25
Измеряя защищенность Метрики безопасности для PCI DSS Сергей Гордейчик Security Lab by Positive Technologies

Security Metrics for PCI Compliance

  • Upload
    qqlan

  • View
    1.316

  • Download
    1

Embed Size (px)

DESCRIPTION

 

Citation preview

Page 1: Security Metrics for PCI Compliance

Измеряя защищенностьМетрики безопасности для PCI DSS

Сергей Гордейчик

Security Lab by Positive Technologies

Page 2: Security Metrics for PCI Compliance

Что такое PCI DSS?

Аудиты QSA?

Сканирования ASV?

Тесты на проникновение?

Оценка Web-приложений?

Page 3: Security Metrics for PCI Compliance

Что такое PCI DSS?

Построение процесса поддержания ИС в защищенном (и compliant) состоянии!•Процесс мониторинга и аудита (ISO 27001 A.15.2…)

Аудиты QSA?Сканирования ASV?Тесты на проникновение?Оценка Web-приложений?

Page 4: Security Metrics for PCI Compliance

Что такое PCI DSS?

Построение процесса поддержания ИС в защищенном (и compliant) состоянии!•Процесс мониторинга и аудита (ISO 27001 A.15.2…)

Аудиты QSA?Сканирования ASV?Тесты на проникновение?Оценка Web-приложений?

Page 5: Security Metrics for PCI Compliance

Черно-белый подход

Техническая направленность PCI провоцирует аудиторов на черно-белый (красно-зеленый) результат

Не соответствует!Соответствует!

Реальность гораздо сложнее…

Page 6: Security Metrics for PCI Compliance

Пример: Обновление Oracle

Аудитор: У вас проблемы с Oracle

Компания:Согласование с разработчикамиОжидание одобренияТестированиеРазвертывание

Page 7: Security Metrics for PCI Compliance

Пример: Обновление Oracle. Что делать?!!

Ускорить процесс?

Ставить патчи на свой страх и риск?

Ограничить доступ на МСЭ?

Перенести приложение на терминал?

Внедрить специализированную IPS?

Page 8: Security Metrics for PCI Compliance

Что такое хорошо, что такое плохо?

Как измерить текущий уровень соответствия не в двоичном формате?

Как разделить процесс поддержания соответствия на измеримые задачи?

Как оценить планируемые и текущие расходы?

Page 9: Security Metrics for PCI Compliance

Метрики безопасности

Однозначно измеряются, без «экспертного мнения»

Доступны для расчета и анализа (предпочтительно автоматически)

Имеют количественное выражение (не "высокий", "средний", "низкий")

Измеряются в пригодных для анализа величинах, таких как "ошибки", "часы", "стоимость"

Понятны и указывают на проблемную область и возможные решения (тест «Ну, и?")

Page 10: Security Metrics for PCI Compliance

Соответствие стандарту

По требованиям

Page 11: Security Metrics for PCI Compliance

Соответствие стандарту

По узлам

Page 12: Security Metrics for PCI Compliance

Соответствие стандарту

По узлам и по требованиям

Page 13: Security Metrics for PCI Compliance

Соответствие стандарту

Сколько требований PCI мы нарушаем?

Какие нарушения наиболее распространены?

Что закрывать в первую очередь?

Page 14: Security Metrics for PCI Compliance

Хорошо, но мало!

Позволяет наметить курс действий

 Дает возможность отслеживать динамику

Не позволяет получить понятную проектную оценку!

Page 15: Security Metrics for PCI Compliance

Метрики трудозатрат

Позволяют оценить планируемые и текущие трудозатраты на достижение цели• Трудозатраты на приведение в соответствие с

требованиями стандартов•Обоснование выбора компенсационных средств

защиты•Оценка затраченных ресурсов

Разделение изменений по типам•Установка обновлений•Обновление версии•Внесение изменения в конфигурацию•Исправление кода…

Page 16: Security Metrics for PCI Compliance

Метрики трудозатрат

Page 17: Security Metrics for PCI Compliance

Процессные метрики

Генерируются на основе Compliance и их производных•Количество и процент рабочих станций с

установленным антивирусным пакетом•Количество и процент узлов, соответствующих

требованиям по patch-management•Количество и процент серверов СУБД

соответствующих парольной политике•Количество и процент сетевых устройств,

соответствующих требованиям стандартов

Page 18: Security Metrics for PCI Compliance

Процессные метрики

Пример с Oracle•Cходимость по узлам: от 20 дней до бесконечности

•Максимальный уровень соответствия: 23%

Быть может, вам не стоит вообще думать об установке обновлений Oracle?

Page 19: Security Metrics for PCI Compliance

Сравнение с мировым уровнем

А как у других?

Достиг ли я приемлемого уровня?

Может и не стоит ничего делать?

Page 20: Security Metrics for PCI Compliance

Исследование уязвимости Web-приложений, 2008 г.

Объем исследования:•В автоматическом режиме – около 10000 узлов•Детальный анализ – около 1000 узлов

Результаты исследования:•Низкий уровень защищенности большинства Web-

сайтов•Автоматизация методов выявления и эксплуатации

уязвимостей

Web Application Security Consortium предварительные данные

Page 21: Security Metrics for PCI Compliance

Распределение Web-сайтов по уровню найденных уязвимостей (2008 г.)

Page 22: Security Metrics for PCI Compliance

Наиболее распространенные уязвимости

Page 23: Security Metrics for PCI Compliance

Для атаки на Web-сайт обычно используются…

При анализе скомпрометированного Web-сайта обнаруживается “букет” уязвимостей, треть из которых могла быть использована нарушителем для атаки

Page 24: Security Metrics for PCI Compliance

А как оперативно устраняются эти проблемы?

Whitehat Security

Page 25: Security Metrics for PCI Compliance

Спасибо за внимание!

Сергей Гордейчикhttp://sgordey.blogspot.com

[email protected]