WAF - наше все?! Дмитрий Евтеев Positive Technologies

Содержание

Слайд 2

Наиболее часто встречающиеся уязвимости веб-приложений при проведении анализа методом «черного ящика»

Наиболее часто встречающиеся уязвимости веб-приложений при проведении анализа методом «черного ящика»

(данные за 2009 год, http://ptsecurity.ru/analytics.asp)

Безопасность веб-приложений как она есть

Слайд 3

IBM X-Force 2009 Trend and Risk Report (http://www.servicemanagementcenter.com/main/pages/IBMRBMS/SMRC/ShowCollateral.aspx?oid=74711) Куда мы движемся?

IBM X-Force 2009 Trend and Risk Report (http://www.servicemanagementcenter.com/main/pages/IBMRBMS/SMRC/ShowCollateral.aspx?oid=74711)

Куда мы движемся?

Слайд 4

Что в итоге? ScanSafe сообщила о массовом взломе веб-сайтов …таковых могло

Что в итоге?

ScanSafe сообщила о массовом взломе веб-сайтов
…таковых могло оказаться до

114 тыс… Скорее всего для взлома веб-страниц злоумышленники использовали методику внедрения SQL-кода…
http://www.securitylab.ru/news/394644.php
Клиенты Network Solutions подверглись массированной атаке
…согласно отчетам Securi Security и Stop Malvertising, массовой компрометации подверглись ресурсы, работающие на платформах WordPress, Joomla…
http://xakep.ru/post/51852/
Стоимость одной неприкрытой SQL-инъекции
…Heartland Payment Systems сообщила, что понесла убытки в размере 129 миллионов долларов… Инцидент был связан с крупной кражей данных кредитных и дебетовых карт, которая стала возможной по причине использования злоумышленником методики внедрения SQL-кода…
http://www.bytemag.ru/articles/detail.php?ID=14366
Хакер осуществил массовый дефейс сайтов
…несколько сотен сайтов были подвергнуты дефейсу… дефейс был осуществлён посредством эксплуатации уязвимостей типа Remote File Inclusion…
http://www.securitylab.ru/news/390028.php
Ботнет Asprox заражает веб-сайты
…Net-Worm.Win32.Aspxor отыскивают уязвимые веб-сайты…и, используя SQL-инъекции, внедряют iframe-редиректы…
http://www.securitylab.ru/news/395378.php
Слайд 5

Статистика дефейсов zone-h.org (http://zone-h.org/stats/ymd) …как следствие…

Статистика дефейсов zone-h.org (http://zone-h.org/stats/ymd)

…как следствие…

Слайд 6

Распределение критических уязвимостей на сайтах (данные за 2009 год, http://ptsecurity.ru/analytics.asp) Уязвимости, используемые для массовых атак

Распределение критических уязвимостей на сайтах (данные за 2009 год, http://ptsecurity.ru/analytics.asp)

Уязвимости, используемые

для массовых атак
Слайд 7

% сайтов с уязвимостями различной степени риска (данные за 2009 год,

% сайтов с уязвимостями различной степени риска (данные за 2009 год,

http://ptsecurity.ru/analytics.asp)

Динамика устранения уязвимостей на сайтах

Слайд 8

А может WAF?

А может WAF?

Слайд 9

Что такое Web Application Firewall (WAF) http://server/?id=6329&print=Y АТАКА WAF Webserver http://server/?id=5351

Что такое Web Application Firewall (WAF)

http://server/?id=6329&print=Y

АТАКА

WAF

Webserver

http://server/?id=5351

http://server/?id=8234

http://server/?id=">