DDoS-атака (розподілена атака на відмову в обслуговуванні)
Це зловмисна атака, яка може повністю або частково вивести ваш сайт з ладу. Сьогодні практично неможливо уявити ситуацію, коли DDoS-атаку організував лише один хакер. У багатьох випадках кіберзлочинець використовує мережу з декількох локальних комп’ютерів, які були заражені вірусом. Використовуючи шкідливий код, хакер може отримати доступ до “зараженого” комп’ютера. Мережу таких комп’ютерів прийнято називати ботнетом.
Найпоширеніший варіант DDoS-атаки - заблокувати мережеву пропускну здатність комп’ютера, засипавши його фальшивими запитами на кожному відкритому порту. Оскільки болт “заповнює” такі порти інформацією, машина змушена регулярно перевіряти вхідні запити на наявність шкідливого коду, і вона не може миттєво реагувати на прості запити.

Приклад атаки
DDoS-атака smurf або ICMP-флуд - найнебезпечніший тип атаки, оскільки після такої атаки машина жертви потрапляє в повну відмову в обслуговуванні.
Як боротися з DDoS-атакою?
- Ви повинні мати робочий план реагування на DDoS-атаки. Ваша виробнича та тестова інфраструктура повинна мати можливість миттєво масштабувати або видаляти екземпляри, які перестають відповідати.
- Використовуйте захист для своєї мережевої інфраструктури. Поєднання брандмауера, VPN, антиспаму, фільтрації контенту та балансування навантаження дозволяє захистити ваше веб-середовище від несанкціонованих атак.
- Практикуйте базову мережеву безпеку. Активне використання найсуворіших заходів веб-безпеки може запобігти компрометації вашої бізнес-мережі.
- Методи безпеки можуть включати використання складних паролів, варіації захисту від фішингу та використання безпечних брандмауерів.
Фішинг
Фішинг - це специфічне шахрайство, засноване на крадіжці конфіденційної інформації у користувачів. Хакера може цікавити будь-яка особиста інформація. Кіберзлочинці “виманюють” дані клієнтів під різними приводами: авторизація на сайті, відписка від спам-розсилок, здійснення онлайн-платежів на сумнівних сайтах, встановлення рекламованого програмного забезпечення.
Існує кілька типів фішингових атак:
- Поштова розсилка спаму;
- “Дублікат” сайту;
- “Солянка” з реальних і дублікатів сайтів.
Варіанти захисту:
- Перевірка політики CORS, яка забороняє робити запити до вашої платформи з незахищених джерел;
- Тестові хости, на яких зберігаються токени сесій.
SQL-ін’єкція
Дуже поширений варіант злому сайту, який взаємодіє з базою даних, побудований на вбудовуванні шаблонного SQL-коду в запит. Така атака може призвести до втрати інформації, пошкодження функціональності веб-продукту або відмови в доступі користувачам.

Приклад SQL-ін’єкції
Як уникнути SQL Injection?
- Використання параметризованих веб-запитів. Цей тип запиту повністю гарантує, що хакер не зможе відредагувати запит, навіть якщо він спробує вставити команди SQL.
- “Білий список” вхідних параметрів. Ця опція буде корисною, коли кількість вхідних параметрів точно обмежена.
- Екранування даних, введених користувачем. Використовується тільки в крайньому випадку, коли жоден з перерахованих вище методів не може бути застосований. Цей метод відверто слабкий у порівнянні з іншими методами захисту, і OWASP не гарантує, що зловмисні SQL-ін’єкції не завдадуть шкоди.
Короткий висновок
З усього вищесказаного можна зробити висновок, що послуги з тестування програмного забезпечення повинні надаватися з достатньою увагою до питань веб-безпеки розробленого і протестованого продукту.
Стрімкий розвиток варіацій злому, крадіжки інформації та інших віртуальних надбань користувачів змушує винаходити і впроваджувати нові види захисту, які, в свою чергу, повинні бути надійним гарантом безпеки і цілісності даних. Точне виявлення та “обробка” зловмисних атак є обов’язковим атрибутом у переліку навичок професійного та затребуваного QA-спеціаліста.










0 коментарів