«Практические аспекты проведения теста на проникновение»

12.09.2011
29 сентября 2011 года компания «ДиалогНаука», системный интегратор, дистрибьютор и консультант в области информационной безопасности, проводит в своем офисе бесплатный семинар «Практические аспекты проведения теста на проникновение».<br />
Мероприятие предназначено для специалистов по информационной безопасности и руководителей ИТ-подразделений, представляющих потенциальных корпоративных клиентов.<br />

У потребителей услуг и продуктов информационной безопасности нередко возникают вопросы: «Зачем нам нужен комплексный аудит информационной безопасности и, тем более, тест на проникновение? Почему бы нам просто не приобрести какое-нибудь мощное средство, или несколько мощных средств и, усадив за управление этими средствами сертифицированных специалистов, раз навсегда не решить проблему информационной безопасности нашей компании?»<br />
Опытные специалисты отвечают на эти вопросы примерно так: «Одних лишь технических средств защиты информации недостаточно: компания может тратить на закупку, внедрение и обслуживание таких средств миллионы рублей, поручать управление ими сертифицированным специалистам, однако бюджет осуществления несанкционированного проникновения к её наиболее ценным информационным активам будет продолжать оставаться в пределах нескольких десятков тысяч».<br />
Эффективность информационной безопасности зависит, прежде всего, от степени осознания рисков и угроз, которым подвергаются или могут подвергаться информационные активы компании. Тестирование на проникновение – оптимальный вариант наглядной демонстрации реализации рисков и угроз информационной безопасности, конечно же, без нанесения какого-либо вреда деятельности компании.<br />
<br />
Участники семинара ознакомятся с различными методиками проведение теста на проникновение и практическими особенностями его проведения для различных типов автоматизированных систем. Также участники получат комплекты информационных материалов, памятные сувениры и подробные консультации сотрудников «ДиалогНауки» по сопутствующим вопросам. <br />
<br />
Программа семинара<br />
<br />
9.45 - 10.00: Регистрация участников и приветственный кофе.<br />
<br />
10.00 - 10.15: Вступительное слово (Виктор Александрович Сердюк, генеральный директор ЗАО «ДиалогНаука»)<br />
<br />
10.15 - 12.20: Секция №1<br />
<br />
10.15 - 11.00: Тестирование на проникновение (penetration testing) и анализ защищённости (security assessment)<br />
<br />
На отечественном рынке продуктов и услуг информационной безопасности несколько десятков консалтинговых компаний и системных интеграторов предлагают услугу под названием «тестирование на проникновение». В подавляющем большинстве случаев, «тестирование на проникновение» позиционируется как средство поиска и анализа уязвимостей (security assessment), при котором непосредственно получение доступа каким-либо ценным информационным ресурсом является побочной, второстепенной задачей. При таком подходе, как правило, проникновение как таковое не совершается.<br />
<br />
Компания «ДиалогНаука» позиционирует тест на проникновение как работы по осуществлению проникновения к наиболее ценным и чувствительным информационным ресурсам компании Заказчика (penetration testing), при котором поиск и анализ уязвимостей является второстепенной задачей.<br />
<br />
В ходе данного доклада будут рассмотрены оба подхода, их преимущества и недостатки в контексте полного цикла консалтинговых услуг информационной безопасности.<br />
<br />
11.00-12.20: Модель нарушителя: квалифицированный мотивированный взломщик <br />
<br />
В ходе данного доклада будут рассмотрены практические вопросы реализации проектов по тестированию на проникновение:<br />
<br />
•    Пространство воздействия на объект защиты: лобовое, интерактивное и физическое воздействие.<br />
•    Классификация уязвимостей глазами взломщика: технологические и эксплуатационные уязвимости vs организационные и архитектурные уязвимости.<br />
•    Лобовое воздействие: взлом и эскалация привелегий.<br />
•    Интерактивное воздействие: высокоуровневый, системный взгляд на социальную инженерию. Физика социальных процессов.<br />
•    Физическое воздействие: воздействие при помощи физических носителей информации.<br />
•    Множество примеров из реальной практики проведения тестов на проникновение.<br />
<br />
12.20 - 12.40: Кофе-брейк<br />
<br />
12.40 - 14.20: Секция №2<br />
<br />
12.40 - 13.30: Rootkit – система скрытого удаленного управления – краеугольный камень квалифицированного взломщика. <br />
<br />
Технология rootkit – квинтэссенция опыта квалифицированного взломщика, реализующая нейтрализацию или незаметный обход технических средств защиты информации. Будет рассмотрена фундаментальная проблематика систем скрытого удаленного управления:<br />
<br />
•    Stealth: методология сокрытия исполняемого кода.<br />
•    Covert Channels: методология организации скрытых каналов связи между системами скрытого управления и внешними серверами.<br />
•    Установка и использование физических каналов связи.<br />
<br />
13.30 - 14.20: Технические средства защиты информации глазами квалифицированного взломщика.<br />
<br />
Рынок информационной безопасности насыщен средствами борьбы со всеми типовыми угрозами: по каждой отдельно взятой группе риска существуют десятки хорошо известных, достаточно развитых и качественных промышленных средств защиты. К таким средствам относятся:<br />
<br />
•    корпоративные и персональные межсетевые экраны; системы пакетной и контентной фильтрации трафика;<br />
•    системы автоматического обновления программного обеспечения;<br />
•    системы корпоративной антивирусной защиты;<br />
•    системы антивирусной и проактивной защиты рабочего места;<br />
•    средства обнаружения и предотвращения вторжений;<br />
•    системы мониторинга событий информационной безопасности;<br />
•    системы контроля внешних носителей информации, средства предотвращения утечек конфиденциальной информации (DLP-системы);<br />
•    и многое, многое другое.<br />
<br />
В ходе доклада, весь перечисленный выше спектр технических средств защиты информации будет рассмотрен с принципиальной позиции квалифицированного взломщика: с точки зрения нейтрализации или обхода.<br />
<br />
14.20 - 14.40: Кофе-брейк<br />
<br />
14.40 - 15.40: Секция №3<br />
<br />
14.40 - 15.20: Технологические средства анализа защищенности, взлома и эскалации привелегий, применяемые как в security assessment, так и в penetration testing<br />
<br />
В ходе доклада будут представлены технологические средства анализа защищенности, взлома и эскалации привилегий, которые могут быть использованы, в том числе и в ходе работ по тестированию на проникновение. Будут рассмотрены программы, рекомендуемые такими методологиями инструментального анализа как ISSAF и OSSTM. Будет проведена демонстрация работы Metasploit Framework и отдельных её компонентов.<br />
<br />
15.20 – 15.40: Организационные вопросы проведения тестов на проникновение<br />
<br />
В ходе доклада будут рассмотрены вопросы по организации проектов по тестированию на проникновение, как со стороны исполнителей, так и со стороны заказчиков таких работ:<br />
<br />
•    Текущее состояние рынка услуги тестирования на проникновение в России. Организационные вопросы, связанные с проектами по инструментальному анализу защищённости (security assessment) и по тестированию на проникновение (penetration testing).<br />
•    Целевые группы потребителей услуги тестирования на проникновение.<br />
•    Особенности маркетинговой политики по отношению к различным целевым группам.<br />
•    Перспективы развития услуги тестирования на проникновение в России.<br />
<br />
С 15.40: Обмен мнениями, обсуждение, ответы на вопросы. Обмен заполненных анкет на электронный носитель с материалами семинара. Розыгрыш призов среди участников, сдавших заполненные анкеты. Заключительный кофе. <br />
<br />
Внимание! Семинар будет проходить в офисе компании «ДиалогНаука» в бизнес-центре «Ферейн» по адресу: г. Москва, ул. Нагатинская, д. 1, стр. 1 (См. схему проезда <a class="txttohtmllink" href="http://www.dialognauka.ru/main.phtml?/about/shema_fereyn">http://www.dialognauka.ru/main.phtml?/about/shema_fereyn</a>).<br />
<br />
Участие в семинаре бесплатное. Требуется обязательная регистрация участников. <br />
<br />
Пройти регистрацию на семинар можно на сайте <a class="txttohtmllink" href="http://dialognauka.ru/main.phtml?/press-center/press-release&newser=0000001314959741.txt">http://dialognauka.ru/main.phtml?/press-center/press-release&newser=0000001314959741.txt</a><br />
(также в этот раздел можно попасть через навигацию по меню сайта: Главная страница/Пресс-центр/Календарь событий) или по телефону. <br />
<br />
Количество участников ограничено, поэтому просим регистрироваться для участия в семинаре заранее. <br />
<br />
Контактное лицо: <br />
Ассистент отдела маркетинга<br />
ЗАО «ДиалогНаука»<br />
Иващенко Алексей<br />
Тел.: (495) 980-67-76, Факс: +7(495) 980-67-75<br />
URL: <a class="txttohtmllink" href="http://www.DialogNauka.ru/">http://www.DialogNauka.ru/</a>, E-mail: <a class="txttohtmllink" href="mailto:marketing@DialogNauka.ru" title="Написать письмо">marketing@DialogNauka.ru</a> <br />
<br />