понедельник, 28 декабря 2015 г.

Анализ безопасности SSL-соединений сервисов онлайн платежей в Азербайджане


Четыре проверенных сайтов позволяют осуществить MitM атаку на своих клиентов.
Азербайджан очень стремительно развивается во всех областях и технологически-инновационное развитие не исключение. Возмем в пример такой сервис как ASAN, мое мнение, что этому сервису нет аналогов, во всяком случае  если сравнивать страны бывшего СССР. 
На сегоднящний день во всем мире, люди пользуются онлайн-платежами, и наша страна не исключение.
В прошлой статье я рассказывал о состоянии онлайн-банкинга в Азербайджане, сейчас я хочу поделится иследованием безопастности web серверов таких сервисов как онлайн платежи. Как я говорил ранее, что ни для кого не секрет, что хакеры часто используют публичные точки доступа для перехвата трафика и сбора конфиденциальных данных. Атака «человек посередине» очень опасна, поскольку позволяет в некоторых случаях похитить данные, передаваемые по зашифрованному соединению. Успех подобной атаки зависит от различных факторов, главным их которых является небезопасная настройка web сервера. Злоумышленник может использовать слабую конфигурацию SSL/TLS протокола для перехвата и расшифровки данных, передаваемых по защищенному соединению. Существует множество атак, от которых можно защититься только с помощью правильно настроенного web сервера. 

Итак,

Методика исследования:
Для исследования были взяты ТОП-6 сервисов онлайн платежи. Каждый сайт был проверен бесплатными онлайн-инструментами для тестирования надежности SSL-подключения от компаний High-Tech Bridge и Qualys.
Результаты исследования

Банк
Адрес сайта
HTB
Qualys
ASAN Xidmet
https://asanpay.az
C
C
E-PAY
https://e-pay.az
A+
A
Kassam
https://kassam.az
B+
C
Golden Pay
https://payments.goldenpay.az
B-
C
GPP
https://gpp.az
B-
C
Hesab AZ
https://hesab.az
A+
A




Результаты двух различных сервисов сканирования немного различаются в следствие различных подходов к оцениванию SSL-соединения.

Итак,
Самую высокую оценку A+ по результатам сканирования HTB получили следующие сервисы онлайн платежей:
·        E-PAY
·        HESAB AZ

Оценку не ниже A по результатам сканирования Qualys получили также следующие сервисы онлайн платежей:
       E-PAY
·        HESAB AZ

Сервисы онлайн платежей по версии HTB и Qualys которые не соответсвуют требованиям безопасности отмечены красным цветом.
·         
По итогам тестирования четыре проверенных сайтов получили оценку С, что говорит о небезопасных настройках или наличии уязвимостей, позволяющих осуществить MitM атаку на клиентов этих сервисов. При этом, требованиям PCI DSS соответствуют два, из шести проверенных сайтов.
По версии HTB и Qualys, сайты онлайн платежей с оценкой А являются безопасными для использования в общественных сетях.

И напоследок рекомендую прочесть вот это статью

Автор: Namik Heydarov

Комментариев нет:

Отправить комментарий