Фрагмент из кейса
Безопасность ERP-приложений находится на уровне 10-летней давности |
Материал из категории Проблемы, вопросы, ситуации... |
11.02.2011 09:04 |
Метки (тэги, tags): Несмотря на то, что производители, такие как SAP и Oracle, регулярно выпускают обновления безопасности в своих продуктах, компании всё-равно подвержены атакам, направленным на архитектурные уязвимости и ошибки конфигурации. Александр Поляков, технический директор Digital Security считает, что архитектурные уязвимости перечисленных систем в большинстве своём просто невозможно закрыть, что влечёт за собой возможность их эксплуатации в дальнейшем. “Очень немногие администраторы SAP-систем регулярно устанавливают обновления и крайне мало специалистов, которые глубоко разбираются в технических деталях безопасной настройки ERP-систем, в лучшем случае ограничиваясь проблемами SOD. Вот почему мы видим небезопасно настроенные системы в результате наших работ по анализу защищенности”, - отмечает Александр Поляков. Специалисты приводят пример того, как в ходе аудита была обнаружена установленная ERP-система JD Edwards версии 10-и летней давности, которая имела архитектурную уязвимость, позволяющую любому пользователю получить доступ ко всем данным. Другой пример архитектурной уязвимости был обнаружен в СУБД «Open Edge database» (Progress Software), которая используется во многих компаниях из Fortune TOP 100 companies. В данном приложении была обнаружена тривиальная ошибка в процессе аутентификации. Проверка хэша пароля была реализована на клиентской части, в результате чего возможна аутентификация в систему под любым пользователем, не зная пароля и даже имени пользователя. Проблема заключается в том, что данная уязвимость так и не будет исправлена производителем по причине необходимости переписывания всей архитектуры приложения. Ещё один пример - это система SAP SRM, используемая среди всего прочего для организации системы тендеров. В результате одной архитектурной уязвимости любой поставщик может получить доступ к тендерам других поставщиков, а также загрузить троянскую программу в сеть конкурента, например, с целью промышленного шпионажа. Безопасность ERP-приложений находится на уровне 10-летней давности, и с текущей тенденцией вывода бизнес-приложений в Интернет для обмена данными между филиалами компаний или взаимоотношений с поставщиками все эти системы стали доступны широкому кругу лиц, стремящихся использовать бреши приложений в корыстных целях. До сих пор компании тратили миллионы долларов, устраняя SOD конфликты, и учитывая, что это неотъемлемая часть безопасности ERP, количество уязвимостей уровня приложения все же растёт в геометрической прогрессии, как и интерес к этим системам у злоумышленников.
Источник: Метки (тэги, tags): Последние похожие материалы:
Более поздние похожие материалы:
|
Обновлено 15.11.2016 07:10 |
Последние новости на сайте
Пример материалов из категории "Задачи по логистике"
Facebook-страница
Фрагмент из задачи
Результаты тестов
Последние результаты | ||
---|---|---|
<-->Стоит ли Вам выбирать профессию менеджера по логистике? | 64.00 % | |
<->(Лог-М) Тема 10. Складська логістика (10 тест.завдань) | 40.00 % | |
<->(Log) Test 01. Warehouse and Logistics (10 tests) | 90.00 % |
Перейти к тестам |