Содержание
- 2. Зачем заниматься безопасностью приложений? Compliance/Регулятивные требования Собственно для безопасности PR, MC & Business Just for FUN
- 3. Регулятивные требования PCI DSS Требования к наличию защитных механизмов (аутентификация, разграничение доступа, шифрование) Требования к качеству
- 4. Регулятивные требования Объем бедствия по PCI DSS Степень соответствия PCI DSS (WASC) Степень соответствия PCI DSS
- 5. Нужно ли мне это?... Собственно безопасность
- 6. Собственно безопасность «Статистика уязвимостей Web-приложений за 2008 год» - WASC
- 7. Пример: атака на Heartland Payment Systems «США против Гонзалеса и сообщников»
- 8. Сценарий Изучив компании из «Top 500», обнаружили уязвимости класса SQL Injection на Web-серверах трех из них
- 9. PR, MC & Business Демонстрация серьезного отношения к заказчику Удержание рынка Выход на новые рынки
- 10. PR, MC & Business NetCraft Market Share for Top Servers Авторитетная аналитическая компания призывает всех незамедлительно
- 11. Just for FUN Как правило, занимаются «чужой» безопасностью Исследователи, Аудиторы/пентестеры Злобные хакеры dud3 1'm g0nn@ +0
- 12. Безопасное Web-приложение Что такое «Безопасное Web-приложение?»
- 13. Безопасное Web-приложение Все очень, очень и очень тривиально…
- 14. Проектирование Две задачи Выбор необходимых функций безопасности (защитных механизмов) Проектирование функций безопасности с учетом требований безопасности
- 15. Проектирование - Учет требований безопасности Наличие функций безопасности Нужна ли мне аутентификация… … протоколирование… …разграничение доступа…
- 16. Проектирование - Источники Отраслевые/государственные и международные стандарты PCI DSS PA DSS 152 «ФЗ» - «Четырехкнижие» …
- 17. OWASP TOP 10 A1 - Cross Site Scripting (XSS) A2 - Injection Flaws A3 - Malicious
- 18. Web Application Security Consortium WSTCv2 http://projects.webappsec.org/Threat-Classification-Working http://www.webappsec.org/projects/threat/ Две группы: уязвимости и атаки. Наиболее полное описание проблем
- 19. Common Weakness Enumeration http://cwe.mitre.org/ Исчерпывающее описание уязвимостей и атак Различные взгляды на данные – для разработчиков,
- 20. Разработка – реализация требований безопасности Наиболее распространенный источник проблем Недостаточная информированность разработчиков Ошибки Недостаточное тестирование Как
- 21. Разработка – Тестирование OWASP Application Security Verification Standards (ASVS) http://www.owasp.org/index.php/Category:OWASP_Application_Security_Verification_Standard_Project На практике: Сканеры Черный ящик/Pentest Белый
- 22. Тестирование – что лучше? «Статистика уязвимостей Web-приложений за 2008 год» - WASC
- 23. Поддержка – поддержание защищенного состояния Whitehat Security Фактическое устранение уязвимостей
- 24. Поддержка – уязвимости после «запуска» приложения Заказчик А что это такое? Договор на поддержку включает устранение
- 25. Поддержка – вовлеченные стороны Разработчик Получает информацию об уязвимостях Планирует устранение Устраняет Информирует заказчиков Исследователь Обнаруживает
- 26. Устранение уязвимостей – попытки формализации “Full Disclosure Policy (RFPolicy) v2.0”, Rain Forest Puppy http://www.wiretrip.net/rfp/policy.html Steven M.
- 28. Скачать презентацию

























Здравствуй, весна!
Blossom Vision. Татуировки
Итоги работы МУЗ "Высоковская городская больница" за 2013 год
Государственные финансы
Понимание священных писаний
Космическое путешествие на планету лингвистика
Презентация на тему Тайна ломаной линни
Собственные и нарицательные имена существительные
Презентация на тему Australia
Фермерский проект. Основы деятельности сбыта (без подсчетов производства товаров)
Светящиеся камни
Шкільний Європейський клуб Гадяцької спеціалізованої школи І-ІІІ ступенів №4“Європлюс”
Виды графики. Знакомство с эстампом
Презентация на тему Отходы большого города
Биомеханика двигательного действия координационных характеристик
Монархии мира
Презентация на тему Педагогические технологии
Исчезнувшая земля
infinitiv
20141017_eko-oko_belgorodchiny
Фотовыставка
Эволюция человека
Общероссийский День библиотек
О работе с запросами граждан социально-правового характера в архивном отделе Администрации города Волгодонска
БЪЛГАРСКИТЕ ОТКРИТИЯ
Возрождение памятников истории и культуры острова – града Свияжск
Свобода договора и несправедливые договорные условия
ветрянная оспа