ПО для комплексной защиты коммерческого web-сервиса - Выбор корпоративных средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
ITSpec

ПО для комплексной защиты коммерческого web-сервиса

Recommended Posts

ITSpec

Имеется некий web-сервис, которым пользуются внешние клиенты. Сервис реализован как сайт на базе IIS и неких других программных компонентов. Стоит задача - максимально защитить его как от внешних, так и от внутренних угроз, т.е. обеспечить его комплексную защиту. Был бы признателен за отзывы по использованию систем комплексной защиты с указанием конкретных наименований продуктов (критерии: качество защиты, удобство администрирования, гибкость настроек, масштабирование и т.д.). Например, Deep Security (Trend Micro), RealSecure Server Sensor (IBM), продукты от CheckPoint и т.д.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Рассматривали ли какие-то продукты класса Web Application Firewall (WAF)?

Примеры:

Barracuda Web Application Firewall

http://www.barracudanetworks.com/ns/produc...ll-overview.php

Cisco ACE Web Application Firewall

http://www.cisco.com/en/US/products/ps9586/index.html

SecureSphere Web Application Firewall (от Imperva)

http://www.imperva.com/products/wsc_web-ap...n-firewall.html

Fortinet Web Application Firewall

http://www.fortinet.com/solutions/web_application.html

Breach Security Web Application Firewalls

http://www.breach.com/products/web-application-firewall.html

Первые три достаточно известны в России.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

От себя добавлю, что Deep Security (Trend Micro) вам точно не подойдет, с IPS/IDS у Trend Micro не очень хорошо. Рекомендую также обратить внимание на IBM Proventia Server Intrusion Prevention System

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
От себя добавлю, что Deep Security (Trend Micro) вам точно не подойдет, с IPS/IDS у Trend Micro не очень хорошо. [/url]

Это из личного опыта?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Это из личного опыта?

Да

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
От себя добавлю, что Deep Security (Trend Micro) вам точно не подойдет, с IPS/IDS у Trend Micro не очень хорошо. Рекомендую также обратить внимание на IBM Proventia Server Intrusion Prevention System

Что скажете по поводу продуктов от Cisco, CheckPoint и Microsoft?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Что скажете по поводу продуктов от Cisco, CheckPoint и Microsoft?

Microsoft выкидываем из списка сразу, ну не занимаются они ИБ всерьез, тем более системами класса IPS/IDS. CheckPoint имеет неплохие решения в части предотвращения различного класса атак, Cisco тоже неплоха в этом, но когда речь идет в первую очередь о защите периметра сети и только в аппаратном виде

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
Microsoft выкидываем из списка сразу, ну не занимаются они ИБ всерьез, тем более системами класса IPS/IDS. CheckPoint имеет неплохие решения в части предотвращения различного класса атак, Cisco тоже неплоха в этом, но когда речь идет в первую очередь о защите периметра сети и только в аппаратном виде

Вы считаете лучшим в этом отношении IBM?

Рассматривали ли какие-то продукты класса Web Application Firewall (WAF)?

Примеры:

Barracuda Web Application Firewall

http://www.barracudanetworks.com/ns/produc...ll-overview.php

Cisco ACE Web Application Firewall

http://www.cisco.com/en/US/products/ps9586/index.html

SecureSphere Web Application Firewall (от Imperva)

http://www.imperva.com/products/wsc_web-ap...n-firewall.html

Fortinet Web Application Firewall

http://www.fortinet.com/solutions/web_application.html

Breach Security Web Application Firewalls

http://www.breach.com/products/web-application-firewall.html

Первые три достаточно известны в России.

Сергей, я правильно понимаю, что все эти продукты только ограничивают доступ к определенным портам, но никак не анализируют содержимое трафика?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bulit

День добрый.

Еще одно решени IPS интересное могу предложить от StoneSoft

http://www.stonesoft.com/en/products/ips/index.html

очень удобное управление / аналитика. цена не космическая )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
продукты от CheckPoint и т.д.

Если говорить про Check Point, то в данном случае это будет отличным решением, ибо данный вендор отлично обеспечивает защиту Веб-серверов компании с помощью софтверного блейда IPS, который можно приобрести в составе железа, либо отдельно, и он интегрирован с другими компонентами (FW, VPN...) в рамках единой платформы SPLAT.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Обратились бы вы к специалистам. В интегратор... Для "Хоум-сайта" - достаточно программного файервола правильно настроенного. Для информационного - ткнуть в фидбек циски\ibm или не заморачиваясь взять решение от барракуды. Для более менее чего то серьезного может оказаться и одной барракуды мало. Выбор средств так не делается. Сначала постройте модель нарушителя, проанализируйте уязвимости и угрозы. А потом уже решайте - какой уровень рисков вы покроете тем или иным решением. для платежных транзакций ваш подход может оказаться плачевным.

Трафик вы хотите анализировать на предмет чего? Обмен данными будет какой то? Или банальное заполнение простых форм без пдн и прочей конф информации?

Необходимо также учитывать - подходит ли сзи вашим требованиям по уровню, классу защищенности и пр. (испдн, АС... + pci dss?)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec

Если выбирать между Imperva, StoneGate, McAfee, Symantec и Checkpoint - что на Ваш взгляд лучше защитит Web-приложение?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Для полного ответа информации маловато. Особенно неясно- от каких внутренних угроз вы хотите защиты, с какими рисками будете сталкиваться.... И что это за сайт по сути? Просто сайт - визитка или интернет-магазин? Тут подходы будут разные уже в постановочной части

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
Для полного ответа информации маловато. Особенно неясно- от каких внутренних угроз вы хотите защиты, с какими рисками будете сталкиваться.... И что это за сайт по сути? Просто сайт - визитка или интернет-магазин? Тут подходы будут разные уже в постановочной части

внутренние угрозы:

1. во внутреннюю сеть попал вирус - пытается атаковать веб-сервис через внутренний интерфейс

2. инсайдер

Что это за сайт? Это Интернет-Банк.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Тогда это система ДБО, которая имеет свои отдельные критичные активы. И инсайдеры бывают разные - осознанные и неосознанные. Соответственно, их действия несут разные угрозы

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
Тогда это система ДБО, которая имеет свои отдельные критичные активы. И инсайдеры бывают разные - осознанные и неосознанные. Соответственно, их действия несут разные угрозы

Ориентируемся на осознанных

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

тогда у вас нет ни малейшего шанса

p.s. а уж если учесть что вы уже два года выбираете ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
тогда у вас нет ни малейшего шанса

p.s. а уж если учесть что вы уже два года выбираете ...

понятно, что на 100% защититься невозможно...выбираем по оптимальному соотношению цена/риски

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
1. во внутреннюю сеть попал вирус - пытается атаковать веб-сервис через внутренний интерфейс

Насколько я понимаю, подразумевается целевая атака именно ваш сервис. В этом случае защититься в принципе крайне сложно. Атака будет развивать поэтапно и специально под вас. В лучшем случае можно будет спалить по системным и сетевым аномалиям. Возможно я не прав, но решения класса SIEM здесь будут хоть какой-то страховкой.

2. инсайдер

Если у него есть доступ к данным и он подготовится, то опять же мало вероятно будет такую утечку засечь. Но DLP даст хоть какой-то шанс, особенно если о нем никто не будет знать в компании ;) Ну и тот же SIEM и web или application firewall. Если человек обычно открывал карточки клиетов, а тут вдруг снял копию всей таблицы клиентов, то это явно о чем-то будет говорить. Ну и подозрительные действия с программой тоже должны фиксироваться.

Я так себе это вижу, если кто не согласен, давайте обсуждать :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Сергей, вы правы. Однако - инсайдер может просто снять экран на мобильный телефон. Тогда нужно видео и т.д. Целевая атака - это всегда непросто. Смотрим на дело "США против Гонсалеса"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×