Концепция защиты онлайн-сервисов может строиться на двух принципах: установка программного обеспечения на сервер владельца веб-приложения или использование возможностей внешних ресурсов. Выбор зависит от модели угроз конкретного сервиса. Наибольшую опасность представляют DDoS-атаки.
Загрузка сервера многочисленными однотипными запросами, которые генерируют боты, способна вывести его из строя на длительный период. Стоимость атаки на небольшой сервер для злоумышленника не превышает 200 долларов. Атаку под видом тестирования сервиса можно заказать на ресурсах, не требующих обязательной регистрации пользователя. В последнее время для организации атак широко применяют Интернет вещей. Типовые запросы могут поступать от IP-камер и пользовательских роутеров.
Выделяют DDoS-атаки разных видов:
Выбор решения для защиты от DDoS-атак производится после аудита информационной системы, это может быть:
Решение по защите сервиса может быть комплексным, включающим программные и аппаратные методы.
Большинство онлайн-сервисов существует и в формате веб-приложений, Для их защиты подойдут все меры обеспечения безопасности, разрабатываемые для приложений. Это аудит, установка защитных экранов, использование защищенных каналов передачи данных, шифрование трафика, регулярное обновление ПО. Аудит производится вручную или с использованием сервисов, которые имитируют все атаки и находят уязвимости в защите сервиса.
Еще одно решение – использование сетевого фильтра, разработанного для приложений. Web Application Firewall (WAF) обеспечит безопасность данных, передаваемых по протоколам HTTP и HTTPS. Работая по модели сигнатур, он диагностирует все виды атак.
Уязвимости онлайн-сервиса часто вызываются недостатками программного кода. Необходим его анализ на наличие бэкдоров, недочетов, которыми могут воспользоваться злоумышленники. Выполненный специалистами по информационной безопасности анализ исходного кода снизит риск проникновения хакеров в систему. При анализе используются инструментальные средства, опирающиеся на опыт экспертов, которые знают, где искать уязвимости.
Аудит системы позволит выработать оптимальную модель защиты онлайн-сервисов от DDoS-атак и действий злоумышленников. Выбор конкретного способа зависит от его стоимости и модели угроз компании.
28.11.2019
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных