os 10 erros mais comuns de segurança na operação de um ecommerce

16
Os 10 erros mais comuns de segurança na operação de um ecommerce Gustavo F. de Souza Diretor

Upload: e-commerce-brasil

Post on 26-Jun-2015

1.290 views

Category:

Documents


1 download

DESCRIPTION

Wibinar E-commerce Brasil.Este webinar tem o objetivo de compartilhar os principais pontos de segurança que um ecommerce deve considerar no momento do startup e na operação continuada do negócio na Internet.

TRANSCRIPT

Page 1: Os 10 erros mais comuns de segurança na operação de um ecommerce

Os 10 erros mais comuns de segurança na operação de um ecommerce

Gustavo F. de Souza Diretor

Page 2: Os 10 erros mais comuns de segurança na operação de um ecommerce

O  Histórico  do  Ecommerce  

1979:  Criação  do  primeiro  shopping  Online;    1984:  Eletronic  Mall  foi  criado  pela  CompuServe;    1994:  O  primeiro  banco  online  foi  inaugurado;  1995:  Lançamento  da  Amazon.com;    2000:  Bolha  .com;    2011:    O  Ecommerce  no  Brasil  movimentou  mais  de  R$18  Bilhões  de  reais.  Nos  EUA  passou  de  US$197  Bilhões.  

Page 3: Os 10 erros mais comuns de segurança na operação de um ecommerce

Dados  relacionados  a  Segurança  no  Ecommerce  –  SiteBlindado  

51%

25%

16%

8%

Problemas  na  1a.  Certificação  de  Segurança

Falhas  Segurança  AplicaçãoSem  SSL

Problemas  de  DNS

Infectados  Malware

Page 4: Os 10 erros mais comuns de segurança na operação de um ecommerce

Problemas  de  Segurança  mais  comuns  SoPware  desatualizados;    Vulnerabilidade  de  Cross  Script  InjecUon;    Serviços  Desnecessários  disponíveis;    SQL  InjecUon;    Página  de  administração  disponível  para  qualquer  pessoa  acessar;    Página  de  login  sem  criptografia.  

Page 5: Os 10 erros mais comuns de segurança na operação de um ecommerce

En;dades  relacionadas  ao  ecommerce  

Hacker

Webite B2C

Software Ecommerce

Usuários

Usuário:  Comprador    Website  B2C:  Vendedor;    Hacker:  enUdade  que  tenta  explorar  fragilidades  no  sistema;    SoPware  Ecommerce:  Plataforma  ou  soPware  desenvolvido  para  negócios  online.  

Page 6: Os 10 erros mais comuns de segurança na operação de um ecommerce

Vetores  de  ataques  ao  ecommerce  

Hacker

Website B2C

Software Ecommerce

Usuários

Ataque Phishing Malware para estação

Interceptação dos dados da transação Website - Usuário

Ataque de Aplicação Problemas conhecidos DDoS

Malwares Programas Infectados

Page 7: Os 10 erros mais comuns de segurança na operação de um ecommerce

Conceito  do  que  Proteger  

1-­‐  Banco  de  dados  

2-­‐  Aplicação  

3-­‐  Interface  para  o  cliente  

4-­‐  Firewalls,  Proxies,  IPSs,  WAF,  DNSs  

Page 8: Os 10 erros mais comuns de segurança na operação de um ecommerce

Gestão  de  Riscos  –  Conceito  Clássico  1-­‐  Confidencialidade    2-­‐  Integridade    3-­‐  Disponibilidade    4-­‐  IdenUficação  /  AutenUcação  /  Autorização    5-­‐  Auditoria  e  rastreabilidade    6-­‐Não  Repúdio  

Page 9: Os 10 erros mais comuns de segurança na operação de um ecommerce

Gestão  de  Riscos  –  Domínio  de  Infra  estrutura  Protação  isica  dos  aUvos  Gerenciamento  de  Rede  Controle  de  conteúdo  de  email  Segurança  de  Rede  Criptografia  Firewalls  ICP  Gerenciamento  de  Incidentes  SoPware  de  AnUvírus  CerUficado  digital  AutenUcação  segura  Controle  de  Acesso  Backup  e  outros  

Page 10: Os 10 erros mais comuns de segurança na operação de um ecommerce

Gestão  de  Riscos  -­‐  Matriz  

Impacto  

Probabilida  de  Ocorrência  

Baixa   Alta  

Baixo   Saber  da  existência.   Controlar  /  Monitorar.  

Alto   GaranUr  que  exista  um  plano  de  conUngência.  

FOCO  –  Previnir  usando  gestão  de  riscos,  corrigir.  

Page 11: Os 10 erros mais comuns de segurança na operação de um ecommerce

Os  Erros  mais  comuns  

1-­‐  Armazenar  dados  de  clientes  e  cartão  de  crédito  em  claro.    

 Recomendação:      Armazenar  dados  de  clientes  criptografados.    Não  armazenar  dados  de  cartão  de  crédito  de  clientes  (uUlizar  

gateways).      2-­‐  Não  avaliar  recorrentemente  a  segurança  da  aplicação.    

 Recomendação:    Realizar  análise  automaUzada  /  Testes  de  invasão  de  

vulnerabilidades  sob  a  óUca  do  usuário.      

Page 12: Os 10 erros mais comuns de segurança na operação de um ecommerce

Os  Erros  mais  comuns  

3-­‐  Não  ter  criptografia  em  páginas  críUcas  e  selo  de  credibilidade.    

 Recomendação:      Implantar  criptografia  forte  em  páginas  críUcas.    Implantar  métodos  de  troca  de  chaves  seguros.      Ter  selo  de  credibilidade  em  todas  as  URLs.  

 4-­‐  Não  uUlizar  autenUcação  forte  para  usuários  do  sistema.    

 Recomendação:    GaranUr  que  o  usuário  é  o  autorizado  para  transação.    Restringir  e  implantar  autenUcação  de  2  fatores  admins.  

   

Page 13: Os 10 erros mais comuns de segurança na operação de um ecommerce

Os  Erros  mais  comuns  

5-­‐  Não  estar  protegido  contra  ataques  de  Negação  de  Serviços  (Dos  e  DDos).    

 Recomendação:      Implantar  mecanismo  de  proteção  de  ataques  de  DDos  no  DNS  e  

Portal  (Interface).    6-­‐  Não  uUlizar  Web  applicaUon  Firewalls,  Firewalls,  Proxies  e  IPSs.    

 Recomendação:    Implantar  mecanismos  externos  de  proteção  de  aplicação  –  WAF.    Implantar  mecanismos  de  proteção  de  perímetros.  

   

Page 14: Os 10 erros mais comuns de segurança na operação de um ecommerce

Os  Erros  mais  comuns  

7-­‐  Usar  soPwares  desatualizados.      

 Recomendação:      Implantar  mecanismo  de  verificação  de  versão  de  soPware.    Atualizar  periodicamente  os  soPwares/plataformas.  

 8-­‐  Não  ter  um  controle  de  disponibilidade  /  plano  de  conUnuidade  /  backup.    

 Recomendação:    Implantar  monitoração  de  performance  e  roUnas  de  conUngência  

dos  serviços  críUcos.    Preservar  backups  atualizados  e  testes  regulares.  

   

Page 15: Os 10 erros mais comuns de segurança na operação de um ecommerce

Os  Erros  mais  comuns  

9-­‐  Arquitetura  Segregada  e  proteção  de  dados.    

 Recomendação:      Implantar  segregação  de  ambientes  como:  Proxy  ou  WAF  de  

entrada,  banco  de  dados  apenas  para  leitura  de  dados,  banco  de  dados  restrito  para  escrita.  

 Implantar  soPware  de  controle  de  vírus,  navegação  e  malware  para  colaboradores  do  portal  (funcionários).    

10  –  Não  analisar  logs  da  aplicação,  banco  de  dados  e  perímetros.    

 Recomendação:    Analisar  diariamente  logs  dos  servidores  Web,  aplicação  e  banco.    Analisar  mecanismos  de  defesa  no  mínimo  diariamente.  

   

Page 16: Os 10 erros mais comuns de segurança na operação de um ecommerce

Obrigado! o 

Gustavo Souza

[email protected] (11) 3165-4000