Мы в Telegram
Добавить новость



Новости сегодня на DirectAdvert

Новости сегодня от Adwile

Чек-лист: как обеспечить информационную безопасность маркетплейса

Перевод процессов по предоставлению товаров и услуг в онлайн открывает перед бизнесом новые возможности: позволяет сократить эксплуатационные расходы, улучшить обслуживание клиентов и ускорить адаптацию компании к меняющимся рыночным условиям. При этом миграция в онлайн должна быть постепенной и учитывать практики информационной безопасности, чтобы исключить риски сбоев и потери данных.

The post Чек-лист: как обеспечить информационную безопасность маркетплейса appeared first on Хайтек.

О том, как обеспечить киберзащиту онлайн-сервисов и минимизировать потенциальные уязвимости, на примере  маркетплейса для автолизинга рассказывает Константин Абакумов, директор дивизиона технологического развития дочерних структур группы «Иннотех» (Холдинг Т1).

Опыт из первых рук

В прошлом году мы внедрили маркетплейс для автолизинга в одной из крупнейших российских финансовых компаний. Перевод всех процессов по выбору автомобиля, подписанию договора и обмену документацией в онлайн значительно упрощает взаимодействие покупателя и продавца. 

Отметим, что первичные наработки мы получили «из рук» предыдущего вендора, поэтому перед началом внедрения наши специалисты провели аудит платформы. В частности, цифровая система требует особой защиты и внимания к кибербезопасности. Команда выполнила пентесты (penetration test — тестирование на проникновение злоумышленника в контур) каждого фронтального решения, анализ всех API на случай массовой выгрузки данных и несанкционированных изменений. Специалисты изучили зависимость программных компонентов и проработали методы защиты доступа к данным в хранилищах. И в завершение — изменили архитектуру приложения для разделения демилитаризованной зоны (DMZ — Demilitarized Zone) и внутренней сети организации, чтобы предотвратить проникновение во внутренний контур. Проверка показала, что на момент запуска отсутствовал единый центр аутентификации и авторизации для клиентского и межсервисного взаимодействия, внутренний трафик не шифровался. Все это потенциально может привести к утечке данных клиентов. 

Вслед за ростом активности хакеров появляются новые и совершенствуются существующие инструменты для защиты ИТ-инфраструктуры от киберугроз. Поэтому важно сделать процесс обеспечения информационной безопасности цифровых решений непрерывным. Даже после запуска продукта при каждом обновлении маркетплейса система должна проходить проверку на возможные риски.

Чек-лист: необходимые манипуляции перед запуском маркетплейса

  • Статический анализ кода
  • Анализ собранных пакетов
  • Динамический анализ приложения
  • Пентест
  • Аудит ролевой модели пользователя, технического и административного специалистов (если применим)
  • Настройка на уровне сетевых сегментов компании (WAP)

Как защитить сервис от киберугроз?

Основной и самый выгодный способ снизить вероятность фрода — предусмотреть возможные риски еще на этапе написания системы и автоматического сканирования после первого запуска. Если распознать возможные риски в процессе статического анализа кода (SAST), то корректировка не потребует больших временных и финансовых затрат. Чем позже удастся выявить угрозу, тем дороже обойдется ее устранение, а исправление займет больше времени. При этом нужно отметить, что на первом этапе всегда фиксируется ряд потенциальных уязвимостей, однако часть из них может оказаться false positive (ложноположительной). Это означает, что отмеченные кейсы могут быть валидны на уровне анализа кода, однако они допустимы, поскольку компенсируются другим архитектурным решением. Тогда мы можем оставить эти уязвимости, чтобы сэкономить время разработки. Соответственно, после формирования изначального отчета обо всех отмеченных угрозах идет анализ и приоритизация того, что действительно является риском, который необходимо устранить, а что — нет. Какие-то уязвимости могут даже не устраняться, если цена их удаления выше, чем потенциальный ущерб, который может быть нанесен.

Динамический анализ приложения (DAST) — это тестирование «черного ящика», которое является своего рода автоматизированным пентестом. DAST, в отличие от статического анализа, применяется только в отношении собранного и работающего приложения и позволяет выявить распространенные уязвимости безопасности, к примеру, SQL-инъекции.

Помимо написания самого приложения, есть практики уровня сетевой защиты (Wireless Application Protocol — WAP). С помощью WAP злоумышленник не сможет дойти до содержимого системы, поскольку доступ будет ограничен уже во время подключения. В оптимальном случае необходимы правильная архитектура и расположение частей сервиса в правильных зонах сетевой безопасности заказчика — так называемый внутренний контур, к которому имеют доступ только штатные сотрудники.

Последний этап — это пентест или ручной анализ системы на наличие уязвимостей. На данном уровне уже есть готовый продукт, поэтому это финальная проверка службой ИБ, когда в идеале никаких рисков уже не должно быть. В ходе пентеста выявляется вероятность взлома сервиса, из-за которого злоумышленники могут получить доступ к аккаунту клиента и его данным. Конфиденциальная информация может использоваться как с прямой целью оформления заявки на покупку машины и ее получения без оплаты, так и для других видов мошенничества. Стоит учесть, что, в отличие от статического анализа, который может выполнить команда проекта, для пентеста привлекаются узкопрофильные специалисты, обладающие достаточным уровнем экспертизы в сфере ИБ. Они должны дополнительно представить сертификат OSCP или Pentesting, который подтверждает опыт анализа продуктов.


Обложка — downloaded from Freepik.

The post Чек-лист: как обеспечить информационную безопасность маркетплейса appeared first on Хайтек.

Читайте на 123ru.net

Другие проекты от 123ru.net



Архангельск

В Архангельске загорелся теплоход "М.В. Ломоносов": что известно о пожаре



Жизнь

Новые городские проекты в сотрудничестве с парком Юрия Лужкова готовит Фонд Юрия Лужкова






103news.com — быстрее, чем Я..., самые свежие и актуальные новости Вашего города — каждый день, каждый час с ежеминутным обновлением! Мгновенная публикация на языке оригинала, без модерации и без купюр в разделе Пользователи сайта 103news.com.

Как добавить свои новости в наши трансляции? Очень просто. Достаточно отправить заявку на наш электронный адрес mail@29ru.net с указанием адреса Вашей ленты новостей в формате RSS или подать заявку на включение Вашего сайта в наш каталог через форму. После модерации заявки в течении 24 часов Ваша лента новостей начнёт транслироваться в разделе Вашего города. Все новости в нашей ленте новостей отсортированы поминутно по времени публикации, которое указано напротив каждой новости справа также как и прямая ссылка на источник информации. Если у Вас есть интересные фото Вашего города или других населённых пунктов Вашего региона мы также готовы опубликовать их в разделе Вашего города в нашем каталоге региональных сайтов, который на сегодняшний день является самым большим региональным ресурсом, охватывающим все города не только России и Украины, но ещё и Белоруссии и Абхазии. Прислать фото можно здесь. Оперативно разместить свою новость в Вашем городе можно самостоятельно через форму.

Другие популярные новости дня сегодня


Новости 24/7 Все города России





Топ 10 новостей последнего часа




Новости России

«СВЯТОЙ ЛЕНИН» помогает Государственной Думе РФ оптимизировать налоговую сферу. «СВЯТОЙ кибер ЛЕНИН» удаляет налоги: перезагрузка.

Патриотическую акцию «Синий платочек» провели в Нижнем Новгороде в день прибытия «Поезда Победы»

Жена певца Влада Соколовского опубликовала фото без бюстгальтера

Память воинов-сибиряков почтут в рамках патриотической акции


Москва

Новая попытка азербайджанских вандалов исламизировать армянское культурное наследие в оккупированном Шуши






Rss.plus
Moscow.media
Москва

Собянин: Московскому метрополитену исполнилось 89 лет



103news.comмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "103 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. 103news.com — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

103news.com — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.

Музыкальные новости

Елена Волкова

Дмитрий Бикбаев готовит премьеру театрального проекта, основанного на личных переживаниях




Спорт в России и мире

Алексей Смирнов – актер, которого, надеюсь, еще не забыли

Стартовал финальный этап всероссийского футбольного турнира «Будущее зависит от тебя»

В Подмосковье сотрудники ОМОН «Русич» Росгвардии приняли участие в церемонии открытия соревнований по дзюдо среди детей и подростков

Звезды спорта. Кто они такие и почему их так называют?


Даниил Медведев

Без защиты: как Медведев и Хачанов проиграли свои матчи в Риме



Новости Крыма на Sevpoisk.ru


Москва

Стартовал финальный этап всероссийского футбольного турнира «Будущее зависит от тебя»



Частные объявления в Вашем городе, в Вашем регионе и в России