Конференция Персональные данные 2012: проблемы и решения

Вы здесь: Главная НОВОСТНАЯ ЛЕНТА Большинство разработчиков систем ДБО скрывают проблемы ИБ в своих продуктах от банков

Вход Регистрация



Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …
Send this page to somebody Print this page

Большинство разработчиков систем ДБО скрывают проблемы ИБ в своих продуктах от банков

Исследовательский центр Digital Security Research Group (DSecRG) представил результаты ежегодного исследования безопасности отечественных систем дистанционного банковского обслуживания (ДБО) на международной конференции ZeroNights 2011 в ноябре в Санкт-Петербурге. Как показали результаты исследования, уровень защищенности веб-приложений систем ДБО, как и два года назад, остается крайне низким.

08.12.2011

В этом году в рамках исследования центр DSecRG уделил внимание не только безопасности кода плагинов браузера, но и архитектуре систем ДБО, веб-интерфейсам и прикладному ПО, а также процессам распространения исправлений уязвимостей от разработчиков к банкам. В 100% исследуемых систем были выявлены уязвимости ошибки межсайтингово скриптинга XSS. Данный тип уязвимости является вторым по популярности в списке уязвимостей OWASP Top 10. Чтобы показать, что данный тип ошибок является действительно опасным, был разработан способ использования данной уязвимости для обмана пользователя и установки ЭЦП на поддельное платежное поручение даже в случае использования защиты в виде смарт-карты или токенов. При этом такая атака возможна без заражения рабочей станции клиента банка.

Исследования показали:

  • большинство программного обеспечения банков работает с токенами, используя веб-технологии, что  дает злоумышленнику возможность скрытно перебирать PIN-код от токена с любого сайта или даже незаметно устанавливать ЭЦП
  • наличие ошибок архитектуры, которые позволяют обходить проверку ЭЦП при приеме платежного поручения, например, в случае воздействия уязвимости типа SQL-инъекции, при этом злоумышленник может изменить статус платежного поручения с помощью SQL-инъекции без установки ЭЦП, после чего такая платежка попадет в АБС, где уже нет такого понятия, как ЭЦП, и поэтому будет исполнена (если другие параметры платежного поручения не вызовут подозрения у операциониста банка)
  • существование больших проблем с распространением исправлений уже давно найденных уязвимостей и применением решений с устаревшей клиентской частью ActiveX с уязвимостями, о которых было сообщено разработчику более года назад.

"То есть сегодня на практике мы видим то, что большинство разработчиков систем ДБО банально скрывают проблемы ИБ в своих продуктах от банков и даже не пытаются задумываться об их безопасности", - сказал исследователь Алексей Синцов.


30-05-2012
Positive Hack Days 2012
Москва, Дмитровское ш., д. 27 к. 1, Клуб "Молодая гвардия"
30-05-2012
VIII-й Специализированный форум «Современные системы безопасности — Антитеррор»
Россия, Красноярск, ул. Авиаторов, 19, МВДЦ «Сибирь».
31-05-2012
Информационная безопасность: новые потребности рынка
07-06-2012
IT & Security Forum 2012 Kazan
Казань, отель Корстон, ул. Николая Ершова 1А
07-06-2012
8-й Евразийский форум информационной безопасности и электронного взаимодействия «ИНФОФОРУМ-Евразия»
Москва, здание Правительства Москвы (ул. Новый Арбат, 36)

< Май 2012 >
Пн Вт Ср Чт Пт Сб Вс
12 3456
78910111213
1415 16 17 18 19 20
21222324252627
282930 31
Рассылка

Пресс-релизы компаний
Новости портала
Антивирусный вестник



©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex