16
Сергей Гордейчик Positive Technologies Compliance management для реальной безопасности

Compliance manamement for real security

Embed Size (px)

Citation preview

Page 1: Compliance manamement for real security

Сергей ГордейчикPositive Technologies Compliance management для реальной безопасности

Page 2: Compliance manamement for real security

Немного истории

Телеком

Можете провести Можете провести Pentest?Pentest?

Легче легкого!Легче легкого!

Page 3: Compliance manamement for real security

Сначала мы подключились к сети…

C:\>tracert -d www.ru

Tracing route to www.ru [194.87.0.50] over a maximum of 30 hops:

1 * * * Request timed out.3 10 ms 13 ms 5 ms 192.168.5.44 7 ms 6 ms 5 ms 192.168.4.6

Page 4: Compliance manamement for real security

Потом немного посканировали сеть

#sh runUsing 10994 out of 155640 bytes!version 12.3...!username test1 password 7 <removed>username antipov password 7 <removed>username gordey password 7 <removed>username anisimov password 7 <removed>username petkov password 7 <removed>username mitnik password 7 <removed>username jeremiah password 7 <removed>

Page 5: Compliance manamement for real security

Потом немного послушали трафик

Page 6: Compliance manamement for real security

Потом настроили VPN… Так удобней

Page 7: Compliance manamement for real security

В результате…

Контроль над 500 маршрутизаторами, включая:

• MPLS-магистраль

• Узлы доступа пользователей

• Хостинг-площадки

Получен доступ к внутренним ресурсам:

Система биллинга (20000 паролей пользователей)

Рабочие станции администраторов

Система оплаты труда и HR-база

Page 8: Compliance manamement for real security

Если бы это были плохие парни

Page 9: Compliance manamement for real security

Если бы это были плохие парни

Page 10: Compliance manamement for real security

Если бы это были плохие парни

Page 11: Compliance manamement for real security

Если бы это были плохие парни

Page 12: Compliance manamement for real security

В чем причина?

У «Телеком» плохо с управлением ИБ?

Полный набор всего нормативного обеспечения

Технические стандарты на все типы систем

НО!

• 30% требований нереализуемы, неприменимы или противоречивы

• Контроль за соблюдением требований отсутствует

• Цикл технического аудита по 10% систем занимает год (т.е. практические отсутствует)

Page 13: Compliance manamement for real security

В чем причина?

Page 14: Compliance manamement for real security

Технический Compliance

• Контроль уязвимостей Огромное количество уязвимостей (десятки тысяч) Охват различных систем (от клиентских приложений до

ERP)• Контроль конфигурации

Достаточно сложная задача• Различные форматы • «настройки по умолчанию»• «тихий» ввод новых возможностей

Система должна быть адаптируемой• Что русскому хорошо…

• Контроль изменений Контроль изменений в уязвимостях и конфигурациях

Page 15: Compliance manamement for real security

Подход к Compliance Management

Page 16: Compliance manamement for real security

Спасибо за внимание!Сергей Гордейчик