Конференция Персональные данные 2012: проблемы и решения

Вы здесь: Главная НОВОСТНАЯ ЛЕНТА Исследование Verizon: патчи - лишь звено в стратегии безопасности

Вход Регистрация



Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …
Send this page to somebody Print this page

Исследование Verizon: патчи - лишь звено в стратегии безопасности

Ежегодные отчеты Verizon о расследовании взломов раз за разом показывают, что всё меньше атак (а в последнем отчёте говорится, что лишь 5 уязвимостей использовались для 381 взлома) используют уязвимости, которые могли быть исправлены.

11.11.2011

Основной составляющей большинства, если не всех, программ ИТ-безопасности, является своевременное исправление уязвимостей в критических системах. Однако, эксперты в области безопасности по-новому взглянули на стратегию, поскольку данные о взломах продолжают демонстрировать, что очень немногие атаки нарушают работу систем используя уязвимости, которые могли бы быть устранены. Согласно данным Отчета о расследованиях утечек данных (Data Breach Investigations Report, DBIR), в 2010 году, например, злоумышленники использовали лишь пять уязвимостей для своих 381 атак, исследованных Verizon. В качестве альтернативы, большинство хакеров использовали ошибки в конфигурации или получали учётные данные к другим системам.

"Данные показывают, что сосредоточение ИТ на патчах может привести к тому, что менеджеры пропустят друге важные стратегии, минимизирующие риски", - заявил Уэйд Бейкер, директор службы исследования рисков компании Verizon. "В целом, индустрия безопасности гораздо более настроена на уязвимости, чем на угрозы или минимизацию ущерба", - говорит он. "Угроза, уязвимость и ущерб являются компонентами риска, но большая часть нашего времени уходит на уязвимости".

Данные Verizon подчеркивают, что патчи, хотя и являются необходимым компонентом любой программы управления уязвимостями, не являются достаточными. Это мем, который как эхо повторяют профессионалы в области безопасности, в том числе Джош Корман, директор компании по исследованию безопасности Akamai, который сослался на исследование говоря о том, что существуют причины для компаний, чтобы рассмотреть и другие стратегии по сокращению количества уязвимостей и влияния утечек.

Эксперты в области безопасности, однако, не говорят о том, что предприятиям следует исключить стратегии управления уязвимостями и процессы патчинга. "Компании должны просто убедиться, что их приоритеты сбалансированы", - говорит Бейкер. Например, если компания пропатчивает свои системы один раз в квартал, то добиваться увеличения скорости внедрения патчей становиться уже не таким важным - нужно убедиться, что исправления были выполнены во всех системах.

"Ускорение процесса патчинга не настолько сокращает риск, как уверенность, что он проведен везде", - объясняет Бейкер. "Проблема заключается не в скорости развертывания исправлений – а в отсутствии развертывания исправлений на отдельных системах".

"Также компании должны уделять больше внимания выявлению плохо настроенных информационных систем и обучению разработчиков методам более безопасного программирования", - говорит Марк Maйффрет, технический директор компании еEye, фирмы по управлению уязвимостями. В ходе исследования уязвимостей, которое провела компания Microsoft в 2010 году, было обнаружено, что два простых изменения - блокировка WebDAV-подключений и отключение преобразования файлов Office - могли бы предотвратить использование 12% всех уязвимостей, в том числе и те, которые использовались в крупных атаках.

"Простые наработанные методы конфигурации для операционной системы, программного обеспечения и сетевой архитектуры могли бы предотвратить или хотя бы уменьшить угрозу Stuxnet, Aurora, и других крупных атак", – добавляет Майффрет.

Однако, Майффрет не согласен с данным Verizon, касающимися патчей. "SQL-инъекции не считаются уязвимостями, поддающимися исправлениям, но могут быть обнаружены хорошим сканером уязвимостей и закрыты, но в большинстве случаев не сторонним патчем", - утверждает он.

Бейкер из компании Verizon принимает такую критику, но отвечает, что эти данные показывают реальную тенденцию: злоумышленники избегают использования уязвимостей в пользу эксплуатации конструктивных недостатков, злоупотребляя украденными учетными данными или наживаясь на доверии пользователей. Кроме поиска недоработанных конфигураций, менеджеры ИТ-безопасности должны просвещать своих пользователей, уменьшать площадь атак своих сетей, а также развивать навыки разработчиков в направлении безопасного кодирования.

"Развитие безопасного программирования также важно, если не больше, чем, внесение исправлений", – утверждает Бейкер. " Просто патчи не могут  обеспечить развитие".


30-05-2012
Positive Hack Days 2012
Москва, Дмитровское ш., д. 27 к. 1, Клуб "Молодая гвардия"
30-05-2012
VIII-й Специализированный форум «Современные системы безопасности — Антитеррор»
Россия, Красноярск, ул. Авиаторов, 19, МВДЦ «Сибирь».
31-05-2012
Информационная безопасность: новые потребности рынка
07-06-2012
IT & Security Forum 2012 Kazan
Казань, отель Корстон, ул. Николая Ершова 1А
07-06-2012
8-й Евразийский форум информационной безопасности и электронного взаимодействия «ИНФОФОРУМ-Евразия»
Москва, здание Правительства Москвы (ул. Новый Арбат, 36)

< Май 2012 >
Пн Вт Ср Чт Пт Сб Вс
12 3456
78910111213
1415 16 17 18 19 20
21222324252627
282930 31
Рассылка

Пресс-релизы компаний
Новости портала
Антивирусный вестник



©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex