Исследовательский центр Positive Research повысил эффективность Web Appliaction Firewall

Исследовательский центр Positive Research повысил эффективность Web Appliaction Firewall

Компания Trustwave, разработчик Web Application Firewall ModSecurity организовала открытое тестирование эффективности защиты веб-приложений. В рамках SQL Injection Challenge, было предложено легально обойти механизмы ModSecurity, блокирующие атаки типа типа SQL Injection.



Тестирование состояло из двух этапов. В рамках первого этапа участники должны были использовать уязвимость SQL Injection для получения данных из СУБД тестовых сайтов. На втором этапе задание усложнялось тем, что при выполнении тех же самых действий участникам было необходимо обойти правила фильтрации ModSecurity и не вызвать срабатывание межсетевого экрана.

Иннициатива «ModSecurity SQL Injection Challenge» привлекла внимание множества исследователей. Участие в тестировании приняли и эксперты инновационного подразделения компании Positive Technologies – исследовательского центра Positive Research. Вопросы эффективности средств защиты привлекают внимание экпертов исследовательского центра не в первый раз. Так, еще в 2009 году ведущий эксперт Positive Research Дмитрий Евтеев предложил универсальный способ обхода фильтрации ModSecurity. Его замечания были приняты во внимание при разработке новой версии ModSecurity.

В результате проведённого экспертами Positive Research анализа были успешно выполнены все задания и обнаружены векторы обхода WAF ModSecurity с последними правилами фильтрации. Результаты исследования были переданы разработчикам для повышения эффективности межсетевого экрана.

Руководитель исследовательского центра Positive Research Александр Анисимов комментирует: «Использование Web Application Firewall защищает большинство веб-приложений от массовых атак. Однако, опыт проведения тестов на проникновение показывает, что развернутые Web Application Firewall «из коробки» не способны противодействовать целому ряду целенаправленных атак. Таким образом, наиболее оптимально использовать WAF как средство для устранения обнаруженных уязвимостией. Такую возможность дает, например, интеграция системы контроля защищенности и соответствия стандартам MaxPatrol с Web Application Firewall ModSecurity».

Родительский контроль без доверия не работает, дети научатся его обходить

Слежка за детьми и запреты без объяснения причин могут превратить их в «цифровых партизан», которые быстро научатся обходить родительские ограничения. При этом базовые средства родительского контроля способны решать многие насущные задачи: они бесплатны, достаточно гибки и позволяют не только ограничивать доступ, но и формировать у ребёнка здоровые цифровые привычки.

Такое мнение в комментарии ТАСС высказал директор Института открытого дистанционного образования Новосибирского государственного педагогического университета Николай Пель.

По его словам, базовые инструменты родительского контроля позволяют закрыть сразу несколько задач:

«Эти сервисы позволяют ограничивать время в приложениях, одобрять установку игр, блокировать отдельные откровенно опасные сайты на уровне браузера либо контролировать время и характер занятий ребёнка в сети уже по факту. То есть формировать хорошие привычки, правильный паттерн цифровой жизни ребёнка».

По оценке эксперта, такие средства могут помочь, например, вернуть системный аккаунт в случае его кражи. Однако рассматривать родительский контроль как панацею не стоит. Важно выстроить доверительные отношения с ребёнком, чтобы он не воспринимал ограничения как «цифровой поводок», от которого нужно избавиться. Тем более что слишком жёсткие запреты могут мешать учебным задачам, где требуется искать информацию в интернете.

Ключевой проблемой, предупреждает Николай Пель, может стать страх наказания. Если ребёнок случайно перейдёт по фишинговой ссылке или сообщит код из СМС, он может попытаться скрыть случившееся, опасаясь, что у него навсегда отберут телефон. В такой ситуации технические и организационные меры контроля могут просто не сработать.

«Самое важное знание для ребёнка — алгоритм действий, когда что-то пошло не так. "Если ты кликнул и испугался — замри. Закрой глаза или экран. Позови меня! Позвони мне тут же, сейчас же, что бы там ни писали и ни говорили! Мы не будем кричать, я просто помогу тебе закрыть проблему без последствий или с минимальными последствиями". Ребёнок должен знать: если он случайно сообщил код из СМС мошеннику, счёт идёт на минуты. Нельзя пытаться решить проблему самому, нужно немедленно звонить родителям и в банк. Обесценивание проблемы гарантирует, что в следующий раз вы узнаете о проблеме, когда деньги уже будут списаны», — предупреждает Николай Пель.

При этом дети не должны иметь доступа к устройствам родителей и их аккаунтам. На это также часто рассчитывают злоумышленники при атаках на несовершеннолетних.

Кроме того, мошенники используют ситуацию, когда родители оформляют сим-карты для детей на себя. Злоумышленники выманивают у несовершеннолетних коды подтверждения и затем оформляют покупки с рассрочкой на маркетплейсах. По такой схеме действовала группа, задержанная в феврале: на её счету 16 эпизодов подобных краж в разных регионах России.

RSS: Новости на портале Anti-Malware.ru