Главная
Трудоустройство
Частные объявления
Пресса
Дайджест





Тестируем сканеры программного кода

По мере того как в вашей инфраструктуре приложений появляется все больше заказного ПО, изменяется и картина угроз безопасности. Позволит ли автоматизированный сканер программного кода обезопасить ваш бизнес или он способен лишь усыплять бдительность ИТ-персонала, а в это время злоумышленники будут незаметно прокрадываться в вашу сеть?






Помните те времена, когда компьютерные взломщики мечта-ли лишь о славе и известности, безопасность же приложений была проблемой, касающейся кого угодно, но только не вас? «Огонь» хакеров на себя отвлекали такие крупные мишени, как Microsoft и Oracle. ИТ-подразделениям предприятий приходилось только регулярно инсталлировать «заплаты» да следить за соблюдением правильной конфигурации межсетевых экранов (МЭ).

Все это осталось в прошлом. Сегодня взлом корпоративных сетей детской забавой не назовешь. Теперь это — растущая в масштабах прибыльная криминальная деятельность. Компьютерные взломщики, похитившие 45,6 млн номеров кредитных карт в корпорации TJX, были в достаточной степени профессиональными поэтому и оставались необнаруженными по меньшей мере в течение 10 мес. Тем временем крупные производители ПО, включая Microsoft, усовершенствовали свои методы его создания, оно стало более безопасным, что заставило злоумышленников переключиться на нишевые и заказные программы и веб-приложения.

Похоже, в ИТ-подразделениях предприятий наконец-то начинают понимать, какими неприятностями чреваты для них рискованные приемы программирования. В ходе проведенного в 2006 г. Институтом компьютерной безопасности (Computer Security Institute — CSI) и ФБР США исследования Computer Crime and Security Survey было установлено, что наиболее критичными в 2008 г. будут считаться проблемы защиты БД и безопасности прикладного ПО, которые будут важнее проблем соблюдения требований нормативных актов.

Если вы считаете, что ваша сеть находится вне опасности, то учтите, что большинство программ создаются не для коммерческого распространения, а являются продуктом собственной разработки либо делаются по контракту в соответствии со специфическими требованиями заказчика. Заказное ПО лежит в основе преобладающего числа всевозможных бизнес-приложений, начиная с динамических веб-узлов, решений SOA (Service-Oriented Architecture) и электронной коммерции и кончая администрированием и автоматизацией бизнес-процессов. Ну и, кроме того, оно предоставляет богатую мишенями среду для вездесущих злоумышленников.

В ответ на растущую эскалацию угроз в нормативных актах HIPAA и PCI DSS (Payment Card Industry Data Security Standard) предусмотрены процедуры, призванные повысить безопасность приложений (или по меньшей мере в них подразумевается необходимость таковых процедур).

И конечно же, там, где имеет место подобное регулирование, немедленно возникают дополнительные возможности для маркетинга. Так, производители автоматизированных средств анализа исходного программного кода переключают свое внимание с поставщиков коммерческого ПО на сами предприятия. Они уверяют, что, вооружившись их инструментальными средствами, разработчики смогут создавать более безопасное заказное ПО и при этом еще и соблюдать требования нормативных актов.

Но способны ли должным образом выполнять эту работу анализаторы кода?

Чтобы выяснить это, мы в лаборатории Neohapsis в Чикаго инсталлировали три популярных статических анализатора исходного программного кода: Fortify SCA (Source Code Analysis) 4.0 фирмы Fortify Software, K7.5 компании Klocwork и Ounce 4.1 фирмы Ounce Labs. Мы также попросили прислать нам свой анализатор компанию Coverity, однако она отклонила наше предложение, сославшись на недостаток ресурсов.

Полную версию данной статьи смотрите в 11-ом номере журнала за 2007 год.


распечатать статью



www.ccc.ru
Безопасность 25-03-2008
Новые компоненты в линейке продуктов аутентификации пользователей ActivIdentity 4TRESS 17-10-2008 Безопасность
Москва, 16 октября 2008 года - Rainbow Technologies (www.rainbow.msk.ru), ведущий российский дистрибьютор систем информационной безопасности от всемирноизвестных производителей, сообщает о выходе новых решений из линейки продуктов 4TRESS: 4TRESS Soft Token Manager v1.0 и 4TRESS Kerberos Agent IIS v2.4TRESS Soft Token Manager v1.0 служит для управления программными генераторами одноразовых паролей (one-time password, OTP). Внедрение 4TRESS Soft T...


Конференция "Актуальные вопросы информационной безопасности 2008" 16-10-2008 Безопасность
ООО "Центр информационной безопасности" и компания "Евроиндекс" приглашают вас принять участие во Второй ежегодной конференции "Актуальные вопросы информационной безопасности 2008", которая состоится 23-го октября в рамках Тринадцатой международной выставки систем и средств безопасности "БЕЗПЕКА 2008" в г. Киеве.Время проведения конференции: 23-го октября с 11:00 до 17:00, конференц-зал №3 Выставочного центра "КиевЭкспоПлаза" (ул. Салютная, 2...


Всемирный Банк сообщил о масштабных взломах своих серверов 15-10-2008 Безопасность
По информации американского телеканала Fox News, за минувшие 12 месяцев хакеры по крайней мере 6 раз успешно проникали на серверы, обслуживающие ИТ-системы Всемирного Банка. Эксперты отмечают, что такая крупная финансовая структура, как Всемирный Банк постоянно находится под пристальным "вниманием" хакеров, однако в данном случае речь идет лишь о тех атаках, которые завершились обходом систем безопасности и кражей данных.Fox News отмеча...


Подключи DSC - получи премию! 08-10-2008 Безопасность
Компания «Цезарь Сателлит» и DSC (Канада) объявляют о проведении совместных программ по обеспечению охранного мониторинга. При подключении объекта, оборудованного охранной системой DSC, на охранный мониторинг к диспетчерскому центру «Цезарь Сателлит» монтажные организации получают компенсацию в размере до 4 абонентских плат, а также коммуникатор.Совместная программа охранного мониторинга от ведущего оператора услуг пультовой охраны федерального ...


Copyright © 2005
"www.compbaza.ru"

 
Главная | Трудоустройство | Частные объявления | Карта сайта | Пишите нам | Разместить рекламу


При цитировании информации ссылка на "www.compbaza.ru" обязательна

Rambler's Top100   Рейтинг@Mail.ru

Трудоустройство
Частные объявления
Карта сайта
Пишите нам
Реклама
все объявления
поиск резюме
поиск вакансий
добавить резюме
добавить вакансию

Все объявления
Интернет
Программы
Безопасность
Сети и связь
Поиск партнера
Услуги
Финансы
Другое
Бизнес
Добавить объявление
 Hi-Tech
 Безопасность
 Новости Software
 Новости Hardware
 Мобильная связь
 E-commerce
 Internet
 Мир игр
 Цифровая техника для дома и офиса