|   15:07:40
  |   תגובות
  |    |  
מועדון VIP
להצטרפות הקלק כאן
בימה חופשית ב-News1
בעלי מקצועות חופשיים מוזמנים להעביר אלינו לפרסום מאמרים, מידע בעל ערך חדשותי, חוות דעת מקצועיות בתחומים משפט, כלכלה, שוק ההון, ממשל, תקשורת ועוד, וכן כתבי טענות בהליכים בבית המשפט.
דוא"ל: vip@news1.co.il
כתבות מקודמות
חברת סאו-רארש
המדריך המלא לבחירת מדרסים אורתופדיים: איך לבחור נכון ולמה זה חשוב?
קבוצת ירדן
פלמינגו ספא: יום כיף זוגי בלתי נשכח בחיפה

שיקולי אבטחת מידע

העידן האלקטרוני המתדפק על דלתותינו זה חצי מאה, מחייב כל מי ש"מחזיק מעצמו", נוכחות מסיבית באינטרנט בשיטת ה"פרסם או תיעלם" - שיקולי אבטחת מידע בבחירת שירותי אירוח (Hosting)
28/06/2006  |     |   מאמרים   |   תגובות

העידן האלקטרוני המתדפק על דלתותינו זה חצי מאה, מחייב כל מי ש"מחזיק מעצמו", נוכחות מסיבית באינטרנט בשיטת ה"פרסם או תיעלם". הפרסום האגרסיבי, מתחיל באתר אינטרנט, ממשיך דרך שירותי דואר אלקטרוני ומסתיים במקרה הזול בשרת שיתוף קבצים.

מכיוון שלא לכל אחד קיימת היכולת והאמצעים להעמיד נוכחות אינטרנטית מתאימה, גוברת המגמה של שימוש בשירותי אירוח עבור מגוון הצרכים, היינו אחסון אתר, אחסון תיבות דואר ואחסונו של שרת קבצים. אין ספק כי מגמה זו מעלה קושיות רבות בנושאי אבטחת המידע של כל אחד מה"אורחים" וההשפעה של כל אתר אורח על בריאותם הכללית של שאר האתרים אורחים.

נושא הביטחון, הזמינות ניהול טלאים ועוד, פחות מעניינים את הנופש המצוי ואף יכולים לפגום בחוויית האירוח לא פעם.

שוק אירוח האתרים (ככל שוק) צבעוני, ריחני ומגוון הינו ענף משגשג והכנסותיו בעלייה מדי רבעון. נושא אבטחת המידע אשר המודעות אליו גוברת בכל אחד מתחומי הטכנולוגיה כיום, מככב גם בשוק זה, וזאת לאור התגברות עברות המחשב המכוונות כנגד שירותי אירוח.

התקפות כנגד שרתי אירוח נעשות בכל חזית אפשרית (תשתית, אפליקציה), אך מכיוון שרוב ספקי האירוח אינם עוסקים באבטחת מידע ככלל (גם לא בפרט) רוב ההתקפות ישבשו את חיי האתר המותקף (www.OnceNazialwaysNazi.com), אך יחד עמו ימררו את חייהם של כלל האתרים התמימים (howtobecomeanangel.com.www) המאוחסנים באותו השרת.

הקושי להגן על השירות המתארח גדל, כאשר כל אורח (חוזר לדוגמת הישראלי הממוצע בקזינו במרמריס) מחליט לעשות "מה שבא לו", או בהתמרה למונחים מקצועיים, לאחסן אפליקציות אשר הוא כתב, בדם יזע וכשרון מועט, על השרת השיתופי.

בחירתו של ספק שירות מאובטח, דומה בתכלית לחיפוש אחר הודי הגון בבזאר המרכזי של ניו-דלהי. דגש על הפרטים הקטנים יכול לעזור, אם כי הגורל ידוע מראש. מובן שרגישות החומר אותו מעונינים ל"ארח", הזמינות הנדרשת עבורו ומוניטין ה"אורח" מהווים שיקולים מרכזיים בבחירת הפתרון ה"יותר" מאובטח. פגיעה בזמינות השרתים כמו גם בחיסיון המידע או במוניטין החברה המתארחת יובילו בסופו של דבר, להפסד כספי, וזה חברים, כבר ממש לא מצחיק.

להלן מספר כללי אצבע לצורך בדיקת כשירותו של ספק שירותי אירוח, להוות פונדקאי עבור אתרך:

1. יש לבדוק באיזה תוכנות משתמש המארח, לצורך שליטה על המתארחים, והאם ידועות חשיפות בתוכנה זו.

2. יש לבדוק כי שרת האירוח מוקשח. לאילו מבינינו שאינם מעולם אבטחת המידע הכוונה היא לסגירתם של שירותים לא חיוניים בשרת, ולא לפעולות רצוניות באיברים מסוימים בגוף.

3. יש לבדוק כי השרת נמצא מאחורי firewall ואמצעי הגנה נוספים. המהדרין אומרים כי כל המוסיף הרי זה משובח.

על ספק שירות האירוח לתת למתארח סביבה מאובטחת. מצד שני על המתארח, לדאוג כי אינו גורם ליצירתו של חור גדול בחומת ההגנה של המארח. בדיקה מעין זו מכונה בדיקת חוסן (Penetration test) ומסופקת ע"י חברות מקצועיות המתמחות בתחום זה, כגון הקטיקס.

רשימה בסיסית של שיקולי אבטחת מידע אשר יש לקחת בחשבון, כוללת בין היתר את הנקודות הבאות:

1. קישוריות ושימוש בבסיס נתונים - במידה ואנו משתמשים לצורך היישום בבסיס נתונים, יש להצפין את כל הנתונים הרגישים אשר נשמור בו, כגון סיסמאות, פרטי לקוחות וכדומה. יש לוודא שפרטי ההתקשרות לבסיס הנתונים נשמרים בצורה מאובטחת וחשוב אף לוודא שכל חשבונות משתמשי ברירת המחדל של בסיס הנתונים הוסרו.

2. המצאות Frontpage extantions - בשרתי IIS של מיקוסופט מותקן יישום זה כברירת מחדל. במידה ולא נעשה שימוש בו, יש להסירו מהשרת עקב ריבוי חשיפות אבטחת המידע הקיימות בו.

3. הרשאות גישה - יש לבדוק את הרשאות הגישה לשרת ולשירותים בו. יש למנוע מצבים כגון צפייה בספריות לוגיות בשרת, יש להסיר פונקציות HTTP מיותרות המאפשרות פעולות שונות כגון העלאת קבצים.

4. ניהול משתמשים - יש לבדוק האם המשתמשים בשרת מוגדרים ברמת מערכת ההפעלה, ברמה תשתיתית אחרת או בצורה אפליקטיבית. יש לדאוג לשמירה על פרטיות המשתמשים, לכך שסיסמאות הזיהוי לא יהיו טריוויאליות לניחוש, לנעילת משתמשים אשר נכשלו מספר פעמים רצופות בתהליך הזיהוי וכדומה.

5. ניהול השרת וניהול היישום - יש לוודא שהגישה לממשקי ניהול מתבצעת על גבי תווך מוצפן. יש לוודא שהגישה אינה טריוויאלית, שלכל משתמש ישנן הרשאות מינימאליות ומזהים חזקים.

6. יישומים של ספק השירות - ספק השירות יכול ברוב המקרים לספק לנו יישומים שונים כגון שרתי דואר, שרתי שיתוף קבצים וכדומה. יש לוודא שהיישום אותו מציע הספק הינו מאובטח, מוכר ועומד בסטנדרטים גבוהים של אבטחת מידע (כמו למשל בדיקת חדירות תקופתית).

7. זמינות השרת - יש לבדוק את התחייבות ספק השירות לזמינות השרתים. האם יהיה מישהו 24 שעות, 7 ימים בשבוע בכוננות להרים או לאתחל שרת שנפל? תוך כמה זמן יאותחל השרת?
יש לבדוק את רוחב פס התקשורת של ספר השירות על-מנת להקטין את הסיכוי לתקיפות מבוזרות למניעת שירות, וכדומה.

8. כדאי לבדוק אצל ספק השירות, מי מהעובדים שלו בעל גישה לשרתים ויכול לקרוא את הדואר שלך, לראות את הקבצים שלך בשרת, לצפות בלוגים של היישום ושל השרת, וכדומה.

9. במידה ואנו משתמשים בתווך מוצפן על-מנת לגשת לשרת (SSL לדוגמא), נשמרות סרטיפיקציות לצורכי זיהוי האתר. יש לוודא שהן נשמרות במקום מאובטח על-מנת שלא יהיה ניתן לגנבן ולהתחזות ליישום שלנו.

10. תצורת שרת האינטרנט - יש לבדוק האם אנו יכולים לקבוע את תצורת השרת, כך למשל שבמידה ותיווצר שגיאת מערכת, יוצג למשתמש הקצה דף שגיאה כללי. יש לבדוק האם אנו יכולים להחליט איזה מידע לשמור בלוגים, איזה מידע לגבות, מי יוכל לגשת למידע זה וכדומה.

סמנכ"ל תפעול בחברת הקטיקס, המתמחה בפריצה למערכות מידע ואבטחת יישומים.
תאריך:  28/06/2006   |   עודכן:  28/06/2006
טל מוזס
מועדון VIP להצטרפות הקלק כאן
ברחבי הרשת / פרסומת
רשימות קודמות
אם חלילה תיפול שערה אחת מראשו של חייל שלנו במהלך המבצע המתגלגל הקרוי "גשמי קיץ", מבלי שלנגד עיניהם של יוזמיו יש מטרה ברורה, חד-משמעית ונחרצת - אזי כל טיפת דם של חייל תחול על ראשם של השולחים את לוחמינו היקרים לחרף את נפשם לריק.
28/06/2006  |  גורי גרוסמן  |   מאמרים
קשה להעלות על הדעת נקודת שפל נמוכה יותר מזו שאליה הדרדרה מערכת הצדק שלנו בעקבות פסק הדין ההוא של בית המשפט המחוזי בנצרת. אם לקבל כנכונות את טענות שתי שופטות ההרכב במכתבן המפורט כנגד אב בית הדין, השופט אהרן אמינוף, כי אז השופט אמינוף חטא כאן בשלושה:
28/06/2006  |  עו"ד יוסי דר  |   מאמרים
תוכנית ההינתקות הרעה את מצבה הביטחוני של מדינת ישראל ולא שיפרה אותו כפי שהבטיחה המדינה לבג"צ בניסיונה להצדיק את הפגיעה הקשה בזכויות האדם של מתיישבי גוש קטיף. אלא שלהבטחה זו שנתנה המדינה לא היה כל בסיס ביטחוני, היתה זו סיסמא בלבד שאף בכיר במערכת הביטחון לא הסכים לחתום עליה.
28/06/2006  |  עו"ד יוסי פוקס  |   מאמרים
יש פוליטיקאים עלובים, שהתקשורת אוהבת: "ליכודניקים שהתפכחו". וזה במילים פשוטות: בגידה באידיאולוגיה, או "כניסה" חזקה בנתניהו. עשה את זה, עץ עם גזע עבה דוגמת שרון, עשו את זה עצים עם גזע חלול דוגמת אולמרט, בראון, שטרית, לבני וכו', ועכשיו עושים את זה שני שתילים קטנים: סילבן שלום ודני נווה.
28/06/2006  |  נרי אבנרי  |   מאמרים
בימים טרופים אלו של שבר ומשבר, נתווספה אל מכלול צרותינו צרה נוספת, התקינות הפוליטית שמה. צרה זו לא מאפשרת לאיש לומר דבר אמת, אם האמת עומדת בסתירה למסכת הערכית של מעצבי גבולות השיח הציבורי.
27/06/2006  |  אלון דהן  |   מאמרים
בלוגרים
דעות  |  כתבות  |  תחקירים  |  לרשימת הכותבים
רון בריימן
רון בריימן
התקשורת הישראלית, ואפילו זו הרואה את עצמה כ"ממלכתית", חוטאת ב"עכשיוויזם" מסוכן ובעידוד הפיכת עסקת החטופים לכניעה ללא תנאי
צבי גיל
צבי גיל
במערכה ההיברידית בין ישראל לבין אירן זאת כבר הצליחה בהיבט הפסיכולוגי והכניסה את הציבור הישראלי, שנמצא חצי שנה במתחים, ללחץ נפשי ללא תקדים    הפטפטת המדינית הבלתי אחראית שמהדהדת בתקש...
יוסי אחימאיר
יוסי אחימאיר
כשבקפלן מתחדשות ההפגנות הסוערות להפלת הממשלה, כחזרה לימי טרום השבעה באוקטובר, מתברר כי ההפגנות למען החטופים מתמזגות איתן, מזדהות עם אותה מטרה    ויושב לו ראש הנחש במינהרה אי-שם ברפי...
לרשימות נוספות  |  לבימה חופשית  |  לרשימת הכותבים
הרשמה לניוזלטר
הרשמה ל-SMS
ברחבי הרשת / פרסומת
ברחבי הרשת / פרסומת
News1 מחלקה ראשונה :  ניוז1  |   |  עריסת תינוק ניידת  |  קוצץ ירקות מאסטר סלייסר  |  NEWS1  |  חדשות  |  אקטואליה  |  תחקירים  |  משפט  |  כלכלה  |  בריאות  |  פנאי  |  ספורט  |  הייטק  |  תיירות  |  אנשים  |  נדל"ן  |  ביטוח  |  פרסום  |  רכב  |  דת  |  מסורת  |  תרבות  |  צרכנות  |  אוכל  |  אינטרנט  |  מחשבים  |  חינוך  |  מגזין  |  הודעות לעיתונות  |  חדשות ברשת  |  בלוגרים ברשת  |  הודעות ברשת  |  מועדון +  |  אישים  |  פירמות  |  מגשרים  |  מוסדות  |  אתרים  |  עורכי דין  |  רואי חשבון  |  כסף  |  יועצים  |  אדריכלים  |  שמאים  |  רופאים  |  שופטים  |  זירת המומחים  | 
מו"ל ועורך: יואב יצחק © כל הזכויות שמורות     |    שיווק ופרסום ב News1     |     RSS
כתובת: רח' חיים זכאי 3 פתח תקוה 4977682 טל: 03-9345666 פקס מערכת: 03-9345660 דואל: New@News1.co.il