Kompleksowa kontrola

Subskrybuj RSS A A A
2 maja 2007
Marcin Marciniak

Dobrą ocenę rzeczywistego poziomu bezpieczeństwa może dać audyt obejmujący nie tylko system IT, ale również pracowników, ich zwyczaje i odporność na ataki socjotechniczne.

Dobrą ocenę rzeczywistego poziomu bezpieczeństwa może dać audyt obejmujący nie tylko system IT, ale również pracowników, ich zwyczaje i odporność na ataki socjotechniczne.

W wielu firmach przeprowadzane są audyty bezpieczeństwa. Zdarza się jednak, że decyzje o wykonaniu takiego czy innego audytu są podejmowane niespójnie i w efekcie wybór obszaru analizy nie przystaje zupełnie do potrzeb. Ocenę rzeczywistego poziomu bezpieczeństwa w przedsiębiorstwie może dać jedynie kompleksowy audyt, który jest oparty na jednym podstawowym założeniu - firma jako całość jest czymś więcej niż tylko zestawem poszczególnych części składowych.

Przez dziurkę od klucza

Najczęściej spotykanym audytem jest kontrola poprawności ustawień zapory sieciowej oraz stanu zabezpieczeń serwerów dostępnych z Internetu. Wiele firm korzysta z VPN, zatem potencjalni włamywacze potrafią wykorzystać słabości spowodowane nieprawidłową konfiguracją bramy albo też błędami w jej eksploatacji. Najczęściej spotykaną luką jest stara wersja oprogramowania posiadająca znane błędy. Warto pamiętać, że przy realizacji VPN typowej dla małych i średnich polskich firm, po kompromitacji bramy tej usługi, przed włamywaczem stoi otworem cała sieć lokalna. Przyczyna jest prosta - koszt (każda zapora kosztuje) i brak separowanej podsieci zawierającej serwery usług udostępnianych tą drogą.



Typowe testy penetracyjne mają za zadanie wyłapanie niedostatków zabezpieczeń zapory i serwerów. Są wykonywane przez specjalistów przez Internet, całkowicie zdalnie. Taki test jest stosunkowo prosty w realizacji i wiele firm wykonuje go za niewielkie pieniądze. Pozostaje pytanie, w jaki sposób firma to robi - czy uruchamia gotową konfigurację dedykowanego oprogramowania (choćby takiego jak Nessus) i przyjmuje wyniki za pewnik, czy specjalista za pomocą odpowiednich narzędzi dokonuje analizy.

Istotnym testem jest ustalenie poziomu zabezpieczeń serwerów usługowych. Wiele firm udostępnia usługi przez Internet. Nie zawsze można użyć VPN, czasami serwer musi być publicznie dostępny, zatem należy zadbać o jego bezpieczeństwo. Audyt powinien wykazać aktualność stosowanego oprogramowania, podatność na powszechnie znane luki. Testy penetracyjne powinny uwzględniać także podatność na ataki odmowy obsługi. Szczególnie ważną informacją jest reakcja serwera (i zapory) na próbę ataku, a także ilość danych o typie, wersji i konfiguracji składników serwera, jakie udaje się uzyskać tą drogą. Należy sprawdzić, czy możliwa jest enumeracja użytkowników, czy napastnik może uzyskać informacje o stosowanych zabezpieczeniach, czy daje się ustalić kiedy i kto się loguje itd.

Ważną informacją jest możliwość przejęcia kontroli nad serwerem poprzez eksploitowanie któregoś z powszechnie znanych błędów. Jeśli to jest możliwe w łatwy sposób, a serwer jest w sieci lokalnej firmy, to poziom bezpieczeństwa może być nawet mniejszy niż przy błędnie skonfigurowanej zaporze sieciowej. W dzisiejszych czasach rootkit umieszczony w środowisku serwerowym, a także w bazie danych jest coraz bardziej prawdopodobny. Każdy audyt bezpieczeństwa obejmujący serwery musi zawierać test integralności składników oprogramowania, mechanizmy umożliwiające detekcję rootkitów oraz ocenę podatności na powszechnie znane eksploity.

Sam serwer, nawet najlepiej zabezpieczony, nie gwarantuje bezpieczeństwa, jeśli aplikacja na nim hostowana zawiera poważne błędy. W dobie narzędzi umożliwiających udostępnienie usług przez przeglądarkę należy zwrócić szczególną uwagę na aplikację po stronie serwera realizującą tę usługę klientom. Tutaj nie można podać standardowego szablonu działania audytu, należy jedynie wskazać, co powinno zostać zbadane. Nie można także wskazać ani lepszej, ani gorszej technologii - można napisać bardzo bezpieczną aplikację w PHP lub dziurawą jak sito w ASP. Lub na odwrót.

Przede wszystkim muszą zostać przetestowane narzędzia dokonujące autoryzacji użytkowników - oprócz zasad ich działania należy sprawdzić, czy istnieje możliwość ich ominięcia. Należy sprawdzić, czy możliwe jest uzyskanie przez atakującego informacji, które nie mogą zostać ściągnięte z serwera, takich jak popularne pliki include. Następnym krokiem powinno być sprawdzenie, czy możliwe jest wykonanie złośliwego kodu SQL wewnątrz aplikacji za pomocą odpowiednio spreparowanych danych umieszczanych w polach formularzy. Taki błąd, popularnie nazywany SQL Injection, był bardzo często spotykany w wielu serwisach. Wynika on przeważnie z niedopatrzenia autorów aplikacji albo niedostatków używanych bezkrytycznie narzędzi. Osobnym problemem jest podatność na ataki cross-site-scripting. Wymienione błędy są tak poważne, że ustalenie odporności na takie ataki powinno być obowiązkową czynnością podczas audytu bezpieczeństwa publicznie dostępnej aplikacji.

Mierzyć siły na zamiary
Nie można bezkrytycznie przyjmować za pewnik wyników pracy automatów skanujących sieć. W wielu przypadkach nie opłaca się utrzymywanie maksymalnego poziomu bezpieczeństwa niektórych składników, bo wymaga to olbrzymiego nakładu pracy i rodzi problemy ze zgodnością. Rozwiązaniem jest objęcie specjalną ochroną nie tylko pojedynczych elementów, ale całej sieci bez wyjątku.

Dla przykładu nawet stara baza danych, zawierająca poważne luki w bezpieczeństwie, ale umieszczona w izolowanym segmencie sieci przy specjalnie chronionych stacjach roboczych spełni swoje zadanie. Jeśli intruz nie będzie mógł się dostać do sieci z Internetu ani z innych sieci, nie wejdzie do pomieszczenia, gdzie znajdują się stacje robocze lub serwery oraz nie będzie mógł podsłuchać emisji radiowej urządzeń elektronicznych, pozyskanie danych przez niego będzie bardzo trudne.

Dobrze przeprowadzony audyt powinien uwzględniać także fakt wykorzystania (lub nie) wzajemnie uzupełniających się implementacji zabezpieczeń.


Nie można do końca oddzielić audytu samej aplikacji od audytu serwera, na którym jest ona hostowana. Zdarzają się przypadki, gdy niektórych błędów aplikacji nie można eksploitować, gdyż konfiguracja serwera przed tym zabezpiecza. Bywa też odwrotnie - niedostatek w realizacji czy konfiguracji serwera aplikacyjnego może skutkować naruszeniem bezpieczeństwa poprawnie napisanej aplikacji.

Oceń artykuł

średnio: 0 liczba ocen: 0
1  2  dalej »

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88