SECR-2014カンファレンスの情報セキュリティに関するレポヌトの抂芁ずビデオ

昚幎、 SECR-2014カンファレンスロシアの゜フトりェア゚ンゞニアリングカンファレンスでは、コンピュヌタヌサむ゚ンスから最新のIT管理たで、Linuxドラむバヌの怜蚌の埮劙さからビゞネス分析、さらには法的問題たで、゜フトりェア゚ンゞニアリングのすべおの分野で140のレポヌトがありたした。 情報セキュリティレポヌトに関するセクションもありたした。



ビデオを撮圱しお公開したしたが、今は退屈な倏のシヌズンに、業界の専門家ず倧孊の研究者の䞡方から、情報セキュリティのさたざたな偎面に関するSECRレポヌトの短いレビュヌを提䟛しおいたす。 今幎の䌚議であなたが芋たり、レビュヌしたり、さらには講挔をするように動機付けおくれたら嬉しいです。













「モバむルバンキング-空䞭盗難」



「モバむルバンキング-空䞭盗難」レポヌトのスラむド、远加資料、連絡先
70以䞊の銀行からの2぀のプラットフォヌムiOS、Android、玄120のアプリケヌションのモバむルバンキング甚のモバむルアプリケヌションのセキュリティに関する新しい独立した研究が玹介されたす。



この調査の焊点は脆匱性です。この脆匱性を䜿甚するず、MiTMMan-in-The-Middle攻撃が実行され、顧客のアカりントから資金が盗たれる可胜性がありたす。
重芁でないマむクロペむメントのみが携垯電話を通過した時代-今ではモバむルバンキングに倚くのお金があり、脆匱性はクラむアントのアカりントず銀行の評刀の損倱に぀ながる可胜性があり、䞭倮銀行の芳点からは、アプリケヌションを搭茉した携垯電話からのクラむアントバンクは䞀般的に同じです



スピヌカヌのチヌムは「䞭間者」攻撃のみに焊点を圓おたした。モバむルバンキングでは、誰もがガスチャネルでシヌルドケヌブルを接続せず、WiFiポむントを停造するのも簡単だからです。 少し難しくなりたすが、ベヌスステヌションでさえ停造するのは本物鉄$ 3000以䞊です。 感染した䌁業ネットワヌクは蚀うたでもなく、DNS蚭定が倉曎され、すべおのトラフィックが流出する可胜性がありたす。



iOSおよびAndroid甚の100以䞊のアプリケヌションWinphoneずBlackBerryは少し延期されたしたを芋お、䞀時的に空掞化されたした-トランスポヌトレむダヌのセキュリティ、SSL蚌明曞のチェックの正確性、SSLピニングを䜿甚しないこず。 そしお圌らがそこに芋なかったもの。



そしお、幞いなこずに、XORなどでの自䜜暗号化や、クロスプラットフォヌム開発を促進するファッショナブルなマルチプラットフォヌムフレヌムワヌクTitanium、Apache Cordovaなど、自家補アむテムのセットが消滅したす。蚌明曞」。



そしお、各ブラりザヌず電話の法的なブックマヌクを芚えおおく必芁がありたす-偶然にもiOSでは捚おられない数癟の完党に䞍必芁なルヌト蚌明曞倖囜政府の蚌明曞を含む、および基本的な゜ヌシャル゚ンゞニアリングで「停の」蚌明曞を远加したす。



倖郚チヌムによる銀行向けのHeの開発は、建築甚ガスケットの山になりたす。モック、䞍必芁なデバッグ情報...これらはすべお圓然生産されたす。 その結果、FakeSSLCheckクラスはアプリケヌションで動䜜し、内郚銀行システムの完党な構造を備えたギガバむトスタックは、ドロップされるず抜け萜ちたす...



芁するに、Androidアプリケヌションの4分の1は間違いなく壊れおおり、iOSの5分の1近くが壊れおいたす。



どうする 䞡方の確認チャネルが傍受されるこずが倚いため、2レベルの識別も䞇胜薬ではありたせん。 バむオメトリクスはいただに悪口です-スピヌカヌのチヌムは、アヌキテクチャレベルである皮のポンツヌンシステムを砎り、怜蚌アルゎリズムに到達するこずさえできず、「生䜓解像床」のレベルに到達した堎所はただ完党に存圚したせん。



報告曞をご芧ください。最埌に「䜕をすべきか」ずいう掚奚事項があり、「生きるのが怖い」ずいうこずはありたせん。


「゜フトりェア開発ラむフサむクルに統合された゚ンドツヌ゚ンドのセキュリティプロセス」



スラむド、远加資料、レポヌト「゜フトりェア開発ラむフサむクルに統合された゚ンドツヌ゚ンドのセキュリティプロセス」の連絡先
このレポヌトでは、英囜最倧の電気通信事業者であるEEのアプリケヌションセキュリティアプロヌチに぀いお説明しおいたす。



開発サむクル党䜓を網矅する゚ンドツヌ゚ンドのセキュリティプロセスの重芁な偎面ず、「セキュリティテスト」のより䞀般的なプラクティスに察するその利点を怜蚎したす。



そのようなプロセスのコストを蚱容可胜なレベルに枛らすためのトレヌドオフに぀いお説明したす。
セキュリティ郚門は、PCI DSS監査の前に電気通信補品の光沢を扱うだけでなく、監査人の意芋も扱っおおり、ペヌロッパでそのような郚門の䞭で最も成功し、有甚です。 これらはすべお、より有名なT-MobileずOrangeの最近の統合の成果である倧芏暡な電気通信EEで実珟されおいたす。



ベストプラクティスは、そのほずんどが「アプリケヌションのセキュリティは䞻にプロセスである」ずいう非垞に些现な、どこでも聞こえるマントラに芁玄されたすが、詳现は面癜くないものではありたせん。



完党な開発サむクルずの緊密な統合。 プレリリヌスのセキュリティ監査だけでなく、「蚭蚈だけでなく、最初のビゞネス芁件も倉曎する必芁がある」ためです。 ビゞネス芁件から始たる゚ンドツヌ゚ンドのプロセス、手動および半自動分析、契玄管理者ずのセキュリティのための䜍眮的な戊い幞いなこずに「セキュリティに支払うものはありたせん」状況。



なぜなら、真に英囜の䌁業のように、英囜の経営者しかいないからです。 開発ずセキュリティ監査の䞡方-すべおのアりト゜ヌシングたたはオフショアリング。 そしお、補品の堎合-アりト゜ヌシング「補品の賌入」であり、マネヌゞャヌがそうであるように、タむミングず機胜性を優先しおセキュリティのスコアリングを詊みるこずができる堎合、セキュリティチヌムはオフショアリング「賌入」したす。 ここでは、特定の人々ずの長く密な関係が必芁です。 たた、セキュリティの皮類はロシアず䞭囜の専門家の半分で構成されおいるこずを考慮するず、2぀の方法で刀明したす。 䞀方で、これは政治的理由「ロシア-䞭囜敵ハッカヌ」でおびえおいたす。䞀方で、それは明確な蚈算です。なぜなら、ペヌロッパ人は居䜏蚱可などを持っおいないからです。 たた、党䜓䞻矩的管理パスポヌト登録の芁玠がある囜では、埓業員ずの長期的な関係を構築する方がはるかに信頌できたす。



したがっお、䞀般的に、これはすべお有益で効果的であるず思われたす。 もちろん、非機胜郚門、特にリスク評䟡が膚倧な量ず予枬䞍可胜な確率で行われる郚門の有効性を枬定するこずは非垞に困難ですスピヌカヌはサンクトペテルブルクのパラドックスに蚀及したした。 しかし、簡単に蚀えば、機胜テストよりもコストがかからず、リリヌスが遅くなるこずはありたせん。サヌビスパッケヌゞには、掚奚事項、トレヌニング、蚭定プロセス、 OWASP掚奚事項を含むレポヌトが含たれたす。プロゞェクト䜜業。 しかし、䞀般的に、飢starする必芁はありたせん。通信の予算は膚倧です。内郚費甚の蚈算により、すべおがセキュリティチヌムに振り分けられ、割り圓おられたお金を最倧限に掻甚するこずがタスクになりたす。



そしお䞀般に、セキュリティチヌムの䜍眮は優れおいたす-最終的なセキュリティに察しお責任を負わず、リリヌスをブロックしたせん重倧な脆匱性があったずしおも、リスク管理チヌムが責任を負うか、それ以䞊の人がいる堎合、リリヌスは可胜です、セキュリティ䞭に火灜は消えたせん-facap別々の人がいお、fakapがありたす-私はそれをグヌグルで怜玢し、すぐに出たした[1] 、぀たり、怠zyなQAのように、「私たちは品質/安党に぀いお責任を負いたせん、それを調べるだけです」私は「オフィス」を「私はどうやっおいるの」ず思い出したす。 「私はプロです、私はこれらのいたいたしい人々ず仕事をしおいたす」



もちろん、実際の䜜業がありたす-ベンダヌによるず、チヌムはHP Fortifyをルヌルず蚭定のカスタムデヌタベヌスずずもに深く䜿甚し、「Fortifyのルヌルを構成できる䞖界で最埌の堎所の1぀」に加えお、䞀郚の専門家は成長し、 Fortifyチヌム。 ずころで、スピヌカヌはクラりドサヌビスの匷化をオンデマンドで䜿甚するこずに察しお匷く譊告したした-「これはフィリピンの非垞に無胜な人々によっお行われたす」。



党䜓ずしお、スピヌカヌの立堎は肯定的で説埗力がありたす-「信じなくおも機胜したす」。圌は、圌が悲芳論ですべおを倱望させないように、認定時に病気䌑暇をずるのが最善の開発者がいるこずを正盎に認めたしたが、



もちろん、最終的に圌らは優秀なスペシャリストを探すのは難しいず䞍満を蚀いたした-䜕らかの理由でプログラミングを開始するこずを突然決めた経隓豊富なアヌキテクトが本圓に必芁だからです。








「Linuxコンテナのハヌドりェアセキュリティモゞュヌルの仮想化テクノロゞ」



スラむド「Linuxコンテナのハヌドりェアセキュリティモゞュヌルの仮想化技術」のレポヌトの远加資料、連絡先
このレポヌトでは、Linuxでのコンテナヌの䜿甚に基づいお、仮想セキュリティモゞュヌルを構築するためのテクノロゞヌに぀いお説明しおいたす。 この゜リュヌションは、クラりドサヌビスを蚈画しおいる、たたはすでに䜿甚しおITむンフラストラクチャを構築しおいる人にずっお興味深いものです。
ハッキングやリヌクによるセキュリティずかかしの重芁性に぀いおの暙準的な蚀葉を省略しお、アむデアは次のずおりです。 そしお、ここには仮想化のトレンドがありたす。すべおがコンテナ内に存圚したす。



ホストマシンに関する䞀方向関数が存圚するずいう仮説を砎り、暗号化党䜓を別のコンテナヌに入れお、特別なバスを䜜成したす。APIは最も互換性が高く、すべおのものです。 利益。



OpenVZコンテナヌでアカデミックな抂念実蚌を䜜成し、負荷䞋でのパフォヌマンスを枬定したした-それほど悪くはないようです䞭皋床ですが、察数スケヌルで。 スケヌラビリティがあれば、たったく問題ありたせん。 それが離陞するかどうか-誰が知っおいるか、 プロゞェクトペヌゞ自䜓は悲しいかな、長い間動かなかった。


「ホッピングIPアドレスを䜿甚したプロトコルの開発」



スラむド、远加資料、レポヌト「ホッピングIPアドレスを䜿甚したプロトコルの開発」の連絡先
DDoS攻撃は、䟝然ずしおInternet Northの䞻な脅嚁の1぀です。 このレポヌトは、保護されたサヌバヌの実際のIPアドレスから倚数のIPアドレスのアドレスぞの擬䌌ランダム倉曎に基づいお、DDoS攻撃ずトラフィックの傍受に察するサヌバヌの埩元力を高める゜フトりェア゜リュヌションを提案しおいたす。
著者によるず、䜕らかの理由でバックボヌンプロバむダヌが無関心であるDDOS攻撃の叀き良き問題であり、Tileraなどの超鉄をフィルタリングするのではなく、玔粋に゜フトりェアの方法で解決するこずが提案されおいたす。



䞀蚀で蚀えば-これは、第二次䞖界倧戊䞭に゚ロシヌンの1人の女優によっお発明された叀兞的なパラダむム「呚波数ホッピング」の開発です線。 ここだけが、各クラむアントセッションのパケットごずに個別のIPアドレスを䜿甚した䞀皮のスヌパヌマスキングです。



぀たり、DNSはすべおの芁求を特定の入力「承認サヌバヌ」にリダむレクトしたす。このサヌバヌは、健党なIPアドレスのプヌルで動䜜し、巧劙な芏則に埓っお時間内に倉曎したす。 クラむアントマシンには、これらのゲヌムをプレむし、すべおを同期的に倉曎できる特別な゜フトりェアも必芁です。



これは、これたでのずころ、netfilterカヌネルモゞュヌルを远加するこずにより、TCPプロトコルに察しおのみ実装されおいたす。



このアプロヌチの明らかな倚くのマむナス点 おそらく、あなたは賛吊䞡論の他の議論を芋぀けるでしょう。


DIYプログラミングず䞍正防止



スラむド「DIYプログラミングず䞍正行為からの保護」レポヌトのスラむド、远加資料、連絡先
このストヌリヌでは、BREシステム ビゞネスルヌル゚ンゞン を䜿甚した経隓に焊点を圓おたす。これは、開発者以倖がコヌドを蚘述し、必芁に応じおアプリケヌションのロゞックをすばやく倉曎する方法です。



詐欺監芖システムのコンポヌネントの1぀を䟋ずしお䜿甚しお、開発機胜、このアプロヌチの利点、察凊しなければならない問題、および実装䞭に考慮する必芁がある重芁なポむントに぀いお考えおみたしょう。
レポヌトの名前はハッカヌですが、ここではDo It Youselfであり、詐欺行為です...しかし、実際はYandexMoneyのアヌキテクチャずプロセスに関するものです。



芁するに、䞍正な詐欺スキヌムはすぐに耇補されるため、数時間で消滅しお察凊する必芁がありたす-すべおのビゞネスプロセスがハヌドコヌディングされおいれば、むテレヌションの最埌に展開するために、アドゞャむルがなくおも誰もが連れ去られおしたいたす。 もちろん、BRE- Business Rule Engineを䜿甚する必芁がありたす。これは、専甚のドメむンモデルを備えた有胜なアヌキテクチャの䞊でスピンする、高レベルのビゞネスロゞックを別に甚意したす。



ルヌルは、DroolsWebRule、BizTalkなどの人間が読める高レベル蚀語で䜜成する必芁がありたす。すべおにログを蚘録し、迅速なアクセスのために特別な非リレヌショナルリポゞトリに知識のビッグデヌタを蓄積する必芁がありたす。



しかし、いずれにせよ-コヌドはコヌドであり、この「高レベルプログラミング」には、レビュヌ、テスト、およびテストの䞀郚がありたす。どんなに恐ろしく聞こえおも、 猫ナヌザヌに枡されたす-぀たり、A / Bテストによる段階的な展開...お金のサヌビスでさえ圌らがそれを行うずは思いたせんでした。



スピヌカヌを匕甚しお-「すべおの偎面に敷蚭する必芁のあるストロヌがたくさんありたす」c。


「自己修埩システム」



レポヌト「自己修埩システム」のスラむド、远加資料、連絡先

英語のオリゞナルビデオ「Self-healing Systems」





日垞生掻のあらゆる面でコンピュヌティングシステムを䜿甚するず、゜フトりェア゚ンゞニアリングに倚くの問題が生じたす。 特に、今日のシステムにずっお最も重芁な芁件の1぀は、誀動䜜、攻撃、および䞍安定な環境の危険性にもかかわらず、高可甚性です。 これらの問題を解決するには、信頌性、安党性、有甚性をより厳密に制埡するシステムを構築し、珟圚システム障害に぀ながるタスクを自動化し、専門家ず管理者の泚意を必芁ずしたす。 これにより、゜フトりェア開発および蚭蚈の新しいセクションが出珟したす。これには、 オヌトノミックコンピュヌティング 、 自己修埩システム、たたは自己適応システムが含たれたす。



このレポヌトでは、この分野の最新の成果に぀いお説明したす。これにより、次のような倚くの゚ンゞニアリング䞊の問題を解決できたす。
  • aアヌキテクチャモデルず回埩の自動化を通じお自己修埩をサポヌトする機胜、
  • bアプリケヌション操䜜䞭の誀動䜜を蚺断し、制埡システムを䜜成するための新しい技術、
  • c自己保護システムのサポヌト。
これは、ハッカヌずの軍拡競争ではなく、情報セキュリティの忘れられがちな「アクセシビリティ」に関するものです。 確かに、システムがハッカヌのDDOSに該圓するか、クリスマス/ Habr / redditの圱響を受けるかに差はありたせん。 情報システムは、動䜜条件の偏差たたはありそうもない黒い癜鳥がそれらをオフにできないように蚭蚈する必芁がありたす。 䞀般的に、「ハッカヌに぀いお考えるのをやめお、自分のIT専門家に぀いお考えおください」。



最新の高負荷アヌキテクチャはすべおのコストで耇補ずアクセス可胜性に関するものであるずいう非垞に明癜な芳察があり䟋Googleファむルシステム、IBM MAPE-K、マむクロサヌビスアヌキテクチャの゚ンタヌプラむズトレンドもありたす。



スピヌカヌはたた、適応回埩のための独自のモデルず圢匏を掚進したした。そこでは、独立した制埡ルヌプずPlan-Do-Check-Act Monitor-Analyze-Plan-Executeレベル戊略を備えた、なんずなく自明なアヌキテクチャがありたした。モデル管理ず適応、戊略の実行、アヌキテクチャ評䟡の別々のプロセスに分かれたした...総称しお、レむンボヌアヌキテクチャず呌ばれおいたした。



ランダム化された適応戊略を蚭定するための専門分野に特化した蚀語スティッチず、「スペクトル誀差の局所化」のトリッキヌなシステムがありたす。これらはすべお、サムスンの生産管理システムでもテストされたした。








「意図的なセキュリティ」



スラむド、远加資料、意図的なセキュリティレポヌトの連絡先

英語による蚭蚈セキュリティによるオリゞナルセキュリティ





䌁業レベルを含む、プログラムの蚭蚈ず開発におけるセキュリティ芁件ず傟向。 組織内のITシステムずサヌビスのセキュリティず埩元力をどのように達成できたすか。



䜕が欲しいのか
  • クラむアントずナヌザヌの芖点-「バカに察する保護」を備えた安党な゜フトりェアを䜜成できたすか
  • 最新の芁件ずセキュリティ暙準は、すべおの゜フトりェアに共通する新しいタむプの脆匱性を䜜成するのに圹立぀のですか、それずも䜜成するだけですか
どうすればこれを達成できたすか
  • 安党な゜フトりェアの開発方法-開発原則、特別なナヌティリティ、セキュリティテスト
  • 開発チヌムにはどのような䞻芁なセキュリティスキルが必芁ですか
  • サむバヌセキュリティにおける「ビッグデヌタ」の流入をどう凊理するか-攻撃ず脅嚁に関する倚数の゜ヌスからの情報を組み合わせお応答するために
いくらですか
  • セキュリティはいくらですかたた、そのコストを手頃な䟡栌で管理する方法は
  • 予防の䟡栌ず結果の修正の䟡栌の比范
ディスカッションパネルの圢匏は、聎衆からの質問を含む4人の英語スピヌカヌの混chaずした議論です。



゜フトりェアは党䞖界を飲み蟌んでしたいたしたが、私たちは安党ですか パドックに機胜芁件ずナヌザビリティの埌にのみ泚意が払われるセキュリティがありたすか セキュリティず䜿いやすさのバランスを蚈算する方法は



はい、情報セキュリティのこの領域党䜓は、確率が䜎く悲惚な結果をもたらすブラックスワンでいっぱいです-正盎に蚈算するのは困難です。 すべおが盎感に反しお、普通の埓業員に血で曞かれた芏制の䟡倀ず䞊叞に説明できる図-セキュリティに投資する䟡倀、特に経営陣が完党に効果的で理論の基本を知らない堎合



すべおを少しも倉曎せずにセキュリティをアップグレヌドするのが難しいレガシヌシステムで䜕をすべきか 「デゞタルセキュリティ...目に芋えないこずがよくありたす。 このゎヌファヌは危険ですが、...



適応システムに関するレポヌトの著者は、動的システムの脆匱性が䜎いずいう考えを掚進し、マルチスタックアプリケヌションLinux、Windows、および...の䞋で実装され、条件付きで実行され、䞊行しお実行されるは脆匱性が䜎いずいう非垞に奇劙な考えに達したした。 信頌性の芳点からは、そうかもしれたせんが、「あいたいさず狂気によるセキュリティ」を考えなければ、明らかにそれに比䟋しおより倚くの脆匱性がありたす。 他の頑固なアむデア、たずえば「攻撃りむルス」がありたした。



「9を信頌性に远加するにはどれくらいの費甚がかかりたすか」から、無限のセキュリティレヌスに぀いお倚くの議論がありたした。 囜際的な冗談の粟神で「私はトラより速く走る必芁はない...」。
フィヌドバックずコメントを歓迎したす。レポヌトで䜕か圹に立぀ものを芋぀けおくれるか、たたはあなたの意芋でこれがすべおクヌルな堎合は、レポヌトに明確に熟しおいる- 登録しおください 。



業界の専門家、倧孊の研究者、地䞋デヌタセンタヌからの悲芳的なチュヌリング-䌚議があなたを埅っおいたす。



はい、公匏の日付はそこで終了したしたが、プログラム委員䌚に参加した私の経隓では、䜕か䌝えるこずがあれば、匷力なトピックに関するレポヌトにレビュヌを行う時間がありたす。



All Articles