Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Патчи: лишь звено в стратегии безопасности

Bookmark and Share

Ежегодные отчеты Verizon о расследовании взломов раз за разом показывают, что всё меньше атак (а в последнем отчёте говорится, что лишь 5 уязвимостей использовались для 381 взлома) используют уязвимости, которые могли быть исправлены. Следует ли компаниям переоценить свои приоритеты?

Основной составляющей большинства, если не всех, программ ИТ-безопасности, является своевременное исправление уязвимостей в критических системах.

Однако, эксперты в области безопасности по-новому взглянули на стратегию, поскольку данные о взломах продолжают демонстрировать, что очень немногие атаки нарушают работу систем используя уязвимости, которые могли бы быть устранены. Согласно данным Отчета о расследованиях утечек данных (Data Breach Investigations Report, DBIR), в 2010 году, например, злоумышленники использовали лишь пять уязвимостей для своих 381 атак, исследованных Verizon. В качестве альтернативы, большинство хакеров использовали ошибки в конфигурации или получали учётные данные к другим системам.

"Данные показывают, что сосредоточение ИТ на патчах может привести к тому, что менеджеры пропустят друге важные стратегии, минимизирующие риски", - заявил Уэйд Бейкер, директор службы исследования рисков компании Verizon.

"В целом, индустрия безопасности гораздо более настроена на уязвимости, чем на угрозы или минимизацию ущерба", - говорит он. "Угроза, уязвимость и ущерб являются компонентами риска, но большая часть нашего времени уходит на уязвимости".

Данные Verizon подчеркивают, что патчи, хотя и являются необходимым компонентом любой программы управления уязвимостями, не являются достаточными. Это мем, который как эхо повторяют профессионалы в области безопасности, в том числе: Джош Корман, директор компании по исследованию безопасности Akamai, который сослался на исследование говоря о том, что существуют причины для компаний, чтобы рассмотреть и другие стратегии по сокращению количества уязвимостей и влияния утечек.

Эксперты в области безопасности, однако, не говорят о том, что предприятиям следует исключить стратегии управления уязвимостями и процессы патчинга. "Компании должны просто убедиться, что их приоритеты сбалансированы", - говорит Бейкер. Например, если компания пропатчивает свои системы один раз в квартал, то добиваться увеличения скорости внедрения патчей становиться уже не таким важным - нужно убедиться, что исправления были выполнены во всех системах.

"Ускорение процесса патчинга не настолько сокращает риск, как уверенность, что он проведен везде", - объясняет Бейкер. "Проблема заключается не в скорости развертывания исправлений – а в отсутствии развертывания исправлений на отдельных системах".

"Также компании должны уделять больше внимания выявлению плохо настроенных информационных систем и обучению разработчиков методам более безопасного программирования", - говорит Марк Maйффрет, технический директор компании еEye, фирмы по управлению уязвимостями. В ходе исследования уязвимостей, которое провела компания Microsoft в 2010 году, было обнаружено, что два простых изменения - блокировка WebDAV-подключений и отключение преобразования файлов Office - могли бы предотвратить использование 12% всех уязвимостей, в том числе и те, которые использовались в крупных атаках.

"Простые наработанные методы конфигурации для операционной системы, программного обеспечения и сетевой архитектуры могли бы предотвратить или хотя бы уменьшить угрозу Stuxnet, Aurora, и других крупных атак", – добавляет Майффрет.

Однако, Майффрет не согласен с данным Verizon, касающимися патчей. "SQL-инъекции не считаются уязвимостями, поддающимися исправлениям, но могут быть обнаружены хорошим сканером уязвимостей и закрыты, но в большинстве случаев не сторонним патчем", - утверждает он.

Бейкер из компании Verizon принимает такую критику, но отвечает, что эти данные показывают реальную тенденцию: злоумышленники избегают использования уязвимостей в пользу эксплуатации конструктивных недостатков, злоупотребляя украденными учетными данными или наживаясь на доверии пользователей. Кроме поиска недоработанных конфигураций, менеджеры ИТ-безопасности должны просвещать своих пользователей, уменьшать площадь атак своих сетей, а также развивать навыки разработчиков в направлении безопасного кодирования.

"Развитие безопасного программирования также важно, если не больше, чем, внесение исправлений", – утверждает Бейкер. " Просто патчи не могут  обеспечить развитие".



Теги: безопасность , исследование , уязвимости





СЛЕДУЮЩИЕ СТАТЬИ
5 наиболее ожидаемых тенденций в сфере аутентификации в 2012 году
Обнаружение APT: в момент их вторжения
Oracle оставляет базы данных уязвимыми
Шнайер: тинейджеры и переговоры — наше спасение от кибер-войны
Пять способов обезопасить использование частных устройств на рабочем месте
Защита облака: лучшие практики от Verizon
ПРЕДЫДУЩИЕ СТАТЬИ
Шесть смертельных ошибок: мелкие уязвимости могут привести к крупным взломам
Процесс, а не продукт, спасет твой ИТ-отдел
Вдохните жизнь в свою кампанию по сетевой безопасности: как заставить пользователей сидеть и слушать
Проваливай аудит безопасности: это полезно
Защиты баз данных: начни с сегментации
Как создатель гаджета перехитрил копирайтных троллей
Цена плохой системы безопасности: больше, чем ты думаешь
IPv6: протокол новый – проблемы старые
Порочное наследие Windows: концептуальные методы взлома Linux через флешку и защита от них
Сосед из ада: 18 лет тюрьмы за взлом Wi-Fi
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
18.02.2012 18:14:57
Ответить Ссылка
сервис по заливам, ищу заливщика, нужны заливы, делаю заливы на банковские счета Требуются люди для обналичивания банковских карт. Предлагаем работу по обналичиванию кредитных карт. Карты под обнал. 60% от баланса обнальщику. Кредитные карты с пин кодом, дампы из Европы и Америки. В наличии карты Gold, Platinum, Bisiness и Classic. Лимиты и балансы разные http://xakepc.in/ forbes,форбс,миллионеры,кредиты,мощенничество с,паспорт рф утосалгоритмический кодграббер,утос,взлом сигнализаций,угон машины,воздух,криминала нет,сим карты,вещевой кардинг,высокооплачиваемая работа,бизнес для всех,молодежи,кардинг форум,молодых,на лето,москва,санкт-петербург,дамп+пин,кардинг,вещевой кардинг,работа,cc,дипломы,аттестаты,паспорт рф,паспорт с занесением в базе,переклейка паспорта,легкий заработок мошенничество паспорт рф плющ,ву,аодительские права,удостверение,на наши,ваши ,данные,хакерские программы,хакерские утос сайты,сетевые черви,вещевой кардинг,китайские телефоны,айфон, куплю пластиковую карту плюс пинвзлом сигнализаций iphone,apple,ipad,ПАСПОРТ РФ,ксивы,блатные номера,мобильное мошенничество,трояны,авторитеты,воры в куплю пластиковую карту плюс пин законе,,кардинг,утос,спамкраденые,окна,котеджи,рамблер,гугл,мошенничество в интернете,гугол,яндекс,без пин кода,шопы,шопиться,куплю водительские права,вещевой,веб мани,cardingworld,carding cc,реклама,планшеты,хакер про нет,кардинг,мошенничесвто в интернете,легкий заработок,работа для студентов,куплю паспорт рф,алгоритмический кодграббер купить,утос,переклейка паспорта РФ,покупка дампов,дамры рф,кредитные карты утос тинькофф,продам кукурузу,дебетовые карты продам кидалово легкое бабло ,куплю права категории б в, взлом сигнализаций договорные матчи москва поддельные документы утос ксивы форум,что такое?,без кидалова,айфон,apple,ipad,ipod, куплю пластиковую карту плюс пинкарженые вещи,китайские телефоны,кардинг обучение,дамп кардинг,реал кардинг,заливы на веб мани,кардинг обнал, дропы,оборудование,скиммер банкомат,мошенничество в интернете,телефонное мошенничество,куплю права,купить права,интернет мошенничество,смс мошенничество,как сделать бомбу в домашних условия.атомную,водородную,фальшивые права,купить поддельные права в москве,дубликаты прав,карт,переклейка фото в паспорте,купить права цена,сколько стоит купить права,купить паспорт рф,паспорт гражданина рф,куплю паспорт,обложки на паспорт купить,утос,кодграббер,легкий заработок утос паспорт рф форум крдсу заработок в интернете работа в москве легкие деньги украина пин-код покупка оптом розница взлом сигнализаций мануфактурный кодграббер автосигнализаций утос куплю пластиковую карту плюс пин




Keywords: zPOSTz zDEFENCEz, zINFOz, zYANDEXz z57751z
Для Авторов: edit Lock delete Lock



    Rambler's Top100