+ All Categories
Home > Documents > QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Date post: 18-Nov-2014
Category:
Upload: risk-analysis-consultants-sro
View: 301 times
Download: 6 times
Share this document with a friend
Description:
 
10
QualysGuard WAS Implementace v ČNB Ing. Tomáš Klíma Ing. Tomáš Klíma
Transcript
Page 1: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

QualysGuard WAS

Implementace v ČNB

Ing. Tomáš KlímaIng. Tomáš Klíma

Page 2: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Důvody zavedení Důvody zavedení

• „86% of all websites had at least one serious vulnerability“

The WhiteHat Website Security Statistics Report, 2013

• „99% of tested applications have vulnerabilities“

Cenzic Application Vulnerability Trends Report, 2013

2

Page 3: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Důvody zavedení Důvody zavedení

• „86% of all websites had at least one serious vulnerability“

The WhiteHat Website Security Statistics Report, 2013

• „99% of tested applications have vulnerabilities“

Cenzic Application Vulnerability Trends Report, 2013

+ požadavek interního auditu

3

Page 4: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Současný stav Současný stav 4

• 5 licencí (3x vývojové verze, 2x ostrá – požadavek od

vlastníků aplikací na testování všech v ostré verzi)• V provozu od 7/2013• Během 3Q/2012 testovací provoz – „demoverze“

Page 5: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

WAS LifecycleWAS Lifecycle 5

Page 6: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Praktické zkušenostiPraktické zkušenosti 6

Příprava skenů•Několik typů autentizace – využití certifikátů, Selenium skriptů, dále nastavení FW•Discovery sken – ověření definice scopu, identifikace „nebezpečných“ formulářů, ověření funkční autentizace

Page 7: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Praktické zkušenostiPraktické zkušenosti 7

Samotný (vulnerability) sken•Limit 8000 pages per aplikace•Možnost nastavení intenzity skenu

Page 8: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Praktické zkušenostiPraktické zkušenosti 8

Samotný sken•Limit 8000 pages per aplikace•Možnost nastavení intenzity skenu

Page 9: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Praktické zkušenostiPraktické zkušenosti 9

Reporting•Od testovacího provozu (2012) značné zlepšení reportů•Analýza reportu vyžaduje znalost problematiky webaplikací a OWASP zranitelností•Nutná konzultace nalezených zranitelností s vývojáři•Vhodné manuální ověření nalezených zranitelností.

Page 10: QualysGuard InfoDay 2013 - Případová studie ČNB - QG WAS

Díky za pozornost

QQ & A& A 10


Recommended