Мы в Telegram
Добавить новость
Новости сегодня

Новости от TheMoneytizer

Чек-лист: как обеспечить информационную безопасность маркетплейса

Перевод процессов по предоставлению товаров и услуг в онлайн открывает перед бизнесом новые возможности: позволяет сократить эксплуатационные расходы, улучшить обслуживание клиентов и ускорить адаптацию компании к меняющимся рыночным условиям. При этом миграция в онлайн должна быть постепенной и учитывать практики информационной безопасности, чтобы исключить риски сбоев и потери данных.

The post Чек-лист: как обеспечить информационную безопасность маркетплейса appeared first on Хайтек.

О том, как обеспечить киберзащиту онлайн-сервисов и минимизировать потенциальные уязвимости, на примере  маркетплейса для автолизинга рассказывает Константин Абакумов, директор дивизиона технологического развития дочерних структур группы «Иннотех» (Холдинг Т1).

Опыт из первых рук

В прошлом году мы внедрили маркетплейс для автолизинга в одной из крупнейших российских финансовых компаний. Перевод всех процессов по выбору автомобиля, подписанию договора и обмену документацией в онлайн значительно упрощает взаимодействие покупателя и продавца. 

Отметим, что первичные наработки мы получили «из рук» предыдущего вендора, поэтому перед началом внедрения наши специалисты провели аудит платформы. В частности, цифровая система требует особой защиты и внимания к кибербезопасности. Команда выполнила пентесты (penetration test — тестирование на проникновение злоумышленника в контур) каждого фронтального решения, анализ всех API на случай массовой выгрузки данных и несанкционированных изменений. Специалисты изучили зависимость программных компонентов и проработали методы защиты доступа к данным в хранилищах. И в завершение — изменили архитектуру приложения для разделения демилитаризованной зоны (DMZ — Demilitarized Zone) и внутренней сети организации, чтобы предотвратить проникновение во внутренний контур. Проверка показала, что на момент запуска отсутствовал единый центр аутентификации и авторизации для клиентского и межсервисного взаимодействия, внутренний трафик не шифровался. Все это потенциально может привести к утечке данных клиентов. 

Вслед за ростом активности хакеров появляются новые и совершенствуются существующие инструменты для защиты ИТ-инфраструктуры от киберугроз. Поэтому важно сделать процесс обеспечения информационной безопасности цифровых решений непрерывным. Даже после запуска продукта при каждом обновлении маркетплейса система должна проходить проверку на возможные риски.

Чек-лист: необходимые манипуляции перед запуском маркетплейса

  • Статический анализ кода
  • Анализ собранных пакетов
  • Динамический анализ приложения
  • Пентест
  • Аудит ролевой модели пользователя, технического и административного специалистов (если применим)
  • Настройка на уровне сетевых сегментов компании (WAP)

Как защитить сервис от киберугроз?

Основной и самый выгодный способ снизить вероятность фрода — предусмотреть возможные риски еще на этапе написания системы и автоматического сканирования после первого запуска. Если распознать возможные риски в процессе статического анализа кода (SAST), то корректировка не потребует больших временных и финансовых затрат. Чем позже удастся выявить угрозу, тем дороже обойдется ее устранение, а исправление займет больше времени. При этом нужно отметить, что на первом этапе всегда фиксируется ряд потенциальных уязвимостей, однако часть из них может оказаться false positive (ложноположительной). Это означает, что отмеченные кейсы могут быть валидны на уровне анализа кода, однако они допустимы, поскольку компенсируются другим архитектурным решением. Тогда мы можем оставить эти уязвимости, чтобы сэкономить время разработки. Соответственно, после формирования изначального отчета обо всех отмеченных угрозах идет анализ и приоритизация того, что действительно является риском, который необходимо устранить, а что — нет. Какие-то уязвимости могут даже не устраняться, если цена их удаления выше, чем потенциальный ущерб, который может быть нанесен.

Динамический анализ приложения (DAST) — это тестирование «черного ящика», которое является своего рода автоматизированным пентестом. DAST, в отличие от статического анализа, применяется только в отношении собранного и работающего приложения и позволяет выявить распространенные уязвимости безопасности, к примеру, SQL-инъекции.

Помимо написания самого приложения, есть практики уровня сетевой защиты (Wireless Application Protocol — WAP). С помощью WAP злоумышленник не сможет дойти до содержимого системы, поскольку доступ будет ограничен уже во время подключения. В оптимальном случае необходимы правильная архитектура и расположение частей сервиса в правильных зонах сетевой безопасности заказчика — так называемый внутренний контур, к которому имеют доступ только штатные сотрудники.

Последний этап — это пентест или ручной анализ системы на наличие уязвимостей. На данном уровне уже есть готовый продукт, поэтому это финальная проверка службой ИБ, когда в идеале никаких рисков уже не должно быть. В ходе пентеста выявляется вероятность взлома сервиса, из-за которого злоумышленники могут получить доступ к аккаунту клиента и его данным. Конфиденциальная информация может использоваться как с прямой целью оформления заявки на покупку машины и ее получения без оплаты, так и для других видов мошенничества. Стоит учесть, что, в отличие от статического анализа, который может выполнить команда проекта, для пентеста привлекаются узкопрофильные специалисты, обладающие достаточным уровнем экспертизы в сфере ИБ. Они должны дополнительно представить сертификат OSCP или Pentesting, который подтверждает опыт анализа продуктов.


Обложка — downloaded from Freepik.

The post Чек-лист: как обеспечить информационную безопасность маркетплейса appeared first on Хайтек.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Зачистки не будет: Хазин объяснил, как Путин обновит элиту

Школьный музей Нижегородской области стал участником программы «Школьный музей Победы»

Гад ползучий. Педиатр рассказал, где больше змей и что делать при укусе

ТАСС: силовики провели обыски в Москве и Краснодаре по делу Кузнецова

Музыкальные новости

Армяне России поддерживают движение «Тавуш во имя Родины»

Никакой магии! В спортивном прогнозировании не бывает безусловных выигрышных стратегий

В День Пушкина театр кукол «Ульгэр» в райцентре Бурятии: Россия, Культура, Дети

Центральная Азия под лупой. Эксперты обсудят миграционные проблемы

Новости России

Суд в Москве арестовал гражданина Египта за кражу сейфа с 80 миллионами рублей

Росатом будет развивать отношения с другими странами в сфере атомной энергетики, несмотря на запреты США

Эксперт Президентской академии в Санкт-Петербурге о роли несырьевого экспорта в российской экономике

Москва и москвичи в марте 1984 года

Экология в России и мире

10 полезных продуктов для сердца

Студенты городских образовательных учреждений проходят практику в Marins Park Hotel Новосибирск

С чем носить джинсовое платье этой весной: примеры образов

В День Пушкина театр кукол «Ульгэр» в райцентре Бурятии: Россия, Культура, Дети

Спорт в России и мире

Медведев рассказал, как ударился головой перед матчем с Уиллисом на Уимблдоне в 2016 году

Ангеліна Калініна поступилася восьмій ракетці світу Саккарі на турнірі WTA 1000 у Римі: результат

Даниил Медведев одолел 121-ю ракетку мира Меджедовича и вышел в 1/8 финала Рима

Медведев вышел в четвертый круг "Мастерса" в Риме

Moscow.media

Столичные сотрудники росгвардии задержали нетрезвого водителя

В День Пушкина театр кукол «Ульгэр» в райцентре Бурятии: Россия, Культура, Дети

Роботы-курьеры «Яндекса» будут доставлять заказы в ещё нескольких районах Москвы

«Байкал Сервис» открыл новый терминал площадью почти 4500 кв. м на юго-востоке Москвы







Топ новостей на этот час

Rss.plus





СМИ24.net — правдивые новости, непрерывно 24/7 на русском языке с ежеминутным обновлением *