Две трети крупнейших российских сайтов под угрозой, каждый десятый ресурс взломан

отметили
19
человек
в архиве
Две трети крупнейших российских сайтов под угрозой, каждый десятый ресурс взломан
В период с 2010 по 2011 год эксперты компании Positive Technologies в рамках оказания услуг по тестированию на проникновение и анализу защищенности информационных систем проводили детальный анализ веб-приложений ключевых российских компаний и предприятий. Несмотря на хорошо выстроенные в этих организациях процессы ИБ, 10% проанализированных сайтов не только содержали критические уязвимости, но и были уже взломаны.

Объектами исследования стали 123 портала государственного и финансового секторов, телекоммуникационной, промышленной и других отраслей российской экономики. В среднем на каждый сайт пришлось по 15 уязвимостей. Две трети веб-ресурсов содержали критические уязвимости, и почти на всех сайтах были обнаружены проблемы с безопасностью среднего уровня риска.

Лидером по количеству слабозащищенных сайтов оказались телекоммуникации: 88% ресурсов этой отрасли содержали критические уязвимости. По оценке экспертов Positive Technologies столь большое число уязвимых веб-приложений связано с экстенсивным ростом телекоммуникационных компаний. Широкое распространение сделок по слиянию и поглощению создает чрезмерное многообразие типов информационных систем и оборудования, что превращает обслуживание такого технологического парка в очень сложную задачу. Вследствие низкого уровня безопасности телекоммуникационных сайтов базы данных клиентов сотовых операторов и другая конфиденциальная информация часто оказываются в руках спамеров и мошенников.

Достаточно много порталов с критическими уязвимостями было обнаружено также в сфере информационных технологий и в государственном секторе, где доли ресурсов с наиболее опасными уязвимостями составляют 75% и 65% соответственно.

Наибольшее внимание защищенности своих сайтов от критических уязвимостей уделяют владельцы веб-ресурсов из финансовой отрасли: только 43% проанализированных веб-приложений содержат критические уязвимости. Дополнительный анализ систем дистанционного банковского обслуживания показал, что в них устранены практически все критические уязвимости.

Тенденция развития кибермошенничества на сегодняшний день такова, что преступнику легче проводить атаки на компьютер клиента банка, который оказывается самым слабым звеном в системах удаленного предоставления банковских услуг. Такие уязвимости, как межсайтовая подмена запросов (CSRF, найдена в 6% систем ДБО) и межсайтовое выполнение сценариев (XSS, 18%), не будучи критическими, при определенных условиях позволяют злоумышленнику осуществить фишинг-атаку и совершить кражу.

При этом большинство сайтов финансового сектора пока не соответствуют международным стандартам, несмотря на то, что примерно 98 из каждых 100 уязвимостей в системах ДБО и других веб-приложениях финсектора — не являются критическими.

Как следует из полученной статистики, только 10% исследованных веб-приложений финансового сектора (включая ДБО) удовлетворяют требованиям стандарта безопасности данных индустрии платежных карт PCI DSS.
Добавил Shura.Fe Shura.Fe 16 Июня 2012
проблема (1)
Комментарии участников:
randomuser
0
randomuser, 16 Июня 2012 , url
тяжелое наследие быдлокодеров и быдлоадминов
--------
0
--------, 16 Июня 2012 , url
тяжёлое наследние рынка раб. силы и опенсорс цмс
pomorin
0
pomorin, 16 Июня 2012 , url
Наследие? Все только начинается, к сожалению. :(
Пэсах Швицарчик
-2
Пэсах Швицарчик, 16 Июня 2012 , url
обосраццо, у меня 6 лет сайт на сраном денвере и чото никто его не поломал… зато сцуко, почтовый сервак каждый день по хрен знает запросов на посылание спама…
Max Folder
+1
Max Folder, 16 Июня 2012 , url
Денвер — это же что-то, что на компьютере без интернета запускается. Или я путаю?
randomuser
+2
randomuser, 16 Июня 2012 , url
денвер это просто сборка где из коробки Apache + PHP + MySQL
syschel
-1
syschel, 16 Июня 2012 , url
Чел хотел умное слово сказать. =)
Если судить в оперировании «умных слов», то сайт там скорее всего хомпага примитивная с 1 посетителем в месяц — владелец сайта. =)))))
Пэсах Швицарчик
0
Пэсах Швицарчик, 17 Июня 2012 , url
мимо, там ip.bord стоит…
pomorin
0
pomorin, 16 Июня 2012 , url
зато сцуко, почтовый сервак каждый день по хрен знает запросов на посылание спама…

Это не «никто не поломал»… ;) На блэклисты (хотя бы) давно не проверялись? :) ordbl, хотя бы?
fakenews
+3
fakenews, 16 Июня 2012 , url
ага, самое интересно в стране уже давно отучились кучи «безопасников» на кафедрах ИТ )
pomorin
0
pomorin, 16 Июня 2012 , url
… и чем больше их будет, тем ситуация будет поганее.
fakenews
+1
fakenews, 16 Июня 2012 , url
я знаю нескольких таких — работают продавцами компьютеров.
--------
0
--------, 16 Июня 2012 , url
жумле троекратное ура
syschel
0
syschel, 16 Июня 2012 , url
А сколько в день «горе хакров» пытается взломать сайт наса или пентагона? :)
Естественно, что начинающие всегда думают что взломать? И выбирают самое знакомое, как правило большое. Ну или если сайт коммерческий и трафик большой. То тоже будут ломать. Почему винда такая «дырявая», а линукс нет? Не потому что защита и права разные. Везде можно и криво настроить и нормально всё закрыть. Дело в попсовости. В том что больше спросом пользуется. Больше юзает — больше и народу ищущем дыры и ломающим.

Новость ниочём если честно. За это [н]. Очередная страшилка для домохозяек. Такую новость лет 20 можно постить каждую неделю. И дальше не прекращать.


Войдите или станьте участником, чтобы комментировать