Ozon разработал собственный инструмент для генерации и редактирования фона на изображении товаров, который работает с помощью алгоритмов машинного обучения.
По прогнозам экспертов, число предприятий, использующих отечественные решения, возрастет до 80% к концу 2024 г.
Интернет-магазины собирают множество пользовательских данных и с их помощью развивают сервисы для покупателей. За этой информацией часто охотятся кибермошенники: на черном рынке базы ритейлеров могут стоить до $100 000. Если ИТ-команде ритейлера важно сфокусироваться на разработке полезной функциональности, то часть задач по защите интернет-магазина можно передать сервис-провайдерам. В статье вместе с DataLine проанализируем, какие облачные решения защищают от самых распространенных рисков для интернет-магазинов.
Хакеры стараются найти уязвимое место интернет-магазина и атакуют разные точки: формы на сайте, открытые сетевые порты, известные уязвимости в программном обеспечении веб-сервера и СУБД.
Возможность для атаки часто появляется из-за неосмотрительности сотрудников или недостаточно продуманной архитектуры приложения. Вот наиболее распространенные атаки на интернет-магазины.
Пользовательская информация может пострадать и без участия мошенников.
В арсенале сервис-провайдеров есть разные инструменты на эти случаи.
Эти решения проверяют серверы, приложения, другие корпоративные ресурсы и находят слабые места. Они могут сканировать сеть, перебирать пароли, находить неустановленные патчи и открытые порты, видеть запуск небезопасных служб.
От чего защищают интернет-магазин: от проблем на сервере или в коде, о которых разработчики могли не знать. Сканер поможет найти неизвестные уязвимости и создать план их устранения.
Как работают. Для сканирования необходимо указать конкретные ресурсы для проверки и данные для аутентификации. В течение 24 часов сканер проверяет выбранные ресурсы по списку уязвимостей и формирует сводную оценку безопасности.
Итоговый отчет содержит:
Как это выглядит:
Примеры уязвимостей, которые находит сканер:
Информацию из отчета разработчики могут сразу загрузить в баг-трекер и запланировать устранение уязвимостей в коде. Если какие-то замечания нельзя устранить напрямую, то после сканирования можно принять решение о защите сайта другими инструментами.
Возможности работы в облаке сервис-провайдера. Сканер в облаке сканирует внешние ресурсы по предоставленным IP-адресам. Для этого необходимо разрешить сканеру доступ к ресурсу в настройках межсетевого экрана. Для внутренних сервисов необходимо также установить агент сканера в инфраструктуру клиента.
Next generation firewall (NGFW) — фаерволы нового поколения. NGFW часто используются в корпоративной среде. Например, они контролируют доступ в интернет и проверяют трафик пользователей: не обращаются ли они к подозрительным ресурсам (зловредные сайты, нецензурные материалы и т.д.).
Но защита внутренней инфраструктуры ритейлера — это отдельная большая тема. В нашем обзоре рассмотрим роль NGFW на стороне веб-сайта. При защите веб-ресурсов в облаках на NGFW возлагается роль сегментации сети и IPS. Также они могут служить отличным решением для построения VPN-туннелей.
От чего защищают интернет-магазин:
Как работают. На межсетевом экране создается несколько защищенных сетевых сегментов, которые изолируют ресурсы для разных целей. Например, можно выделить отдельный сегмент для администрирования веб-сервера и отдельно разместить базы.
Если корпоративная инфраструктура ритейлера тоже размещается в облаке, можно также с помощью NGFW создать отдельный сегмент для работы сотрудников с локальными ресурсами. Так может выглядеть топология такой сети:
NGFW контролирует трафик в обоих направлениях: выход серверов в интернет и доступ к ним из интернета. Для каждого сетевого сегмента можно настроить продвинутую защиту с помощью дополнительных модулей NGFW:
Модули защиты настраиваются с помощью правил. Например, можно:
Возможности работы в облаке сервис-провайдера. Чтобы завести сервер за виртуальный межсетевой экран, необходимо предоставить провайдеру параметры сети, VLAN, IP-адреса, настройки VPN. Для начала на NGFW переносятся все правила с межсетевого экрана клиента и создаются интерфейсы для стыка с его инфраструктурой. Затем настраивается дополнительная защита в модулях NGFW.
Подробнее о работе NGFW в облаке DataLine — здесь.
Решения анти-DDoS очищают трафик на сайт от подозрительных запросов и не дают перегрузить клиентские устройства.
От чего защищают интернет-магазин:
Как работают. Клиенты меняют записи DNS и таким образом перенаправляют весь пользовательский трафик на узлы очистки анти-DDоS. Трафик анализируется и фильтруется на узлах: «чистые» пользовательские запросы перенаправляются на сайт, а подозрительный трафик блокируется.
Сервисы анти-DDоS строят глобальные распределенные сети, за счет этого обеспечивают высокую пропускную способность и могут принять неограниченное количество запросов. При такой архитектуре атаки блокируются за несколько секунд, а трафик на конечном сетевом оборудовании не превышает заданные лимиты по полосе пропускания. Для обычного пользователя задержка минимальна благодаря быстрой обработке трафика.
Web application firewall, или WAF, — это специализированные средства защиты для веб-приложений. Они отражают более сложные атаки на веб-сайты благодаря глубокому анализу и фильтрации трафика по протоколам HTTP/HTTPS. С помощью WAF можно обезвредить те уязвимости, которые не удалось устранить на уровне кода.
От чего защищают:
Как работают. Пользователи получают доступ на сайт только после проверки на WAF, что позволяет вести на сервер уже проверенный трафик. Каждому сайту задают профиль безопасности со своим набором правил и настроек. Например:
На базе WAF хорошо работают комплексные решения. Для защиты инфраструктуры на сетевом и программном уровне используют связку из нескольких решений:
1) За счет интеграции со сканером уязвимостей на WAF можно загрузить список найденных уязвимостей и нейтрализовать их, пока они еще не закрыты на уровне кода.
2) Программную защиту на WAF можно усилить с помощью сервиса анти-DDoS для защиты от атак уровня инфраструктуры.
Возможности работы в облаке сервис-провайдера. Облачный WAF можно подключить вне зависимости от расположения веб-сервера. Чтобы завести сайт за WAF, необходимо изменить запись DNS и настроить индивидуальный профиль безопасности.
Облачные провайдеры могут предоставить клиенту WAF как сервис с уже подключенным администрированием. В этом случае компании не нужно нанимать профильных специалистов для настройки решения. Мониторингом, анализом и доработкой профилей безопасности будут заниматься эксперты провайдера со знанием тонкостей WAF.
В облаке DataLine клиентам доступен комплексный сервис WAF с регулярным сканированием на уязвимости и защитой от DDoS. Cхема работы выглядит так: трафик проходит очистку на узлах анти-DDoS и WAF и после этого отправляется через межсетевой экран на сервер.
Продуманная система резервного копирования сводит к минимуму потери от атак шифровальщиков, случайного или преднамеренного удаления информации.
От чего защищают интернет-магазин:
Как работают. Надежность резервного копирования сайта и других данных зависит от места хранения и типа бэкапа. При выборе площадки для хранения рекомендуют придерживаться правила «3-2-1»: делать 3 копии данных на 2-х разных носителях и минимум одну копию хранить на сторонней площадке, отдельно от остальных данных.
Это правило помогает противодействовать и человеческим ошибкам, и рискам ИБ. Например, направленная атака на инфраструктуру может закончиться тем, что киберпреступники освоятся на основной площадке и получат полные права даже к системе резервного копирования. Дополнительная копия на защищенной площадке страхует ритейлера от удаления бэкапов мошенниками.
Возможности работы в облаке сервис-провайдера. Клиент может настроить расписание резервного копирования самостоятельно и выбрать площадку для хранения бэкапов. В облаке DataLine клиенту доступны несколько удаленных друг от друга площадок в Москве, а также площадки в Санкт-Петербурге, Удомле, Екатеринбурге и Новосибирске. Настройку и администрирование системы резервного копирования можно передать сотрудникам сервис-провайдера в рамках услуги «управляемый бэкап».
Решения для Disaster Recovery, или DR, позволяют создать реплику виртуальной машины на удаленной площадке. В случае аварии можно переключиться на реплику за несколько минут и продолжить работу с резервной инфраструктуры. В отличие от бэкапа, решение в первую очередь обеспечивает скорость восстановления, а уже во вторую — полноту защищаемых данных.
От чего защищают интернет-магазин:
Как работают. Настройки решений для DR позволяют выбрать площадку для восстановления, указать частоту сеансов репликации между основной и резервной инфраструктурой и количество точек восстановления. Также можно выбрать носители для хранения реплик согласно бюджету — это позволяет немного сэкономить на резервной инфраструктуре.
Более доступные по цене DR-решения используют репликацию на уровне ПО, или асинхронную репликацию. В этом случае копирование происходит сеансами раз в несколько минут. Если сбой произойдет между сеансами, то данные за эти несколько минут могут не сохраниться. Более дорогие решения с аппаратной или синхронной репликацией осуществляют копирование один в один постоянно и сводят потери информации к минимуму. Например, так работает катастрофоустойчивое облако.
Возможности работы в облаке сервис-провайдера. Для создания асинхронной реплики в облаке сервис-провайдера необходимо организовать сетевую связность с основной площадкой. В облаке DataLine клиент может самостоятельно настроить параметры репликации и в случае аварии управлять процессом переезда в облако. DR как сервис предоставляется по модели Pay-as-you-go: пока реплики неактивны и не используются, клиент платит 10% от стоимости ресурсов виртуальной машины.
Для организации аппаратной синхронной репликации клиенту потребуется перевезти инфраструктуру в катастрофоустойчивое облако. В этом решении уже настроена связь между двумя удаленными площадками сервис-провайдера, данные одновременно записываются на две СХД в разных дата-центрах. В случае недоступности одной из площадок переключение на другую площадку произойдет само, практически незаметно для клиента.