах сетевой безопасности заказчика — так называемый внутренний контур, к которому имеют доступ только штатные сотрудники.

Последний этап — это пентест или ручной анализ системы на наличие уязвимостей. На данном уровне уже есть готовый продукт, поэтому это финальная проверка службой ИБ, когда в идеале никаких рисков уже не должно быть. В ходе пентеста выявляется вероятность взлома сервиса, из-за которого злоумышленники могут получить доступ к аккаунту клиента и его данным. Конфиденциальная информация может использоваться как с прямой целью оформления заявки на покупку машины и ее получения без оплаты, так и для других видов мошенничества. Стоит учесть, что, в отличие от статического анализа, который может выполнить команда проекта, для пентеста привлекаются узкопрофильные специалисты, обладающие достаточным уровнем экспертизы в сфере ИБ. Они должны дополнительно представить сертификат OSCP или Pentesting, который подтверждает опыт анализа продуктов.


Обложка — downloaded from Freepik.

The post Чек-лист: как обеспечить информационную безопасность маркетплейса appeared first on Хайтек.





Губернаторы России
Москва

Сергей Собянин. Главное за день





Москва

Патриотическую акцию «Синий платочек» провели в Нижнем Новгороде в день прибытия «Поезда Победы»


Губернаторы России

103news.net – это самые свежие новости из регионов и со всего мира в прямом эфире 24 часа в сутки 7 дней в неделю на всех языках мира без цензуры и предвзятости редактора. Не новости делают нас, а мы – делаем новости. Наши новости опубликованы живыми людьми в формате онлайн. Вы всегда можете добавить свои новости сиюминутно – здесь и прочитать их тут же и – сейчас в России, в Украине и в мире по темам в режиме 24/7 ежесекундно. А теперь ещё - регионы, Крым, Москва и Россия.

Moscow.media
Москва

Собянин рассказал о развитии завода «Москвич»



103news.comмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "103 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. 103news.com — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

103news.com — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.

Музыкальные новости

Булат Окуджава

Урганта и Смехова исключили из концерта памяти Окуджавы: Вдова барда извинилась - в том числе, за проведение события




Спорт в России и мире

Алексей Смирнов – актер, которого, надеюсь, еще не забыли

Полезные приложения для поклонников спортивной ходьбы

Никакой магии! В спортивном прогнозировании не бывает безусловных выигрышных стратегий

Искусство продвинутого анализа в спортивном прогнозировании


WTA

Виктория Азаренко пробилась в четвертьфинал турнира WTA в Риме



Новости Крыма на Sevpoisk.ru


Game News

Gee that Lord of the Rings: Gollum game sucked didn't it, so how about a Gollum movie?



Частные объявления в Вашем городе, в Вашем регионе и в России