Мы в Telegram
Добавить новость

Новости сегодня на DirectAdvert

Новости сегодня от Adwile

Чек-лист: как обеспечить информационную безопасность маркетплейса

Перевод процессов по предоставлению товаров и услуг в онлайн открывает перед бизнесом новые возможности: позволяет сократить эксплуатационные расходы, улучшить обслуживание клиентов и ускорить адаптацию компании к меняющимся рыночным условиям. При этом миграция в онлайн должна быть постепенной и учитывать практики информационной безопасности, чтобы исключить риски сбоев и потери данных.

The post Чек-лист: как обеспечить информационную безопасность маркетплейса appeared first on Хайтек.

О том, как обеспечить киберзащиту онлайн-сервисов и минимизировать потенциальные уязвимости, на примере  маркетплейса для автолизинга рассказывает Константин Абакумов, директор дивизиона технологического развития дочерних структур группы «Иннотех» (Холдинг Т1).

Опыт из первых рук

В прошлом году мы внедрили маркетплейс для автолизинга в одной из крупнейших российских финансовых компаний. Перевод всех процессов по выбору автомобиля, подписанию договора и обмену документацией в онлайн значительно упрощает взаимодействие покупателя и продавца. 

Отметим, что первичные наработки мы получили «из рук» предыдущего вендора, поэтому перед началом внедрения наши специалисты провели аудит платформы. В частности, цифровая система требует особой защиты и внимания к кибербезопасности. Команда выполнила пентесты (penetration test — тестирование на проникновение злоумышленника в контур) каждого фронтального решения, анализ всех API на случай массовой выгрузки данных и несанкционированных изменений. Специалисты изучили зависимость программных компонентов и проработали методы защиты доступа к данным в хранилищах. И в завершение — изменили архитектуру приложения для разделения демилитаризованной зоны (DMZ — Demilitarized Zone) и внутренней сети организации, чтобы предотвратить проникновение во внутренний контур. Проверка показала, что на момент запуска отсутствовал единый центр аутентификации и авторизации для клиентского и межсервисного взаимодействия, внутренний трафик не шифровался. Все это потенциально может привести к утечке данных клиентов. 

Вслед за ростом активности хакеров появляются новые и совершенствуются существующие инструменты для защиты ИТ-инфраструктуры от киберугроз. Поэтому важно сделать процесс обеспечения информационной безопасности цифровых решений непрерывным. Даже после запуска продукта при каждом обновлении маркетплейса система должна проходить проверку на возможные риски.

Чек-лист: необходимые манипуляции перед запуском маркетплейса

  • Статический анализ кода
  • Анализ собранных пакетов
  • Динамический анализ приложения
  • Пентест
  • Аудит ролевой модели пользователя, технического и административного специалистов (если применим)
  • Настройка на уровне сетевых сегментов компании (WAP)

Как защитить сервис от киберугроз?

Основной и самый выгодный способ снизить вероятность фрода — предусмотреть возможные риски еще на этапе написания системы и автоматического сканирования после первого запуска. Если распознать возможные риски в процессе статического анализа кода (SAST), то корректировка не потребует больших временных и финансовых затрат. Чем позже удастся выявить угрозу, тем дороже обойдется ее устранение, а исправление займет больше времени. При этом нужно отметить, что на первом этапе всегда фиксируется ряд потенциальных уязвимостей, однако часть из них может оказаться false positive (ложноположительной). Это означает, что отмеченные кейсы могут быть валидны на уровне анализа кода, однако они допустимы, поскольку компенсируются другим архитектурным решением. Тогда мы можем оставить эти уязвимости, чтобы сэкономить время разработки. Соответственно, после формирования изначального отчета обо всех отмеченных угрозах идет анализ и приоритизация того, что действительно является риском, который необходимо устранить, а что — нет. Какие-то уязвимости могут даже не устраняться, если цена их удаления выше, чем потенциальный ущерб, который может быть нанесен.

Динамический анализ приложения (DAST) — это тестирование «черного ящика», которое является своего рода автоматизированным пентестом. DAST, в отличие от статического анализа, применяется только в отношении собранного и работающего приложения и позволяет выявить распространенные уязвимости безопасности, к примеру, SQL-инъекции.

Помимо написания самого приложения, есть практики уровня сетевой защиты (Wireless Application Protocol — WAP). С помощью WAP злоумышленник не сможет дойти до содержимого системы, поскольку доступ будет ограничен уже во время подключения. В оптимальном случае необходимы правильная архитектура и расположение частей сервиса в правильных зонах сетевой безопасности заказчика — так называемый внутренний контур, к которому имеют доступ только штатные сотрудники.

Последний этап — это пентест или ручной анализ системы на наличие уязвимостей. На данном уровне уже есть готовый продукт, поэтому это финальная проверка службой ИБ, когда в идеале никаких рисков уже не должно быть. В ходе пентеста выявляется вероятность взлома сервиса, из-за которого злоумышленники могут получить доступ к аккаунту клиента и его данным. Конфиденциальная информация может использоваться как с прямой целью оформления заявки на покупку машины и ее получения без оплаты, так и для других видов мошенничества. Стоит учесть, что, в отличие от статического анализа, который может выполнить команда проекта, для пентеста привлекаются узкопрофильные специалисты, обладающие достаточным уровнем экспертизы в сфере ИБ. Они должны дополнительно представить сертификат OSCP или Pentesting, который подтверждает опыт анализа продуктов.


Обложка — downloaded from Freepik.

The post Чек-лист: как обеспечить информационную безопасность маркетплейса appeared first on Хайтек.

Читайте на 123ru.net

Другие проекты от 123ru.net



Архангельск

Эксперт Президентской академии в Санкт-Петербурге о повышении экологического статуса целлюлозно-бумажных технологий в России



Мир

Россиянам озвучили цены на отдых в Крыму, которые приятно удивили




Українські новини

ОіБ - охорона і безпека: замовляй охорону в Харькові



Новости 24 часа

Выгодно ли покупать квартиру в новостройке?



Game News

Supercell выпустил игру Squad Busters на смартфоны



Москва

«СВЯТОЙ ЛЕНИН» спасает население от борьбы с перенаселением, 5 серия, СЕРЬЁЗНЫЙ НОВОСТНОЙ СЕРИАЛ.



News Every Day

Brentford B and Tiverton Town Friendlies Announced



Интернет

Экс-редактор Comnews присоединился к команде iTrend



Москва

«СВЯТОЙ ЛЕНИН» легально изготавливает армии и спецслужбы. 6 серия. СЕРЬЁЗНЫЙ НОВОСТНОЙ СЕРИАЛ.



Анастасия Волочкова

«Своя жизнь»: Волочкова отказалась поздравлять бывшего мужа с рождением сына



Москва

Театральные инсталляции организовали «бестужевцы» к 101-й годовщине Бурятии (12+)



Елена Рыбакина

Елене Рыбакиной поставили неожиданный «диагноз»



Москва

Выгодно ли покупать квартиру в новостройке?



Philips

Новый монитор Philips Evnia 49M2C8900L подарит игровой опыт высочайшего уровня



Симферополь

Сожалеют, что бросающих черепах не бросили в тюрьму



Москва

«СВЯТОЙ ЛЕНИН» легально изготавливает армии и спецслужбы. 6 серия. СЕРЬЁЗНЫЙ НОВОСТНОЙ СЕРИАЛ.



Москва

Собянин рассказал об открытии нового перехода на вокзал Зеленоград-Крюково



Москва

«СВЯТОЙ ЛЕНИН» легально изготавливает армии и спецслужбы. 6 серия. СЕРЬЁЗНЫЙ НОВОСТНОЙ СЕРИАЛ.



103news.com — быстрее, чем Я..., самые свежие и актуальные новости Вашего города — каждый день, каждый час с ежеминутным обновлением! Мгновенная публикация на языке оригинала, без модерации и без купюр в разделе Пользователи сайта 103news.com.

Как добавить свои новости в наши трансляции? Очень просто. Достаточно отправить заявку на наш электронный адрес mail@29ru.net с указанием адреса Вашей ленты новостей в формате RSS или подать заявку на включение Вашего сайта в наш каталог через форму. После модерации заявки в течении 24 часов Ваша лента новостей начнёт транслироваться в разделе Вашего города. Все новости в нашей ленте новостей отсортированы поминутно по времени публикации, которое указано напротив каждой новости справа также как и прямая ссылка на источник информации. Если у Вас есть интересные фото Вашего города или других населённых пунктов Вашего региона мы также готовы опубликовать их в разделе Вашего города в нашем каталоге региональных сайтов, который на сегодняшний день является самым большим региональным ресурсом, охватывающим все города не только России и Украины, но ещё и Белоруссии и Абхазии. Прислать фото можно здесь. Оперативно разместить свою новость в Вашем городе можно самостоятельно через форму.

Другие популярные новости дня сегодня


Новости 24/7 Все города России





Топ 10 новостей последнего часа




Новости России

«СВЯТОЙ ЛЕНИН» спасает население от борьбы с перенаселением, 5 серия, СЕРЬЁЗНЫЙ НОВОСТНОЙ СЕРИАЛ.

"СВЯТОЙ ЛЕНИН" раскрыл загадку В.В. Жириновского и В.Г. Мессинга. СЕНСАЦИОННЫЕ ДАННЫЕ!

ЗАПИШИ СЕМЕЙНЫЙ РОЛИК — ПОПАДИ В ЭФИР ТЕЛЕКАНАЛА RU.TV

«СВЯТОЙ ЛЕНИН» спасает население от борьбы с перенаселением, 3 серия, СЕРЬЁЗНЫЙ НОВОСТНОЙ СЕРИАЛ.


Москва

Доктор Кутушов назвал болезни, которые поджидают отдыхающих у водоёмов






Rss.plus

Доктор Кутушов назвал болезни, которые поджидают отдыхающих у водоёмов

Компания ICDMC приняла участие в торжественном открытии выставки “Тульское качество”

Стоматолог Владимир Лосев: сколько времени нужно носить брекеты

Всеармянский союз «Гардман-Ширван-Нахиджеван» осуждает лживое заявление президента Азербайджана Алиева

Moscow.media
Москва

Собянин: 10 тыс. человек получили медпомощь в обновленных приемных отделениях



103news.comмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "103 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. 103news.com — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

103news.com — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.

Музыкальные новости

Тимати

«Ты кого здесь уму-разуму учить собрался? Берега не путай», — Киркоров получил претензию от Тимати




Спорт в России и мире

Алексей Смирнов – актер, которого, надеюсь, еще не забыли

VK Fest 2024: Музыка и Развлечения на Открытых Площадках России

Представители KAMA TYRES приняли участие в 57-й легкоатлетической эстафете

Команда Центрального округа Росгвардии стала призером на чемпионате по пожарно-спасательному спорту в Москве (видео)


Ролан Гаррос

Медведев пошутил о том, что часто проводит ночные матчи на турнирах «Большого шлема»



Новости Крыма на Sevpoisk.ru


Симферополь

Выставка-предупреждение «Пожарная безопасность», В рамках Федеральной информационной противопожарной кампании «Останови огонь».



Частные объявления в Вашем городе, в Вашем регионе и в России