Перейти к содержанию
ITSpec

ПО для комплексной защиты коммерческого web-сервиса

Recommended Posts

ITSpec

Имеется некий web-сервис, которым пользуются внешние клиенты. Сервис реализован как сайт на базе IIS и неких других программных компонентов. Стоит задача - максимально защитить его как от внешних, так и от внутренних угроз, т.е. обеспечить его комплексную защиту. Был бы признателен за отзывы по использованию систем комплексной защиты с указанием конкретных наименований продуктов (критерии: качество защиты, удобство администрирования, гибкость настроек, масштабирование и т.д.). Например, Deep Security (Trend Micro), RealSecure Server Sensor (IBM), продукты от CheckPoint и т.д.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Рассматривали ли какие-то продукты класса Web Application Firewall (WAF)?

Примеры:

Barracuda Web Application Firewall

http://www.barracudanetworks.com/ns/produc...ll-overview.php

Cisco ACE Web Application Firewall

http://www.cisco.com/en/US/products/ps9586/index.html

SecureSphere Web Application Firewall (от Imperva)

http://www.imperva.com/products/wsc_web-ap...n-firewall.html

Fortinet Web Application Firewall

http://www.fortinet.com/solutions/web_application.html

Breach Security Web Application Firewalls

http://www.breach.com/products/web-application-firewall.html

Первые три достаточно известны в России.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

От себя добавлю, что Deep Security (Trend Micro) вам точно не подойдет, с IPS/IDS у Trend Micro не очень хорошо. Рекомендую также обратить внимание на IBM Proventia Server Intrusion Prevention System

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
От себя добавлю, что Deep Security (Trend Micro) вам точно не подойдет, с IPS/IDS у Trend Micro не очень хорошо. [/url]

Это из личного опыта?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Это из личного опыта?

Да

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
От себя добавлю, что Deep Security (Trend Micro) вам точно не подойдет, с IPS/IDS у Trend Micro не очень хорошо. Рекомендую также обратить внимание на IBM Proventia Server Intrusion Prevention System

Что скажете по поводу продуктов от Cisco, CheckPoint и Microsoft?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Что скажете по поводу продуктов от Cisco, CheckPoint и Microsoft?

Microsoft выкидываем из списка сразу, ну не занимаются они ИБ всерьез, тем более системами класса IPS/IDS. CheckPoint имеет неплохие решения в части предотвращения различного класса атак, Cisco тоже неплоха в этом, но когда речь идет в первую очередь о защите периметра сети и только в аппаратном виде

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
Microsoft выкидываем из списка сразу, ну не занимаются они ИБ всерьез, тем более системами класса IPS/IDS. CheckPoint имеет неплохие решения в части предотвращения различного класса атак, Cisco тоже неплоха в этом, но когда речь идет в первую очередь о защите периметра сети и только в аппаратном виде

Вы считаете лучшим в этом отношении IBM?

Рассматривали ли какие-то продукты класса Web Application Firewall (WAF)?

Примеры:

Barracuda Web Application Firewall

http://www.barracudanetworks.com/ns/produc...ll-overview.php

Cisco ACE Web Application Firewall

http://www.cisco.com/en/US/products/ps9586/index.html

SecureSphere Web Application Firewall (от Imperva)

http://www.imperva.com/products/wsc_web-ap...n-firewall.html

Fortinet Web Application Firewall

http://www.fortinet.com/solutions/web_application.html

Breach Security Web Application Firewalls

http://www.breach.com/products/web-application-firewall.html

Первые три достаточно известны в России.

Сергей, я правильно понимаю, что все эти продукты только ограничивают доступ к определенным портам, но никак не анализируют содержимое трафика?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bulit

День добрый.

Еще одно решени IPS интересное могу предложить от StoneSoft

http://www.stonesoft.com/en/products/ips/index.html

очень удобное управление / аналитика. цена не космическая )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
продукты от CheckPoint и т.д.

Если говорить про Check Point, то в данном случае это будет отличным решением, ибо данный вендор отлично обеспечивает защиту Веб-серверов компании с помощью софтверного блейда IPS, который можно приобрести в составе железа, либо отдельно, и он интегрирован с другими компонентами (FW, VPN...) в рамках единой платформы SPLAT.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Обратились бы вы к специалистам. В интегратор... Для "Хоум-сайта" - достаточно программного файервола правильно настроенного. Для информационного - ткнуть в фидбек циски\ibm или не заморачиваясь взять решение от барракуды. Для более менее чего то серьезного может оказаться и одной барракуды мало. Выбор средств так не делается. Сначала постройте модель нарушителя, проанализируйте уязвимости и угрозы. А потом уже решайте - какой уровень рисков вы покроете тем или иным решением. для платежных транзакций ваш подход может оказаться плачевным.

Трафик вы хотите анализировать на предмет чего? Обмен данными будет какой то? Или банальное заполнение простых форм без пдн и прочей конф информации?

Необходимо также учитывать - подходит ли сзи вашим требованиям по уровню, классу защищенности и пр. (испдн, АС... + pci dss?)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec

Если выбирать между Imperva, StoneGate, McAfee, Symantec и Checkpoint - что на Ваш взгляд лучше защитит Web-приложение?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Для полного ответа информации маловато. Особенно неясно- от каких внутренних угроз вы хотите защиты, с какими рисками будете сталкиваться.... И что это за сайт по сути? Просто сайт - визитка или интернет-магазин? Тут подходы будут разные уже в постановочной части

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
Для полного ответа информации маловато. Особенно неясно- от каких внутренних угроз вы хотите защиты, с какими рисками будете сталкиваться.... И что это за сайт по сути? Просто сайт - визитка или интернет-магазин? Тут подходы будут разные уже в постановочной части

внутренние угрозы:

1. во внутреннюю сеть попал вирус - пытается атаковать веб-сервис через внутренний интерфейс

2. инсайдер

Что это за сайт? Это Интернет-Банк.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Тогда это система ДБО, которая имеет свои отдельные критичные активы. И инсайдеры бывают разные - осознанные и неосознанные. Соответственно, их действия несут разные угрозы

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
Тогда это система ДБО, которая имеет свои отдельные критичные активы. И инсайдеры бывают разные - осознанные и неосознанные. Соответственно, их действия несут разные угрозы

Ориентируемся на осознанных

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

тогда у вас нет ни малейшего шанса

p.s. а уж если учесть что вы уже два года выбираете ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ITSpec
тогда у вас нет ни малейшего шанса

p.s. а уж если учесть что вы уже два года выбираете ...

понятно, что на 100% защититься невозможно...выбираем по оптимальному соотношению цена/риски

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
1. во внутреннюю сеть попал вирус - пытается атаковать веб-сервис через внутренний интерфейс

Насколько я понимаю, подразумевается целевая атака именно ваш сервис. В этом случае защититься в принципе крайне сложно. Атака будет развивать поэтапно и специально под вас. В лучшем случае можно будет спалить по системным и сетевым аномалиям. Возможно я не прав, но решения класса SIEM здесь будут хоть какой-то страховкой.

2. инсайдер

Если у него есть доступ к данным и он подготовится, то опять же мало вероятно будет такую утечку засечь. Но DLP даст хоть какой-то шанс, особенно если о нем никто не будет знать в компании ;) Ну и тот же SIEM и web или application firewall. Если человек обычно открывал карточки клиетов, а тут вдруг снял копию всей таблицы клиентов, то это явно о чем-то будет говорить. Ну и подозрительные действия с программой тоже должны фиксироваться.

Я так себе это вижу, если кто не согласен, давайте обсуждать :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Сергей, вы правы. Однако - инсайдер может просто снять экран на мобильный телефон. Тогда нужно видео и т.д. Целевая атака - это всегда непросто. Смотрим на дело "США против Гонсалеса"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×