Сообщения

Показаны сообщения с ярлыком "защита приложений"

ПДн. Можно ли совместить эффективную систему защиты с выполнением требований?

Изображение
Часто сталкиваюсь со следующими вопросами: ·         Какими сертифицированными СЗИ можно защитить web -сайт с ПДн? ·         А стоит ли вообще обрабатывать ПДн на сайте, ведь его нельзя защитить в соответствии с требованиями законодательства? ·         Можно ли совместить создание эффективно работающей системы защиты с выполнением требований законодательства? ·         А небольшим компаниям (школы, турфирмы, гостиницы, стартапы) тоже нужно делать вот это ВСЕ? ·         А модель угроз вообще нужна? По какой методике надо делать?                 и подобные В прошлый четверг прошел наш совместный вебинар с Ксенией Шудровой (при поддержке RISC и УЦСБ ) где я постарался ответить на эти вопросы на примере ИС – web сайта с ПДн. ...

СОИБ. Анализ. Регистрация событий доступа.

После реализации ряда проектов связанных и использованием специализированных средств защиты приложений и БД стал задумываться - как без них удается реализовать требования по регистрации и аудиту доступа к защищаемым данным? О необходимости такой таких мероприятий для эффективного обеспечения ИБ я писал в одной из предыдущих заметок . Но кроме этого есть ещё требования законодательства: ·          149-ФЗ, Статья 16 : “4. Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить: 2) своевременное обнаружение фактов несанкционированного доступа к информации;” ·          152-ФЗ, Статья 19 : “2. Обеспечение безопасности персональных данных достигается, в частности: 6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер; 8) установлением правил доступа к персональным данным, ...

СОИБ. Проектирование. Защита web приложений

Изображение
Заметка в продолжение предыдущей темы про IPS/HIPS. Проблема защиты web сервисов и web приложений становится с каждым годом всё актуальнее. Во-первых, больше компаний начинает продвигать услуги через сеть Интернет (партнерские разделы, клиентские разделы, форумы).  Во-вторых, появляется больше компаний, для которых основной бизнес связан с сетью Интернет (интернет банки, интернет магазины, социальные сети, интернет СМИ, онлайн почта, онлайн файлы, онлайн фото-видео, онлайн игры и т.п.). В-третьих, большинство критических корпоративных приложений переходит на web интерфейсы (почта, ERP , документооборот, корпоративные порталы и т.п.). По данным аналитических лабораторий ( 1 и 2 )   web -приложения имеют большое количество уязвимостей. Вероятность обнаружения уязвимостей составляет 80%. Даже если вам удалось обнаружить уязвимости в своем приложении раньше злоумышленника, есть ещё задержка во времени, пока разработчик будет устранять уязвимости. Бывали случаи когда ...