Последние статьи:


www.connect.ru

Безопасность30-09-2008
«Лаборатория Касперского» выделяет российский офис в отдельную бизнес-единицу24-10-2008Безопасность
«Лаборатория Касперского» завершила функциональную реорганизацию российского департамента продаж. В результате в структуре компании российский офис был выделен в отдельную бизнес-единицу, а его руководителем назначен Сергей Земков.В пресс-службе компании говорят, что данное решение является закономерным шагом, направленным на удовлетворение возрастающих потребностей российского рынка. По итогам первого полугодия 2008 года «Лаборатория Касперского...


Изменения в ежемесячных обновлениях от Microsoft20-10-2008Безопасность
Как уже сообщалось ранее, 14 октября Microsoft выпустила очередную порцию патчей. Октябрьские бюллетени содержат информацию о двух десятках уязвимостей в различных продуктах компании. Стоит отметить, что с этого месяца Microsoft вводит дополнительный рейтинг, показывающий вероятность появления функционирующего эксплоита для той или иной уязвимости. Показатель Exploitability Index помогает пользователям лучше оценить риски и расставить приоритеты ...


Исследование «Персональные данные в России 2008»17-10-2008Безопасность
Москва, 16 октября 2008 г. – Компания Perimetrix (www.perimetrix.ru), российский разработчик решений для реализации режима секретности конфиденциальности данных, представляет результаты исследования «Персональные данные в России 2008», проведённого совместно с порталом Bankir.Ru, проектом «Information Security» и сообществом ABISS. Это первое в России специализированное исследование, призванное выявить теку¬щий уровень защищённости персональных ...


Европейская премьера нового решения от WatchGuard прошла в Москве01-10-2008Безопасность
Москва, 30 сентября 2008 года - Rainbow Technologies (www.rainbow.msk.ru), ведущий российский дистрибьютор систем информационной безопасности от всемирноизвестных производителей, сообщает о прошедшей в Москве европейской премьере последней разработки компании WatchGuard (www.watchguard.com) в области сетевой безопасности - XTM-решений.Презентовались новые программно-аппаратные комплексы на совместном семинаре, который Rainbow Technologies и Watc...

Директор по развитию бизнеса компании «Тринити» Дмитрий Гриневич: «В своей работе мы рассчитываем не на связи, а на накопленный опыт и знания».29-09-2008Безопасность
В 2008 году петербургский системный интегратор «Тринити» отметил 15-летие своей работы на рынке. За минувший год компания добилась существенного роста бизнеса, открыла представительство в Екатеринбурге. В структуре компании начало работу новое подразделение, занимающееся интеграционными проектами на медиарынке. Также «Тринити» планирует открытие представительства в Новосибирске. Об итогах прошедшего года и планах компании на 2008-2009 гг. к...

Разработано экспериментальное программное обеспечение для определения возраста человека29-09-2008Безопасность
Исследователи из Университета штата Иллинойс в США разработали экспериментальное программное обеспечение, способное определять возраст человека на основе анализа его лица.Профессор Университета Иллинойса Томас Ханг говорит, что их разработка является дальнейшим развитием программ идентификации, способных автоматически отыскивать того или иного человека в толпе. Несмотря на то, что пока программа находится в стадии тестирования, она может найти ши...


Платный хостинг HostSpace - надежный платный хостинг в Украине. CGI-bin, Php, MySQL, почта. Круглосуточная поддержка.

Бизнес-приложения как основной объект защиты современной системой ИБ

Риски при автоматизации бизнеса с помощью бизнес-приложений зачастую неприемлемо высоки из-за возникающих угроз. К тому же все больше требований предъявляется со стороны законодательства и различных стандартов, касающихся безопасности данных и контроля доступа к этим данным. Актуальность проблемы подтверждается и крупнейшими аналитическими агентствами (например, Gartner, в отчете Hype Cycle For Data and Application Security).








Владислав Ершов Для специалистов по информационной безопасности уже очевидно, что бизнес-приложения нельзя считать защищенными. Происходит это в первую очередь в силу человеческого фактора (ошибок при разработке, настройке, эксплуатации) и злонамеренных действий. В результате - утечка конфиденциальной информации, мошенничество, прерывание бизнес-процессов как следствие полного или частичного уничтожения/искажения информации.
Основные ограничения традиционно используемых средств ИБ связаны с невозможностью обеспечить контроль событий на уровне приложения. Этот тезис достаточно давно стал понятен западным специалистам по ИБ, к настоящему моменту такие идеи успели заслужить доверие и в России.

Защита веб-приложений
Для защиты веб-приложений существуют специализированные продукты - Web Applications Firewall (WAF). Классический WAF анализирует трафик, поступающий к приложению, на всех уровнях сетевой модели OSI, начиная с третьего. При этом акцент делается на верхних уровнях, где осуществляется контроль взаимодействия пользователя с приложением. WAF функционирует исходя из "белого списка" (пропускает явно разрешенный трафик на основе изучения работы приложения) в отличие от традиционных средств IPS, использующих сигнатурный анализ. WAF обеспечивает контроль специфичных для веб-приложений протоколов (HTTP, HTTPS) и различных параметров: cookies, параметров запросов, соответствия RFC и т. д.
Стоит отметить возможность контролировать и модифицировать не только запросы, но и ответы сервера. Таким образом, можно скрывать и служебную информацию (например, коды ошибок, версию ПО), и бизнес-информацию, которая не должна быть доступна извне (например, номера банковских карт).
Все современные WAF могут работать в режиме кластера (active/active или active/standby), обеспечивая высокую доступность, а некоторые продукты WAF помимо функций защиты выполняют и задачи по балансировке и оптимизации трафика. Опыт использования подобных продуктов показывает, что для каждой конкретной ситуации может быть выбрано оптимальное решение из представленных на рынке продуктов, исходя из поставленных задач.

Продолжение читайте в печатной версии журнала


 
Copyright by www.csearch.com.ua. Все права защищены и охраняются законом. При полном или частичном использовании материалов ссылка на www.csearch.com.ua обязательна.
Rambler's Top100 Рейтинг@Mail.ru