TGViewer
SoftPower — эксперт в мире ПО SoftPower — эксперт в мире ПО @syssoftru · 773 subscribers
Post #1364 439
​Защищаемся от уязвимостей веб-приложений

Недавно мы рассказывали о том, как обнаружить бреши в обычном ПО. Сегодня поговорим о веб-приложениях.

Чем опасны онлайн-решения? Их уязвимости могут не выявляться месяцами, а порой и годами. Некоторые такие «пробоины» вообще никогда не латаются. И это очень серьезная проблема, ведь изменить чужой код компании-пользователи просто не могут.

А между тем 72% вторжений сегодня проводится именно через веб-уязвимости. Причем атаки становятся все более продуктивными – в 65% случаев злоумышленники получают контроль над всеми данными компании.

Реально ли защититься? Да. А помочь в этом могут разработки отечественного ИБ-вендора – Positive Technologies.

Выявляем уязвимости

Чтобы прикрыть брешь, надо сначала ее обнаружить. Для этого есть PT Application Inspector.

Решение автоматически проверяет код приложения с использованием четырех подходов: статического анализа (white box), динамического анализа (black box), интерактивного анализа (комбинации первых двух) и анализа сторонних компонентов (например, кода из опенсорсных библиотек).

Выявленные изъяны PT Application Inspector изучает при помощи безопасных запросов-эксплойтов. Если они срабатывают, то информация об уязвимости передается разработчикам (в случае, когда приложение принадлежит самой организации) и/или в межсетевой экран.

Сочетанием разных принципов сканирования кода можно добиться максимальной точности при выявлении угроз и вовремя закрыть их либо в самом приложении, либо через трафик, который оно генерирует.

Для развертывания PT Application Inspector требуется отдельный сервер (физический или виртуальный). Управление ведется через веб-интерфейс, в котором, кстати, имеется дашборд, демонстрирующий работу решения и текущую статистику выявленных угроз.

Защищаемся от проникновений

Итак, уязвимость найдена. Далее информация о ней передается разработчикам приложения и межсетевому экрану – PT Application Firewall.

Он позволяет выявлять сложные атаки, противодействовать вредоносным ботам, блокировать атаки «нулевого дня», а также защищает от DDoS. А еще ПО «дружит» с немалым количеством приложений, имеется возможность тонкой настройки. Это делает продукт практически универсальным.

Есть три варианта внедрения PT Application Firewall. В первом предусмотрен анализ копии трафика, генерируемого приложением. Второй сценарий предполагает «перехват» трафика с его последующей обработкой на лету. Наконец, ПО может включаться в «разрыв» цепи обороны инфраструктуры. В этом случае решением управляет сам вендор.

PT Application Firewall дает компании сразу несколько ИБ-возможностей. Например, обеспечивает непрерывность бизнес-процессов – они не будут остановлены из-за атаки. Также решение снижает риски, связанные с утечкой информации. А еще продукт помогает выполнять требования регуляторов, которые с каждым годом становятся все серьезнее.

Мы не случайно привели в пример именно два решения от Positive Technologies. Связка Application Inspector и Application Firewall обеспечивает наиболее эффективную защиту. Система безопасности информационного периметра будет как выявлять уязвимости, так и держать оборону.

А мы, в свою очередь, готовы помочь с выбором подходящих конфигураций продуктов, их развертыванием и настройкой. Обращайтесь!

#экспертиза #ИБ #PositiveTechnologies

@syssoftru – эксперт в мире программного обеспечения
  • 👍 2
More from @syssoftru
  1. Oct 9, 2026ИИ в работе продуктового менеджера: где заканчивается эксперимент и начинается система 91%…
  2. Oct 7, 2026По каким критериям выбирать графические редакторы для бизнеса? Программные решения для раб…
  3. Oct 2, 2026Одного мессенджера уже мало Чаты остаются важной частью корпоративных коммуникаций, но биз…
  4. Sep 30, 2026Что нового у вендоров? Следим за новостями производителей решений и собираем самое важное…
  5. Sep 29, 2026Подтвердили экспертизу по nanoCAD «Системный софт» продолжает развивать компетенции в обла…
  6. Sep 25, 2026Бизнес выбирает технологии сам. За что теперь отвечает ИТ? Подключить новый сервис или ИИ-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →