SlideShare ist ein Scribd-Unternehmen logo
1 von 15
Downloaden Sie, um offline zu lesen
Slide Show nº 3




             O Selo “Website Protegido”

      Uma serviço da N-Stalker auditando a
        Segurança das Aplicações Web


Autor: Eduardo Lanna                  rev. 11/jan/11
Selos de “percepção” de Segurança
             Pesquisa: Comportamento do Consumidor na Internet

A maioria dos consumidores preocupa-se com fraudes pela
internet (+ou- 80%):
  O site é confiável? Quem é a empresa responsável pelo site?
  Meus dados pessoais estarão seguros se usados neste site?
  A tecnologia usada neste site de e-Commerce é segura?

70% dos visitantes só realizam compras em um website se
identificarem nele informações sobre segurança!!!
Selos de Certificados Digitais (SSL) não garantem segurança:
  SSL só informa sobre a seção cliente/servidor, e faz criptografia dos
  dados: Sim, pode haver vulnerabilidades nas páginas “https”!

O volume de casos de fraudes pela internet criou o cenário ideal
para um novo Selo que aumentaria a confiança do consumidor...

                                                                 Slide 2/12
Selos de “percepção” de Segurança
                Exemplo de exibição de Selos em sites de e-Commerce


O novo Selo sugere não haver vulnerabilidades exploráveis por hackers...
     Mas os testes ocorrem apenas na camada da aplicação web!




 Selos de “percepção” de segurança tem maior impacto nas vendas
 da PME, que no caso das Grandes Marcas... (fator confiança!)

 A estratégia de adotar este Selo deve vir apenas depois de garantir a
 segurança da aplicação web... (fator de risco!)

                                                                 Slide 3/12
Selos de “percepção” de Segurança
            Percebendo melhor a segurança no e-Commerce...


                 Mas este Selo exibido na aplicação web pode
                 garantir a segurança do site de e-Commerce?




Bem, nenhum Selo poderia garantir, apenas por
sí, a segurança de um website de e-Commerce...

 Somente ações de melhores práticas de segurança
sobre cada componente e cada etapa do processo de
   negócios poderia oferecer maiores garantias...


                                                             Slide 4/12
Selos de “percepção” de Segurança
             Percebendo melhor a segurança no e-Commerce...


                  Mas este Selo exibido na aplicação web pode
                  garantir a segurança do site de e-Commerce?



  A questão é: Quais destas melhores práticas de
 segurança sua empresa adota de forma integrada
aos fornecedores de tecnologia do seu e-Commerce?




                                                              Slide 4/12
Ecossistema do e-Commerce
              As recomendações de Práticas de Segurança do PCI

São dirigidas a todas as empresas envolvidas na rede de pagamento
eletrônico, e que de algum modo coletam, transportam, processam, ou
armazenam os dados do portador do cartão de crédito:



                                                     para o website
                                                     de e-Commerce




                                                               Slide 5/12
Uso do Sistema redesegura
             Segurança de fato requer ir além do que avalia um Selo...

O uso do Sistema redesegura para avaliar a segurança de uma
aplicação web atende aos requisitos 6, 11 e 12 do PCI-DSS.

Certificação PCI-DSS é um processo de auditoria formal “on-site”
realizado anualmente por Empresas Certificadoras do PCI (QSA)

A Segurança requer ações de melhores práticas em todos os
componentes do processo de negócio:
  O Selo só aparece nas páginas do site se não forem identificadas
  vulnerabilidades exploráveis pela aplicação web;
  A aplicação web é apenas um dos elementos do processo!!!
  Não há como um Selo testar remotamente vulnerabilidades em outros
  componentes ou etapas do processo de negócio...
  O Selo avalia a segurança do componente mais exposto: a aplicação!

                                                               Slide 6/12
Uso do Sistema redesegura
             Segurança de fato requer ir além do que avalia um Selo...

O uso do Sistema redesegura para avaliar a segurança de uma
aplicação web atende aos requisitos 6, 11 e 12 do PCI-DSS.

Certificação PCI-DSS é um processo de auditoria formal “on-site”
realizado anualmente por Empresas Certificadoras do PCI (QSA)

A Segurança requer ações de melhores práticas em todos os
componentes do processo de negócio:
  O Selo só aparece nas páginas do site se não forem identificadas
  vulnerabilidades exploráveis pela aplicação web;
  A aplicação web é apenas um dos elementos do processo!!!
  Não há como um Selo testar remotamente vulnerabilidades em outros
  componentes ou etapas do processo de negócio...
  O Selo avalia a segurança do componente mais exposto: a aplicação!

                                                               Slide 6/12
Uso do Sistema redesegura
                     Gerenciamento de Vulnerabilidades em Aplicações Web

Recomendações de Segurança
                             Vulnerabilty
                              Database
                                                                   Home Banking

                                                                        Home Broker
Desenvolvedores
                                                                         e-Commerce
                                    SSL

                                                                           Conteúdo
                                             V-Test
                             Scan Engine                              Corporativo:
         Security Officer                             Web Server      CRM, ERP, RH...
 “SSG”
                             Metodologias:                         Apoio a Decisão
                              SAST/DAST
 Processo de Gestão
                                 Suporte Téc. Especializado
                                 ao Desenvolvedor (CSSLP)



                                                                           Slide 7/12
Uso do Sistema redesegura
                     Gerenciamento de Vulnerabilidades em Aplicações Web

Recomendações de Segurança
                             Vulnerabilty
                              Database
                                Plan...                            Home Banking

                                                 Do !                   Home Broker
Desenvolvedores
                                                                         e-Commerce
                                     Ciclo
                                     SSL

                                     PDCA V-Test
                                                                           Conteúdo

                             Scan Engine                              Corporativo:
         Security Officer    Act !                    Web Server      CRM, ERP, RH...
 “SSG”
                                           Check...     .          Apoio a Decisão
                             Metodologias:
                              SAST/DAST
 Processo de Gestão
                                 Suporte Téc. Especializado
                                 ao Desenvolvedor (CSSLP)



                                                                           Slide 7/12
Selos de “percepção” de Segurança
            O que está por trás da exibição de um destes selos?



                               Como saber se um Selo
                               está de fato associado a
                                práticas de segurança?



Como dissemos, isso depende da estratégia da
empresa de e-Commerce, e se ela investe na
segurança de sua aplicação web...

Vamos comparar duas abordagens distintas, e
você “perceberá” a grande diferença:

                                                             Slide 8/12
O Selo para um “Site Selado”
             Uso da “percepção” de Segurança apenas para vender...

Criando “percepção” de segurança sem ações de segurança:
  O uso de um selo cria a “percepção” de segurança que influencia a
                                                                      ?
  decisão do comprador (dado estatístico)

Mas se o Selo não está associado ao uso de melhores práticas
de segurança, e nem a um ciclo de melhorias:
  O teste do selo é superficial, e com critérios pouco rigorosos!
  Não se faz gerenciamento de vulnerabilidades, só se faz testes;
  A capacidade do desenvolvedor em mitigar os riscos é limitada;
  O risco de ataques web é aumentado pela exibição deste Selo...

A “percepção” de segurança não é sustentada
 por processos de segurança! Há altos riscos!

                                                               Slide 9/12
O Selo “Website Protegido”
             A “percepção” de segurança apoiada em ações práticas

Criando uma “percepção” sustentada por práticas de segurança:
  O uso de um selo cria a “percepção” de segurança que influencia a
  decisão do comprador (dado estatístico)

O Selo é associado à práticas de segurança efetivas, certificando
o gerenciamento de vulnerabilidades da aplicação web:
  Os testes são rigorosos e em todas as páginas da aplicação;
  O uso do redesegura avalia a segurança em todo o ciclo de vida da
  aplicação web, desde o desenvolvimento;
  A capacidade de prevenir riscos reais é potencialmente maior:
  Havendo vulnerabilidades, elas são corrigidas rapidamente;

A “percepção” de segurança é sustentada por
um processo de segurança! Há mais proteção!
                                                                Slide 10/12
O Selo “Website Protegido”
              O que significa a exibição do Selo “Website Protegido”

O selo publicado na página web é uma certificação da N-Stalker
sobre a eficiência do processo baseado no uso do redesegura
O provedor da tecnologia adota, entre outras melhores práticas, um
processo de Gerenciamento de Vulnerabilidades;
O nível de risco de transações pela aplicação web é mantido baixo
durante todo o seu ciclo de vida:
   QA de Segurança nas etapas de Desenvolvimento;
   Nível de Risco monitorado durante o uso em Produção.

Testes regulares para identificar falhas na aplicação web são feitos a
partir de 39.000 formas diferentes de ataque, em 100% das páginas;
Quando são identificadas vulnerabilidades, o desenvolvedor inicia
imediatas ações de correção sobre a aplicação web;

                                                                Slide 11/12
Departamento Comercial
  Tel: +55 (11) 3044-1819
  e-mail: contato@redesegura.com.br
  visite: www.redesegura.com.br




     Consulte-nos, e saiba mais sobre
    como manter a segurança de suas
             aplicações web.


Autor: Eduardo Lanna

Weitere ähnliche Inhalte

Was ist angesagt?

Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e RespostaAmeaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e RespostaSymantec Brasil
 
BE AWARE WEBINAR - Se a senha é fraca, como posso melhorar a autenticação da ...
BE AWARE WEBINAR - Se a senha é fraca, como posso melhorar a autenticação da ...BE AWARE WEBINAR - Se a senha é fraca, como posso melhorar a autenticação da ...
BE AWARE WEBINAR - Se a senha é fraca, como posso melhorar a autenticação da ...Symantec Brasil
 
Be Aware Webinar - Clique aqui, é seguro!
Be Aware Webinar - Clique aqui, é seguro!Be Aware Webinar - Clique aqui, é seguro!
Be Aware Webinar - Clique aqui, é seguro!Symantec Brasil
 
LicExpress - Gestão de Licenciamento
LicExpress - Gestão de LicenciamentoLicExpress - Gestão de Licenciamento
LicExpress - Gestão de Licenciamentolicexpress
 
Suite de Soluções Site Blindado
Suite de Soluções Site BlindadoSuite de Soluções Site Blindado
Suite de Soluções Site BlindadoSite Blindado S.A.
 
Teste seguranca aplicacoes web security testing
Teste seguranca aplicacoes web security testingTeste seguranca aplicacoes web security testing
Teste seguranca aplicacoes web security testingCristiano Caetano
 
Engenharia de Software II - Teste de segurança de software
Engenharia de Software  II - Teste de segurança de softwareEngenharia de Software  II - Teste de segurança de software
Engenharia de Software II - Teste de segurança de softwareJuliano Padilha
 
Aula 03 qs - confiabilidade de sw
Aula 03   qs - confiabilidade de swAula 03   qs - confiabilidade de sw
Aula 03 qs - confiabilidade de swJunior Gomes
 
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...Symantec Brasil
 
Segurança da Informação
Segurança da InformaçãoSegurança da Informação
Segurança da InformaçãoDanilo Alves
 
Be Aware Webinar - Como você garante que está tirando o melhor proveito de su...
Be Aware Webinar - Como você garante que está tirando o melhor proveito de su...Be Aware Webinar - Como você garante que está tirando o melhor proveito de su...
Be Aware Webinar - Como você garante que está tirando o melhor proveito de su...Symantec Brasil
 
Security Advisor - Material Comercial Unbroken
Security Advisor - Material Comercial UnbrokenSecurity Advisor - Material Comercial Unbroken
Security Advisor - Material Comercial Unbrokenunbrokensecurity
 
Seguranca web testday2012
Seguranca web testday2012Seguranca web testday2012
Seguranca web testday2012Marcio Cunha
 
10 atributos que o seu firewall precisa ter
10 atributos que o seu firewall precisa ter10 atributos que o seu firewall precisa ter
10 atributos que o seu firewall precisa terTechBiz Forense Digital
 
Overview Kaspersky - CGK Tecnologia
Overview Kaspersky - CGK TecnologiaOverview Kaspersky - CGK Tecnologia
Overview Kaspersky - CGK TecnologiaLucas Monzo Nichele
 

Was ist angesagt? (17)

Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e RespostaAmeaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
 
BE AWARE WEBINAR - Se a senha é fraca, como posso melhorar a autenticação da ...
BE AWARE WEBINAR - Se a senha é fraca, como posso melhorar a autenticação da ...BE AWARE WEBINAR - Se a senha é fraca, como posso melhorar a autenticação da ...
BE AWARE WEBINAR - Se a senha é fraca, como posso melhorar a autenticação da ...
 
Be Aware Webinar - Clique aqui, é seguro!
Be Aware Webinar - Clique aqui, é seguro!Be Aware Webinar - Clique aqui, é seguro!
Be Aware Webinar - Clique aqui, é seguro!
 
LicExpress - Gestão de Licenciamento
LicExpress - Gestão de LicenciamentoLicExpress - Gestão de Licenciamento
LicExpress - Gestão de Licenciamento
 
Suite de Soluções Site Blindado
Suite de Soluções Site BlindadoSuite de Soluções Site Blindado
Suite de Soluções Site Blindado
 
Teste seguranca aplicacoes web security testing
Teste seguranca aplicacoes web security testingTeste seguranca aplicacoes web security testing
Teste seguranca aplicacoes web security testing
 
Engenharia de Software II - Teste de segurança de software
Engenharia de Software  II - Teste de segurança de softwareEngenharia de Software  II - Teste de segurança de software
Engenharia de Software II - Teste de segurança de software
 
Aula 03 qs - confiabilidade de sw
Aula 03   qs - confiabilidade de swAula 03   qs - confiabilidade de sw
Aula 03 qs - confiabilidade de sw
 
ERP no Varejo
ERP no VarejoERP no Varejo
ERP no Varejo
 
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
 
OWASP Mobile Top 10
OWASP Mobile Top 10OWASP Mobile Top 10
OWASP Mobile Top 10
 
Segurança da Informação
Segurança da InformaçãoSegurança da Informação
Segurança da Informação
 
Be Aware Webinar - Como você garante que está tirando o melhor proveito de su...
Be Aware Webinar - Como você garante que está tirando o melhor proveito de su...Be Aware Webinar - Como você garante que está tirando o melhor proveito de su...
Be Aware Webinar - Como você garante que está tirando o melhor proveito de su...
 
Security Advisor - Material Comercial Unbroken
Security Advisor - Material Comercial UnbrokenSecurity Advisor - Material Comercial Unbroken
Security Advisor - Material Comercial Unbroken
 
Seguranca web testday2012
Seguranca web testday2012Seguranca web testday2012
Seguranca web testday2012
 
10 atributos que o seu firewall precisa ter
10 atributos que o seu firewall precisa ter10 atributos que o seu firewall precisa ter
10 atributos que o seu firewall precisa ter
 
Overview Kaspersky - CGK Tecnologia
Overview Kaspersky - CGK TecnologiaOverview Kaspersky - CGK Tecnologia
Overview Kaspersky - CGK Tecnologia
 

Ähnlich wie Website Protegido: mais do que percepção, segurança de fato

Como garantir um maior nívelde proteção de dados
Como garantir um maior nívelde proteção de dadosComo garantir um maior nívelde proteção de dados
Como garantir um maior nívelde proteção de dadosSymantec Brasil
 
Segurança - 10 regras que você deve saber antes de migrar sua infraestrutura ...
Segurança - 10 regras que você deve saber antes de migrar sua infraestrutura ...Segurança - 10 regras que você deve saber antes de migrar sua infraestrutura ...
Segurança - 10 regras que você deve saber antes de migrar sua infraestrutura ...Amazon Web Services LATAM
 
Apostila - Aspectos Técnicos de Segurança para eCommerce
Apostila - Aspectos Técnicos de Segurança para eCommerceApostila - Aspectos Técnicos de Segurança para eCommerce
Apostila - Aspectos Técnicos de Segurança para eCommerceE-Commerce Brasil
 
Seguranca web Testday2012
Seguranca web Testday2012Seguranca web Testday2012
Seguranca web Testday2012Marcio Cunha
 
Folder Site Blindado - Aumente a conversão das vendas online
Folder Site Blindado - Aumente a conversão das vendas onlineFolder Site Blindado - Aumente a conversão das vendas online
Folder Site Blindado - Aumente a conversão das vendas onlineSite Blindado S.A.
 
Gestão De Riscos Com Base No Monitoramento De Ameaças
Gestão De Riscos Com Base No Monitoramento De AmeaçasGestão De Riscos Com Base No Monitoramento De Ameaças
Gestão De Riscos Com Base No Monitoramento De AmeaçasLeandro Bennaton
 
Be Aware Webinar : Alinhando a Estratégia de Segurança: Visibilidade e Confor...
Be Aware Webinar : Alinhando a Estratégia de Segurança: Visibilidade e Confor...Be Aware Webinar : Alinhando a Estratégia de Segurança: Visibilidade e Confor...
Be Aware Webinar : Alinhando a Estratégia de Segurança: Visibilidade e Confor...Symantec Brasil
 
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...Symantec Brasil
 
Riscos Tecnológicos e Monitoramento de Ameaças - Cyber security meeting
Riscos Tecnológicos e Monitoramento de Ameaças - Cyber security meetingRiscos Tecnológicos e Monitoramento de Ameaças - Cyber security meeting
Riscos Tecnológicos e Monitoramento de Ameaças - Cyber security meetingLeandro Bennaton
 
WEBINAR BE AWARE - Antes, durante e depois do ataque
WEBINAR BE AWARE - Antes, durante e depois do ataqueWEBINAR BE AWARE - Antes, durante e depois do ataque
WEBINAR BE AWARE - Antes, durante e depois do ataqueSymantec Brasil
 
AWS Initiate Brasil 2021 - Segurança e Privacidade de Dados - Ernesto dos San...
AWS Initiate Brasil 2021 - Segurança e Privacidade de Dados - Ernesto dos San...AWS Initiate Brasil 2021 - Segurança e Privacidade de Dados - Ernesto dos San...
AWS Initiate Brasil 2021 - Segurança e Privacidade de Dados - Ernesto dos San...Amazon Web Services LATAM
 
Identidade, Segurança e Governança
Identidade, Segurança e GovernançaIdentidade, Segurança e Governança
Identidade, Segurança e GovernançaVirtù Tecnológica
 
DevOps Tour SP 2019
DevOps Tour SP 2019DevOps Tour SP 2019
DevOps Tour SP 2019Edgar Silva
 
Katana Security - Consultoria em Segurança da Informação
Katana Security - Consultoria em Segurança da InformaçãoKatana Security - Consultoria em Segurança da Informação
Katana Security - Consultoria em Segurança da InformaçãoMagno Logan
 

Ähnlich wie Website Protegido: mais do que percepção, segurança de fato (20)

(2) O Processo de Gerenciamento de Vulnerabilidades Web
(2) O Processo de Gerenciamento de Vulnerabilidades Web(2) O Processo de Gerenciamento de Vulnerabilidades Web
(2) O Processo de Gerenciamento de Vulnerabilidades Web
 
(4) Comparando o NStalker WAS com o RedeSegura
(4) Comparando o NStalker WAS com o RedeSegura(4) Comparando o NStalker WAS com o RedeSegura
(4) Comparando o NStalker WAS com o RedeSegura
 
(1) Por que Seguranca de Aplicacoes Web?
(1) Por que Seguranca de Aplicacoes Web?(1) Por que Seguranca de Aplicacoes Web?
(1) Por que Seguranca de Aplicacoes Web?
 
Como garantir um maior nívelde proteção de dados
Como garantir um maior nívelde proteção de dadosComo garantir um maior nívelde proteção de dados
Como garantir um maior nívelde proteção de dados
 
Segurança - 10 regras que você deve saber antes de migrar sua infraestrutura ...
Segurança - 10 regras que você deve saber antes de migrar sua infraestrutura ...Segurança - 10 regras que você deve saber antes de migrar sua infraestrutura ...
Segurança - 10 regras que você deve saber antes de migrar sua infraestrutura ...
 
Apostila - Aspectos Técnicos de Segurança para eCommerce
Apostila - Aspectos Técnicos de Segurança para eCommerceApostila - Aspectos Técnicos de Segurança para eCommerce
Apostila - Aspectos Técnicos de Segurança para eCommerce
 
Seguranca web Testday2012
Seguranca web Testday2012Seguranca web Testday2012
Seguranca web Testday2012
 
Folder Site Blindado - Aumente a conversão das vendas online
Folder Site Blindado - Aumente a conversão das vendas onlineFolder Site Blindado - Aumente a conversão das vendas online
Folder Site Blindado - Aumente a conversão das vendas online
 
Gestão De Riscos Com Base No Monitoramento De Ameaças
Gestão De Riscos Com Base No Monitoramento De AmeaçasGestão De Riscos Com Base No Monitoramento De Ameaças
Gestão De Riscos Com Base No Monitoramento De Ameaças
 
Be Aware Webinar : Alinhando a Estratégia de Segurança: Visibilidade e Confor...
Be Aware Webinar : Alinhando a Estratégia de Segurança: Visibilidade e Confor...Be Aware Webinar : Alinhando a Estratégia de Segurança: Visibilidade e Confor...
Be Aware Webinar : Alinhando a Estratégia de Segurança: Visibilidade e Confor...
 
Java security
Java securityJava security
Java security
 
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
 
Riscos Tecnológicos e Monitoramento de Ameaças - Cyber security meeting
Riscos Tecnológicos e Monitoramento de Ameaças - Cyber security meetingRiscos Tecnológicos e Monitoramento de Ameaças - Cyber security meeting
Riscos Tecnológicos e Monitoramento de Ameaças - Cyber security meeting
 
WEBINAR BE AWARE - Antes, durante e depois do ataque
WEBINAR BE AWARE - Antes, durante e depois do ataqueWEBINAR BE AWARE - Antes, durante e depois do ataque
WEBINAR BE AWARE - Antes, durante e depois do ataque
 
AWS Initiate Brasil 2021 - Segurança e Privacidade de Dados - Ernesto dos San...
AWS Initiate Brasil 2021 - Segurança e Privacidade de Dados - Ernesto dos San...AWS Initiate Brasil 2021 - Segurança e Privacidade de Dados - Ernesto dos San...
AWS Initiate Brasil 2021 - Segurança e Privacidade de Dados - Ernesto dos San...
 
Identidade, Segurança e Governança
Identidade, Segurança e GovernançaIdentidade, Segurança e Governança
Identidade, Segurança e Governança
 
DevOps Tour SP 2019
DevOps Tour SP 2019DevOps Tour SP 2019
DevOps Tour SP 2019
 
Katana Security - Consultoria em Segurança da Informação
Katana Security - Consultoria em Segurança da InformaçãoKatana Security - Consultoria em Segurança da Informação
Katana Security - Consultoria em Segurança da Informação
 
Whitepaper dtp-directors-managing-risk-pt
Whitepaper dtp-directors-managing-risk-ptWhitepaper dtp-directors-managing-risk-pt
Whitepaper dtp-directors-managing-risk-pt
 
2011 - TI - Novos Desafios de Segurança
2011 - TI - Novos Desafios de Segurança2011 - TI - Novos Desafios de Segurança
2011 - TI - Novos Desafios de Segurança
 

Website Protegido: mais do que percepção, segurança de fato

  • 1. Slide Show nº 3 O Selo “Website Protegido” Uma serviço da N-Stalker auditando a Segurança das Aplicações Web Autor: Eduardo Lanna rev. 11/jan/11
  • 2. Selos de “percepção” de Segurança Pesquisa: Comportamento do Consumidor na Internet A maioria dos consumidores preocupa-se com fraudes pela internet (+ou- 80%): O site é confiável? Quem é a empresa responsável pelo site? Meus dados pessoais estarão seguros se usados neste site? A tecnologia usada neste site de e-Commerce é segura? 70% dos visitantes só realizam compras em um website se identificarem nele informações sobre segurança!!! Selos de Certificados Digitais (SSL) não garantem segurança: SSL só informa sobre a seção cliente/servidor, e faz criptografia dos dados: Sim, pode haver vulnerabilidades nas páginas “https”! O volume de casos de fraudes pela internet criou o cenário ideal para um novo Selo que aumentaria a confiança do consumidor... Slide 2/12
  • 3. Selos de “percepção” de Segurança Exemplo de exibição de Selos em sites de e-Commerce O novo Selo sugere não haver vulnerabilidades exploráveis por hackers... Mas os testes ocorrem apenas na camada da aplicação web! Selos de “percepção” de segurança tem maior impacto nas vendas da PME, que no caso das Grandes Marcas... (fator confiança!) A estratégia de adotar este Selo deve vir apenas depois de garantir a segurança da aplicação web... (fator de risco!) Slide 3/12
  • 4. Selos de “percepção” de Segurança Percebendo melhor a segurança no e-Commerce... Mas este Selo exibido na aplicação web pode garantir a segurança do site de e-Commerce? Bem, nenhum Selo poderia garantir, apenas por sí, a segurança de um website de e-Commerce... Somente ações de melhores práticas de segurança sobre cada componente e cada etapa do processo de negócios poderia oferecer maiores garantias... Slide 4/12
  • 5. Selos de “percepção” de Segurança Percebendo melhor a segurança no e-Commerce... Mas este Selo exibido na aplicação web pode garantir a segurança do site de e-Commerce? A questão é: Quais destas melhores práticas de segurança sua empresa adota de forma integrada aos fornecedores de tecnologia do seu e-Commerce? Slide 4/12
  • 6. Ecossistema do e-Commerce As recomendações de Práticas de Segurança do PCI São dirigidas a todas as empresas envolvidas na rede de pagamento eletrônico, e que de algum modo coletam, transportam, processam, ou armazenam os dados do portador do cartão de crédito: para o website de e-Commerce Slide 5/12
  • 7. Uso do Sistema redesegura Segurança de fato requer ir além do que avalia um Selo... O uso do Sistema redesegura para avaliar a segurança de uma aplicação web atende aos requisitos 6, 11 e 12 do PCI-DSS. Certificação PCI-DSS é um processo de auditoria formal “on-site” realizado anualmente por Empresas Certificadoras do PCI (QSA) A Segurança requer ações de melhores práticas em todos os componentes do processo de negócio: O Selo só aparece nas páginas do site se não forem identificadas vulnerabilidades exploráveis pela aplicação web; A aplicação web é apenas um dos elementos do processo!!! Não há como um Selo testar remotamente vulnerabilidades em outros componentes ou etapas do processo de negócio... O Selo avalia a segurança do componente mais exposto: a aplicação! Slide 6/12
  • 8. Uso do Sistema redesegura Segurança de fato requer ir além do que avalia um Selo... O uso do Sistema redesegura para avaliar a segurança de uma aplicação web atende aos requisitos 6, 11 e 12 do PCI-DSS. Certificação PCI-DSS é um processo de auditoria formal “on-site” realizado anualmente por Empresas Certificadoras do PCI (QSA) A Segurança requer ações de melhores práticas em todos os componentes do processo de negócio: O Selo só aparece nas páginas do site se não forem identificadas vulnerabilidades exploráveis pela aplicação web; A aplicação web é apenas um dos elementos do processo!!! Não há como um Selo testar remotamente vulnerabilidades em outros componentes ou etapas do processo de negócio... O Selo avalia a segurança do componente mais exposto: a aplicação! Slide 6/12
  • 9. Uso do Sistema redesegura Gerenciamento de Vulnerabilidades em Aplicações Web Recomendações de Segurança Vulnerabilty Database Home Banking Home Broker Desenvolvedores e-Commerce SSL Conteúdo V-Test Scan Engine Corporativo: Security Officer Web Server CRM, ERP, RH... “SSG” Metodologias: Apoio a Decisão SAST/DAST Processo de Gestão Suporte Téc. Especializado ao Desenvolvedor (CSSLP) Slide 7/12
  • 10. Uso do Sistema redesegura Gerenciamento de Vulnerabilidades em Aplicações Web Recomendações de Segurança Vulnerabilty Database Plan... Home Banking Do ! Home Broker Desenvolvedores e-Commerce Ciclo SSL PDCA V-Test Conteúdo Scan Engine Corporativo: Security Officer Act ! Web Server CRM, ERP, RH... “SSG” Check... . Apoio a Decisão Metodologias: SAST/DAST Processo de Gestão Suporte Téc. Especializado ao Desenvolvedor (CSSLP) Slide 7/12
  • 11. Selos de “percepção” de Segurança O que está por trás da exibição de um destes selos? Como saber se um Selo está de fato associado a práticas de segurança? Como dissemos, isso depende da estratégia da empresa de e-Commerce, e se ela investe na segurança de sua aplicação web... Vamos comparar duas abordagens distintas, e você “perceberá” a grande diferença: Slide 8/12
  • 12. O Selo para um “Site Selado” Uso da “percepção” de Segurança apenas para vender... Criando “percepção” de segurança sem ações de segurança: O uso de um selo cria a “percepção” de segurança que influencia a ? decisão do comprador (dado estatístico) Mas se o Selo não está associado ao uso de melhores práticas de segurança, e nem a um ciclo de melhorias: O teste do selo é superficial, e com critérios pouco rigorosos! Não se faz gerenciamento de vulnerabilidades, só se faz testes; A capacidade do desenvolvedor em mitigar os riscos é limitada; O risco de ataques web é aumentado pela exibição deste Selo... A “percepção” de segurança não é sustentada por processos de segurança! Há altos riscos! Slide 9/12
  • 13. O Selo “Website Protegido” A “percepção” de segurança apoiada em ações práticas Criando uma “percepção” sustentada por práticas de segurança: O uso de um selo cria a “percepção” de segurança que influencia a decisão do comprador (dado estatístico) O Selo é associado à práticas de segurança efetivas, certificando o gerenciamento de vulnerabilidades da aplicação web: Os testes são rigorosos e em todas as páginas da aplicação; O uso do redesegura avalia a segurança em todo o ciclo de vida da aplicação web, desde o desenvolvimento; A capacidade de prevenir riscos reais é potencialmente maior: Havendo vulnerabilidades, elas são corrigidas rapidamente; A “percepção” de segurança é sustentada por um processo de segurança! Há mais proteção! Slide 10/12
  • 14. O Selo “Website Protegido” O que significa a exibição do Selo “Website Protegido” O selo publicado na página web é uma certificação da N-Stalker sobre a eficiência do processo baseado no uso do redesegura O provedor da tecnologia adota, entre outras melhores práticas, um processo de Gerenciamento de Vulnerabilidades; O nível de risco de transações pela aplicação web é mantido baixo durante todo o seu ciclo de vida: QA de Segurança nas etapas de Desenvolvimento; Nível de Risco monitorado durante o uso em Produção. Testes regulares para identificar falhas na aplicação web são feitos a partir de 39.000 formas diferentes de ataque, em 100% das páginas; Quando são identificadas vulnerabilidades, o desenvolvedor inicia imediatas ações de correção sobre a aplicação web; Slide 11/12
  • 15. Departamento Comercial Tel: +55 (11) 3044-1819 e-mail: contato@redesegura.com.br visite: www.redesegura.com.br Consulte-nos, e saiba mais sobre como manter a segurança de suas aplicações web. Autor: Eduardo Lanna