28
Как не дать хакеру заработать на вашем сайте // RIW 2015 Григорий Земсков, компания «Ревизиум»

Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Embed Size (px)

Citation preview

Page 1: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Как не дать хакеру заработать на вашем

сайте

// RIW 2015

Григорий Земсков, компания «Ревизиум»

Page 2: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Интернет вчера—дружелюбный, почти безопасный

Page 3: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Интернет сегодня—агрессивный,опасный

—постоянные атакина сайт:- брутфорс админ-панели,- поиск админок,- поиск чувствительных файлов,- проверка уязвимостей и …

Page 4: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Последствия взлома— дефейс

— вирусы

— спам-рассылки

— фишинговые страницы

— несанкционированная реклама

— шпионаж, кража конфиденциальных данных

— пессимизация поисковыми системами

— блокировка доступа со стороны антивирусных сервисов

— сайты-клоны

— …

Page 5: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Последствия взлома— …или хулиганство

Page 6: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Интернет наших дней— ежедневно взламывают более 30 000 сайтов

— взломать может даже школьник

— практически ничего не стоит

— приносит деньги

— большие финансовые потери для компаний

Page 7: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Зачем взламывают сайты?

—финансовая выгода

—ресурсы для хакера

—хулиганство, эксперименты

Page 8: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Заблуждения и мифы

—Миф №1: «Кому я нужен?»

—Миф №2: «Меня заказали конкуренты»

Page 9: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

«Мелочь» взламывают— брутфорс и DOS других ресурсов

— спам-рассылки

— звено в «связке» сплойтов

— фишинг

— хостинг для «вредоносов»

— атаки на «соседей»

Page 10: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

«Обезличенный» взлом

— примерно 75% атак на сайты - нецелевые

— …если сайт есть в поисковом индексе

— …если сайт «среднестатистический»

Page 11: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Пример нецелевого взлома 1— По Google Hacking Database ищется целевой запрос

Page 12: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Пример нецелевого взлома 2— Извлекается список обнаруженных сайтов

Page 13: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Пример нецелевого взлома 3— Из незащищенных файлов узнаем пароли, явки

Page 14: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Чем грозит взлом сайта?

— потеря прибыли или бизнеса

— ущерб для репутации

— санкции со стороны надзорных органов

Page 15: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Варианты монетизации— вымогательство, шантаж

— заказной взлом

— продажа SEO-ссылок, статей

— заработок на размещении рекламы

— заработок на партнерках (WAP, рефералы)

— продажа доступов к сайту, шеллов

— продажа РИПов сайтов

Page 16: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Шантаж— “Я вам нашел [и исправил] уязвимости. С вас 10 000 руб.”

— “Ваш интернет-магазин атакован умными ботами…с вас 100 000 руб., чтобы мы остановили атаку”

— “Мы вас DDOS’им…с вас 150 000 руб., чтобы мы остановили атаку”

Page 17: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Заказной взлом— Взлом сайтов конкурентами,

недоброжелателями

Page 18: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Редиректы на «партнерки»— Мобильные «партнерки»

— WAP редиректы

Page 19: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

«Черное» SEO— Размещение спам-ссылок на страницах

— Загрузка дорвеев (десятков тысяч спам-страниц)

— Клоакинг

Page 20: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Продажа доступов— Продажа доступов ко взломанным сайтам

Далее:

- распространение вирусов - спам-рассылки - организация ботнета - размещение рекламы - «черное» SEO - атаки на другие сайты - создание клонов сайтов - шантаж владельцев - …

Page 21: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Что делать?

Page 22: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Защищаем сайт— осознать проблему и инвестировать в безопасность

— диагностика + превентивная защита

— «политика безопасности» сайта

— безопасность как процесс, не процедура

— безопасность для сайтов любого масштаба

Page 23: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Правда жизни

— требует финансовых инвестиций

— требует инвестиций времени

— безопасность - это неудобно

Page 24: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Технические меры—аудит безопасности сервера (хостинга) и сайта: пентест, анализ кода, сканирование файлов

— установка защиты от взлома

— защита от атак: антиDDOS, WAF, проактивная защита

—регулярный мониторинг показателей сайта

Page 25: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Политика безопасности

—инструктаж персонала и подрядчиков

—контроль за подрядчиками

—защита от соц. инженерии

—план реагирования на инциденты

Page 26: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Если небольшой проект?

—не быть «среднестатистическим» сайтом

—безопасность собственными силами

—инвестиции в безопасность в масштабе 1:43

Page 27: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Безопасность - процесс!

—регулярный аудит

—регулярный мониторинг

—обновление ПО и средств защиты

—контроль за выполнением инструкций

Page 28: Как не дать хакеру заработать на вашем сайте. Григорий Земсков, Ревизиум, RIW 2015

Спасибо! Вопросы?

Григорий Земсков

Компания «Ревизиум»

[email protected]