Выбор
Soft-Free

Бесплатное общение голосом и видеозвонки

Всегда последняя версия самого быстрого браузера!
Всеми любимая "Мазила" с каждой версией быстрее и удобнее!

Быстрый, мощный и удобный браузер от компании Google!

Всеми любимая Аська онлайн на русском языке!

Проактивная защита сайта выдержала натиск хакеров

03.09.2009
С задачей конкурса – обойти фильтр "Проактивной защиты" (Web Application Firewall) и проэксплуатировать заранее подготовленные на сайте уязвимости (SQL-Injection, Cross-Site Scripting, Path Traversal и Local File Including) – пытались справиться более 600 специалистов. В течение двух суток работы фестиваля было зарегистрировано и отражено более 25000 атак. В конкурсе участвовали не только присут...

С задачей конкурса – обойти фильтр "Проактивной защиты" (Web Application Firewall) и проэксплуатировать заранее подготовленные на сайте уязвимости (SQL-Injection, Cross-Site Scripting, Path Traversal и Local File Including) – пытались справиться более 600 специалистов. В течение двух суток работы фестиваля было зарегистрировано и отражено более 25000 атак. В конкурсе участвовали не только присутствующие на фестивале CC9, но и все желающие, которые работали с сайтом через Интернет.

Результаты конкурса оценивала группа экспертов по веб-безопасности компаний Positive Technologies и "1С-Битрикс".

Марсель Низамутдинов, специалист по информационной безопасности "1С-Битрикс", отметил: "В течение всего конкурса мы наблюдали со стороны, как активно участники пытались обойти "Проактивную защиту", постепенно увеличивая сложность вариантов. Единственный и уникальный вариант обхода был найден высоко квалифицированным специалистом, сумевшим использовать недостатки Internet Explorer. Предложенный им вариант обходил не только наш WAF, но и все известные нам фильтры других профессиональных разработчиков. Точнее, наш уже не обходит :) Я очень доволен результатами конкурса. Мы смогли проверить систему "Проактивной защиты" в очень сложных условиях. По результатам конкурса мы усовершенствовали алгоритмы продукта и обеспечили больший уровень защищенности для наших клиентов. Мы будем продолжать исследование вопросов информационной безопасности и совершенствовать систему защиты продукта".

Дмитрий Евтеев, эксперт по информационной безопасности отдела консалтинга и аудита компании Positive Technologies, также отметил высокую техническую грамотность участников конкурса: "На СС присутствовал один из разработчиков сканера безопасности web-приложений w3af, который вместе с другими участниками пытался провести атаку. Многие из участников конкурса по обходу фильтра WAF работали почти непрерывно! На конкурсе проведено отличное стресс-тестирование как проактивной защиты с WAF, так и всей платформы "1С-Битрикс". Результаты конкурса являются ожидаемыми и совпадают с результатами, полученными в ходе сертификации модуля проактивной защиты. Мы предполагали, что участники смогут продемонстрировать эксплуатацию уязвимости Cross-Site Scripting, поскольку полное блокирование этого типа атак приводит к большому количеству ложных срабатываний. Критические уязвимости использовать никому не удалось".

Владимир Воронцов – победитель конкурса, эксперт в области информационной безопасности, первым нашел наиболее сложный и интересный вариант обхода фильтра "Проактивной защиты", который работает исключительно в Internet Explorer и использует его недостатки. Приз за первое место – коммуникатор HTC.

Все выявленные в ходе конкурса возможности обхода "Проактивной защиты" учтены, и в фильтр Web Application Firewall внесены соответствующие изменения. Система "Проактивной защиты" доработана, закрыты все выявленные варианты обхода. Обновления уже доступны клиентам и их можно бесплатно скачать по технологии SiteUpdate.


1С-Битрикс: Управление сайтом в Allsoft.ru
Источник: Allsoft.ru
Каталог программ
О разном