Содержание
- 2. Зачем заниматься безопасностью приложений? Compliance/Регулятивные требования Собственно для безопасности PR, MC & Business Just for FUN
- 3. Регулятивные требования PCI DSS Требования к наличию защитных механизмов (аутентификация, разграничение доступа, шифрование) Требования к качеству
- 4. Регулятивные требования Объем бедствия по PCI DSS Степень соответствия PCI DSS (WASC) Степень соответствия PCI DSS
- 5. Нужно ли мне это?... Собственно безопасность
- 6. Собственно безопасность «Статистика уязвимостей Web-приложений за 2008 год» - WASC
- 7. Пример: атака на Heartland Payment Systems «США против Гонзалеса и сообщников»
- 8. Сценарий Изучив компании из «Top 500», обнаружили уязвимости класса SQL Injection на Web-серверах трех из них
- 9. PR, MC & Business Демонстрация серьезного отношения к заказчику Удержание рынка Выход на новые рынки
- 10. PR, MC & Business NetCraft Market Share for Top Servers Авторитетная аналитическая компания призывает всех незамедлительно
- 11. Just for FUN Как правило, занимаются «чужой» безопасностью Исследователи, Аудиторы/пентестеры Злобные хакеры dud3 1'm g0nn@ +0
- 12. Безопасное Web-приложение Что такое «Безопасное Web-приложение?»
- 13. Безопасное Web-приложение Все очень, очень и очень тривиально…
- 14. Проектирование Две задачи Выбор необходимых функций безопасности (защитных механизмов) Проектирование функций безопасности с учетом требований безопасности
- 15. Проектирование - Учет требований безопасности Наличие функций безопасности Нужна ли мне аутентификация… … протоколирование… …разграничение доступа…
- 16. Проектирование - Источники Отраслевые/государственные и международные стандарты PCI DSS PA DSS 152 «ФЗ» - «Четырехкнижие» …
- 17. OWASP TOP 10 A1 - Cross Site Scripting (XSS) A2 - Injection Flaws A3 - Malicious
- 18. Web Application Security Consortium WSTCv2 http://projects.webappsec.org/Threat-Classification-Working http://www.webappsec.org/projects/threat/ Две группы: уязвимости и атаки. Наиболее полное описание проблем
- 19. Common Weakness Enumeration http://cwe.mitre.org/ Исчерпывающее описание уязвимостей и атак Различные взгляды на данные – для разработчиков,
- 20. Разработка – реализация требований безопасности Наиболее распространенный источник проблем Недостаточная информированность разработчиков Ошибки Недостаточное тестирование Как
- 21. Разработка – Тестирование OWASP Application Security Verification Standards (ASVS) http://www.owasp.org/index.php/Category:OWASP_Application_Security_Verification_Standard_Project На практике: Сканеры Черный ящик/Pentest Белый
- 22. Тестирование – что лучше? «Статистика уязвимостей Web-приложений за 2008 год» - WASC
- 23. Поддержка – поддержание защищенного состояния Whitehat Security Фактическое устранение уязвимостей
- 24. Поддержка – уязвимости после «запуска» приложения Заказчик А что это такое? Договор на поддержку включает устранение
- 25. Поддержка – вовлеченные стороны Разработчик Получает информацию об уязвимостях Планирует устранение Устраняет Информирует заказчиков Исследователь Обнаруживает
- 26. Устранение уязвимостей – попытки формализации “Full Disclosure Policy (RFPolicy) v2.0”, Rain Forest Puppy http://www.wiretrip.net/rfp/policy.html Steven M.
- 28. Скачать презентацию

























МЫ СКОРО УЙДЁМ СО ШКОЛЬНОГО ДВОРА…
Обработка телефонных заказов Как не потерять вашего покупателя
Меры длины (5 класс)
Пейзаж – моё настроение
Компания Citeck. Разработка и внедрение собственного решения для управления кейсами, бизнес-процессами
smartfony_dlya_uchyoby
импрессионизм
Инженерные коммуникации в доме
ОСОБЕННОСТИ ДЕФЕКТООБРАЗОВАНИЯ ПРИ ВЫРАЩИВАНИИ БЕЗДИСЛОКАЦИОННЫХ МОНОКРИСТАЛЛОВ КРЕМНИЯ И ТЕРМООБРАБОТКЕ ПЛАСТИН
Некоторые особенности преаналитического этапа измерения концентрации каталитической активности ферментов
Орфоэпическое упражнение
Театральное искусство народов мира
Виды наказаний
Программа государственных гарантий бесплатного оказания гражданам медицинской помощи на территории Воронежской области
Зеркало времени. Технология 3 класс
Жилой комплекс «Новлянская Ривьера» г. Воскресенск, М.О. 2011г.
ОСТОРОЖНО: АЛКОГОЛЬ! Материал для проведения кураторского часа Минск, 2010
Swot-анализ
«Использование ИКТ в преподавании различных школьных дисциплин»
Международные переговоры. Специфика переговорного процесса в различных условиях
Умножение многочленов (7 класс)
Learning more about each other
Методы защиты от компьютерных вирусов
Презентация на тему Почему желтеют листья
Инновационные стратегии
Презентация на тему Britain’s wedding capital Столица свадеб Британии
Программы сопровождения педагогических кадров Профессионал
Байкеры