Jeremiah Grossman表示,自动化扫描工具将有助于企业检视商业逻辑漏洞的资安要挟。而此次同样来台湾加入OWASP亚洲年会的Qualys首席资安研讨员Mike Shema则指出,SaaS已经是目前自动化扫描工具的基础型态,企业可以透过SaaS部署企业资安软件。
除了在线拍卖可能面临这种商业逻辑漏洞外,成都网站制作同样的方式也发生在交互式网络电视台、苹果MacWorld与Steve Jobs有约、在线游戏、在线赌博等商业流程中。
商业逻辑漏洞发生可能性普遍
白帽(WhiteHat Security)安全资安顾问公司则在多年前便提供网络扫描的服务,成都网站设计也是以SaaS方式提供应企业。Jeremiah Grossman则是从这样的扫描成果,察看出商业逻辑漏洞的资安威逼。
Jeremiah Grossman是白帽(WhiteHat Security)安全资安顾问公司开办人兼技术长,也是美国黑帽(Black Hat)跟DefCon黑客年会讲师。他从许多的资安事件发生的起因,演绎出一个对企业资安的威胁型态:商业逻辑漏洞。
商业逻辑漏洞其实就是,普通商业逻辑流程进程中,所涌现的技术漏洞。曾经当过雅虎资安长的Jeremiah Grossman说:「在线拍卖就是一个常见的商业逻辑漏洞的案例。」
这样的贸易逻辑破绽也发生在常见的密码恢复认证机制上。Jeremiah Grossman指出,成都网络公司有很多Web服务机制为了降低解决用户忘却密码的困扰,并下降解决这类问题的本钱,会设破所谓的平安问题,藉由答复安全性问题获得用户密码。不外,便曾经产生设定保险性问题时,其谜底选项固定,尝试多少次就会猜到。例如,安全性问题是最爱好的色彩为何?但选项若指有红、黑、白等3个答案时,尝试几回过错之后,就能够破解了。
因为这种商业逻辑漏洞问题的呈现,往往不是程序自身有大的疏漏,Jeremiah Grossman表示,通常是在配合企业营运流程上的某一个要害点上的疏漏。所以,这样的缺点、漏洞,也无奈透过常见的IDS(入侵检测防备体系)等工具检讨出来。
纵深防御是商业逻辑漏洞最好的防备之道
企业应用Web运用程序的比例越来越高,Jeremiah Grossman表示,不论这些Web应用程序是客制化或者是由第三方厂商供给,大多经由良好的品质控管检测,加上这些可能的商业逻辑漏洞,也很难透过IDS(入侵检测系统)定义有缺陷、漏洞在哪,网络应用程序防火墙也很难抵御这样缺陷、漏洞的发生。简而言之,就目前所有的防御工具而言,对这种商业逻辑流程中所造成的技术漏洞,尚不能透过工具进行有效防备办法。
在线拍卖造成可能的商业逻辑漏洞
OWASP(开放网络软件安全组织)日前在台湾举行第一届官方亚洲年会,针对许多Web以及Web利用程序安全发表相干演说。其中,前Yahoo资安长Jeremiah Grossman首度发表商业逻辑漏洞(Business Logic Flaws)演说,直指这种商业逻辑漏洞将使得企业网站陷入危机,一个不留神可能导致企业营收丧失。
9成网站拥有商业逻辑漏洞
Jeremiah Grossman表现,不管是信誉卡事务数据传输,或者是密码还原,就是个别常见以Web为主的商业逻辑流程,这其中所有的技术弱点,都会是黑客专一攻打的目的。依据白帽安全资安参谋公司的统计,在扫描将近1,000个网站中,将近9成网站,具备商业逻辑流程的技巧弱点。
Mike Shema说,对于提供主动化扫描服务,企业对于SaaS接收度很高,加上目前许多资安服务不波及企业内数据寄存,跟着企业Web应用程序应用越来越遍及,企业对于SaaS的资安服务需要将越高。
SaaS将是将来资安安排的最佳抉择
他进一步说明,在线购物网站为了防止黑客以暴力伎俩找出用户的密码,通常会在密码输入错误数次之后即锁定该账户。有心的黑客若要抢标,就可以应用这个逻辑上的漏洞来死锁其余竞标者,黑客只有以其他竞标者的账号,持续输入毛病的密码来造成该帐户被系统逝世锁,再趁机抢标。
另外,美国也有一些专业的工业媒体报导,为了怕影响股价,会在必定日期过后才干公然给特定的受权对象。Jeremiah Grossman说,这些文章实在老早就被上传到网络服务器上,等时光到才开放。但就有人发明每一篇文章的网址包括日期数字,存在规矩性,透过猜出刊日期与文章数字的方法,容易拆解出未公开文章的网址,并趁机获利上百万美元。
但Jeremiah Grossman说,仍是有一些根本的预防之道。这种商业逻辑漏洞流量并未异样,因而很难藉由基本的网络应用程序防火墙、弱点扫描、安全的设定等方式,做到防护。但从最佳实务的角度来看,至少两名资安专家,佐以自动化的扫描工具,程序开发契合SDLC(软件开发性命周期),做到纵深防御,有助于发现商业逻辑漏洞。
另外,Jeremiah Grossman也倡议,企业可做到资产追踪、安全度量以及合乎开发框架等,也都是有效解决商业逻辑漏洞的方式
Mike Shema表示,几年前美国企业对于SaaS(软件即服务)的作法还不信任,对于数据不存放在自家公司觉得疑虑,但当初,美国企业已经懂得到:问题不在数据放哪里,而是数据本身是否够安全。他说,也由于美国企业开端有足够的信赖,许多提供自动扫描服务功效的资安公司,例如提供Port Scan的Qualys,都以SaaS方式提供企业客户相关的服务。
面对这种商业逻辑漏洞该怎么解决?Jeremiah Grossman表示,除了避免将用户账号、密码留存在网络上,轻易被有心人追究相关隐衷外,也提议在密码错误次数太多被封闭时,可以加上输入图片上数字的CAPTCHA 系统,以避免机器人暴力拆解密码的可能性。