Vulnerability & Compliance Management System · •MaxPatrol – уникальная...

37
Vulnerability & Compliance Management System Гурзов Константин Руководитель отдела поддержки продаж [email protected]

Transcript of Vulnerability & Compliance Management System · •MaxPatrol – уникальная...

Page 1: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Vulnerability & Compliance Management System

Гурзов Константин

Руководитель отдела поддержки продаж

[email protected]

Page 2: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Positive Technologies в цифрах

10 лет на рынке

Оборот: 2009 – $ 8 m

2010 – $16 m

2011 – $30 m

Представительства • Лондон, Великобритания

• Москва, РФ

• Санкт-Петербург, РФ

200+ сотрудников

Page 3: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Наши клиенты

Более 1,000 Заказчиков в России

Лидеры телеком рынка

70% из TOP-30 банков

Международные нефтегазовые концерны

Правительственные организации

Page 4: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Лицензии и сертификаты

Лицензиат ФСТЭК, ФСБ, МО РФ

Продукты сертифицированы ФСТЭК, МО, Газпромсерт

PCI DSS ASV

Page 5: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Positive Technologies – это…

Продукты • XSpider – инновационный сканер безопасности

• MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Услуги • анализ защищенности – инфраструктура, периметр,

приложения

• тестирование на проникновение

• анализ исходного кода

Развитие рынка ИБ • Positive Research – собственная лаборатория

• PHDays – крупнейший форум по ИБ в РФ

• Securitylab.ru – самый авторитетный портал по ИБ в восточной Европе

Page 6: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Positive Research

Один из крупнейших исследовательских центров в Европе

Помощь в защите продуктов известных IT-компаний

Участие в разработке стандартов ИБ

100+ новых уязвимостей «нулевого дня» в год

Материалы наших экспертов востребованы по всему миру

Page 7: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

ПРОБЛЕМЫ?

Page 8: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Mamma Mia!

Сентябрь 2011 г. Группа Anonymous опубликовала на своей странице в Twitter личные данные 25 тыс. сотрудников полиции Австрии.

Осень 2010 г. Хакеры из стран Восточной Европы опустошили банки США на $70 млн.

2011 г. Совокупные убытки от деятельности киберпреступников и телефонных мошенников оценены в $388 млрд в год.*

*По данным Norton Cybercrime Report 2011

Март 2008 г. Группа из троих русских хакеров опустошили счета клиентов американского банка Citibank на $2 млн.

Page 9: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Правоохранительные органы задержали хакера, который взломал один из сайтов Сбербанка России. Как сообщили компетентные органы, работу сайта нарушил 17-летний школьник, учащийся 11 класса одной из пригородных школ Саранска.*

*www.banki.ru

Кибертерроризм или происки школьников?

Page 10: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

85% атак не требовало высокой квалификации*

Бесконтрольный аутсорсинг

Интернет – перочинный нож взломщика!

Беспроводные сети как «приглашение» к взлому

Ложное представление о своей защищенности

НЕТ представления. НЕТ понимания. НЕТ контроля. ЕСТЬ уязвимости.

*По материалам «2010 Data Breach Investigations Report» - Verizon Business

Page 11: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

TOP 10 наиболее часто используемых паролей Российскими пользователями

По материалам исследований компании Positive Technologies: «Анализ проблем парольной защиты в российских компаниях»

53% - использовали в пароле только цифры!

Page 12: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Инвентаризация

Оценка

Приоритезация Устранение

Проверка

Нужен процесс управления уязвимостями

Вы думаете этого достаточно?

Page 13: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

НЕДОСТАТОЧНО

Page 14: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

А ещё нужно…

• Управлять конфигурациями

• Управлять изменениями

• Соответствовать требованиям ИБ-стандартов

• Автоматизировать задачи

• Предоставлять отчетность

• Контролировать устранение уязвимостей

• Пополнять базу знаний

• Анализировать информационные системы

• Держать штат сотрудников, которые будут все это делать!!!

ЭТО СЛОЖНО! ЭТО ТРУДОЕМКО! ЭТО ДОРОГО!

Page 15: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

СИСТЕМА КОНТРОЛЯ ЗАЩИЩЕННОСТИ И СООТВЕТСТВИЯ

СТАНДАРТАМ ИБ

MAX PATROL

РЕШЕНИЕ

Page 16: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Подход MaxPatrol к «реальной» безопасности

Page 17: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Как это работает?

Page 18: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Оценка защищенности – 5 в одном

Сетевой сканнер Network scanner

Тестирование на проникновение Penetration test

Сканер баз данных Database scanner

Сканер Web-приложений Web application scanner

Системные проверки System audit

Page 19: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Особенности режима PenTest

Минимальные привилегии

Анализ серверного ПО

Идентификация ПО по особенностям протоколов

Уточнение наличия уязвимостей

Анализ Web-приложений

Проверка паролей

Page 20: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Применимость режима PenTest

Широкий спектр поддерживаемых систем

• Около 30000 проверок на наличие уязвимостей

• Около 15000 уязвимостей

• Около 1000 наименований ПО

Постоянно обновляемая база знаний

• Мониторинг каталога CVE, публикаций об уязвимостях, выпускаемых обновлений

• Исследования специалистов Positive Research

Механизмы защиты от ложных срабатываний

• Точная идентификация версии ПО

• Уточнение наличия уязвимостей с помощью “эксплойтов”

Page 21: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Результат сканирования в режиме PenTest

Page 22: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Особенности режима Audit

Использование протоколов удаленного доступа

Анализ серверного и клиентского ПО

Расширенная инвентаризация

Проверка обновлений

Анализ конфигураций

Не требует установки агента

Page 23: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Результат сканирования в режиме Audit

Page 24: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Режим Compliance

Технические стандарты для всех систем, поддерживаемых в режиме Audit

Автоматическое определение применимости стандартов

Поддержка высокоуровневых стандартов (PCI DSS, ISO 27001/27002)

Возможность настройки стандартов и их требований “под себя”

Page 25: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Результат сканирования в режиме Compliance

Page 26: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Контроль политик в режиме Compliance

Page 27: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

А кроме этого?...

Откуда взять «конфигурации без ошибок»?

Что будут проверять?!

Page 28: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Отчет PCI DSS

Page 29: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Отчет ISO 27001/27002

Page 30: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Инвентаризация активов

Системное и аппаратное обеспечение

Установленное ПО

Черные/белые списки ПО

Дополнительные проверки Настройки TCP/IP

Выход в Интернет

Подключение Flash и USB-накопителей

Использование модемов/мобильных устройств/беспроводных адаптеров

Page 31: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Использование MaxPatrol на виртуальных машинах

Возможность использования MaxPatrol в виртуальной инфраструктуре

Привязка лицензии к eToken

eToken предоставляется по запросу

Поддержка VMware Virtual Hardware версии 6+ (VMware Workstation 6+, VMware ESX 4+, VMware Server 2+)

Page 32: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Демонстрация соответствия требованиям стандартов (PCI DSS, ISO 27001/27002…)

Разноуровневая система отчетности. От руководителя до администратора

Автоматическая генерация отчетов на русском и английском языках

Отчетность

Page 33: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Symantec SIM

Cisco MARS

NetForensics SIM One Skybox View

Интеграция с другими продуктами

ArcSight ESM

Page 34: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Автоматизация процессов

Page 35: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Архитектура системы

MaxPatrol Server

MaxPatrol Scanner

MaxPatrol Consolidator

MaxPatrol Console

MaxPatrol Local Update Server

MaxPatrol Mobile Server

Page 36: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

Распределенность и масштабирование

Page 37: Vulnerability & Compliance Management System · •MaxPatrol – уникальная система контроля защищенности и соответствия стандартам

воп?осы

Гурзов Константин

Руководитель отдела поддержки продаж

[email protected]