82% уязвимостей веб-приложений находятся в исходном коде

82% уязвимостей веб-приложений находятся в исходном коде

Поскольку киберпреступники часто эксплуатируют уязвимости в веб-приложениях, специалисты компании Positive Technologies решили исследовать состояние защищённости данного компонента.

Согласно отчёту экспертов, в 2019 году доля веб-приложений, содержащих уязвимости высокой степени опасности, снизилась на 17% в сравнении с 2018 годом.

Несмотря на это, аналитики выяснили, что в 9 случаях из 10 эксплуатирующие дыры в веб-приложениях преступники могут атаковать посетителей сайтов. При этом 16% приложений содержат бреши, позволяющие получить полный контроль над системой, а ещё 8% — проникнуть во внутреннюю сеть компании.

Общий уровень защищённости веб-приложений специалисты оценивают как низкий.

82% обнаруженных в таких приложениях уязвимостей существуют благодаря ошибкам в исходном коде. Большинство разработчиков, к сожалению, часто уделяют мало внимания безопасности своих приложений в погоне за функциональными возможностями.

Исследователи выявили проблемы аутентификации в 45% проанализированных приложений. При этом многие уязвимости представляют критическую опасность.

В Positive Technologies отметили, что 90% веб-приложений открывают вектор атак на клиентов. Также большую долю занимают XSS-дыры.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Госорганам России рассказали, как перейти на отечественную криптосвязь

Правительство Российской Федерации опубликовало рекомендации по переходу госсервисов на использование отечественных методов и средств шифрования. Представленные рекомендации носят временный характер и разработаны в соответствии с законом «Об информации, информационных технологиях и о защите информации».

Текст проекта нового нормативного акта выложен для обсуждения на профильном федеральном портале.

Обнародованный документ призван оказать помощь органам власти в построении клиентской части так называемого Сервиса защищенного взаимодействия (СЗВ) — комплексной службы, обеспечивающей безопасную связь. Работы по созданию СЗВ предусматривают проектирование подсистемы с клиент-серверной архитектурой, реализующей протокол защиты транспортного уровня. По замыслу, эта подсистема должна обеспечивать единую точку доступа к ресурсам госорганов и муниципальных служб, одностороннюю аутентификацию, а также расшифровку трафика с последующей передачей на обработку в другие подсистемы СЗВ.

При создании клиентской части СЗВ разработчикам рекомендуется соблюдать следующие требования:

  • свести к минимуму число компонентов, реализовать их только программными средствами, разнообразить решения;
  • предусмотреть возможность функционирования на стационарных и мобильных устройствах, а также применение различных средств криптозащиты информации (СКЗИ) на стороне пользователя;
  • предусмотреть техподдержку для используемых программ и обеспечить соответствие условий их эксплуатации нормам, определенным для СКЗИ;
  • обеспечить русскоязычный обмен с пользователями;
  • с учетом перспектив развития СЗВ предусмотреть возможность поддержки протокола с двусторонней аутентификацией и независимость от архитектур подключаемых к СЗВ информационных систем.

Аутентификация и установка защищенного соединения клиентской части должны выполняться в защищенном режиме и без взаимодействия с пользователем. К тому же эти процедуры не должны мешать работе других программ на устройстве пользователя. Функции настроек и графического интерфейса рекомендуется реализовать с учетом особенностей ОС, под которой работает клиентская часть СЗВ.

При выборе программного обеспечения разработчикам также советуют отдавать предпочтение отечественным серийным продуктам с действующей техподдержкой. Кроме того, им следует ориентироваться на встроенные или совместно используемые СКЗИ на основе TLS 1.2 с криптоалгоритмами по ГОСТ Р 34.12-2015 или МР 26.2.001-2013. При этом СКЗИ должны иметь действующий сертификат ФСБ России о соответствии требованиям к средствам защиты информации по классу КС1 и выше.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru