Dbałość o bezpieczeństwo

Subskrybuj RSS A A A
14 września 2010
Marcin Marciniak

Jak sprawdzić, czy firma jest bezpieczna? Zazwyczaj jest to utożsamiane z bezpieczeństwem komputerów. Tymczasem dobry audyt wykracza poza te ramy.

Najtańszym sposobem na sprawdzenie podatności systemu teleinformatycznego jest test penetracyjny. Obejmuje on zazwyczaj sprawdzenie możliwości ataku kierowanego przeciw firmowym aplikacjom i infrastrukturze. Jest to - przeprowadzana zdalnie - próba przełamania zabezpieczeń zapór sieciowych, serwerów i aplikacji. Zazwyczaj audytor nazywany pentesterem posiada zestaw narzędzi wykorzystywanych przez włamywaczy, ale musi posiadać też odpowiednią wiedzę, aby poprawnie ocenić podatność na ataki. Ponieważ dzisiejsze ataki w większości są kierowane przeciw aplikacjom - rzadziej przeciw serwerom lub ich systemom operacyjnym - najwięcej podatności dotyczy błędów SQL Injection oraz OS Injection (80% naruszeń bezpieczeństwa aplikacji w ogóle), LDAP Injection, CLI Injection i Cross Site Scripting.

Typy testów bezpieczeństwa

Wiele informacji przynoszą testy wewnętrzne, których zadaniem jest wykrycie podatności sieci lokalnej przedsiębiorstwa. Zadaniem testu jest wykrycie drogi, z której potencjalnie może skorzystać intruz. O ile zapory sieciowe skutecznie bronią sieć przed atakami z zewnątrz, wiele sieci jest bezbronnych, gdy atak wiedzie od środka. Zatem przy wyborze wykonawcy testów penetracyjnych należy zapoznać się dokładnie z opisem stosowanej metodologii i przeprowadzić również testy odporności na atak inicjowany z wewnątrz firmy (np. z podsieci dla gości).

Kolejny test powinien obejmować sprawdzenie odporności firmy na ataki socjotechniczne. Należy sprawdzić podszywanie się pod pracownika i prośbę o reset hasła w dziale IT. Jest to jedno z ulubionych działań intruzów. Należy przetestować także możliwość umiejętnego pozyskania hasła od użytkowników i odporność firmy na fałszywe dokumenty wysyłane faksem i pocztą elektroniczną. Ważne jest również sprawdzenie bezpieczeństwa technicznego, w tym możliwości niekontrolowanego wejścia na teren firmy, podając się za pracownika, kontrahenta, pracownika firmy sprzątającej lub ochrony. Należy sprawdzić, czy pracownicy nie zapisują haseł dostępu na kartkach blisko monitora, czy informacje tam dostępne nie sugerują innych słabości firmy. Wiele takich prób udaje się w praktyce, dlatego audytor powinien posiąść możliwie dużą wiedzę na temat reguł współpracy rządzących firmą oraz nawyków poszczególnych pracowników.

Razem z takim testem sprawdza się dostępność wiedzy na temat personelu. W wielu przypadkach informacja o poziomie wiedzy pracowników IT, stosowanych technologiach, a nawet o nawykach i słabościach, jest publicznie dostępna, choćby w formie CV, blogów, publicznych tekstów oraz analiz zamówień. Badanie podatności firmy musi uwzględniać także te aspekty, dlatego należy wybierać firmy, które potrafią przeprowadzić podobne testy.

Oceń artykuł

średnio: 0 liczba ocen: 0
1  2  dalej »

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88