SAP Afaria. Маленькое SMS для взлома большой компании Частухин Дмитрий, Директор департамента аудита SAP, Digital Security.

Презентация:



Advertisements
Похожие презентации
Список клиентов, интересы которых представляет Colliers International:
Advertisements

Практика противодействия сетевым атакам на интернет-сайты Сергей Рыжиков директор ООО «Битрикс» РИФ-2006 Секция «Информационная безопасность»
Аутентификация – основа безопасности мобильных решений Павел Есаков Компания CompuTel Заместитель директора по продажам в финансовом секторе.
Аутентификация в системах Интернет-банкинга Анализ типичных ошибок Сергей Гордейчик Positive Technologies.
Название презентации Имя докладчика Санкт-Петербург, 2015.
Особенности проведения тестов на проникновение в организациях банковской сферы © , Digital Security Илья Медведовский, к.т.н. Директор Digital.
Актуальные проблемы защиты SAP. Предпосылки 1. Обрабатывается информация ограниченного доступа, в том числе персональные данные SAP ERP FICOPSSDAMMMHRISWFQMPMPP.
Тест на проникновение в соответствии с PCI DSS Илья Медведовский Digital Security Директор, к.т.н.
Технологические инновации SAP на службе вашего бизнеса.
Основные мифы безопасности бизнес-приложений Илья Медведовский, к.т.н., директор Digital Security.
Компания SAP – представление Павел Гонтарев Управляющий директор в странах СНГ.
Нарушение целостности структуры SQL-запроса. Внедрение SQL-кода (SQL injection) один из распространённых способов взлома ПО, работающего с базами данных,
Механизмы информационной безопасности в DocsVision. Сертифицированная версия. Виктор Сущев, Директор по консалтингу.
Тестирование безопасности или Security and Access Control Testing.
Обнаружение сетевых атак Раздел 2 – Тема 14 Средства защиты сетей МЭ Средства анализа защищённости Средства обнаружения атак.
«Применение криптографических средств защиты информации в информационно- аналитических системах» Зам. генерального директора Карпова Е. А. 1/7.
Паттерны проектирования EJB. Распределенное приложение.
Mobile Security Андрей Иванов CTO, Trinetix. iOS vs Android: чьи приложения чаще взламывают?
Эффективный инструмент для анализа и управления рисками и политикой безопасности компании.
802.1х и SFlow механизмы обеспечения сетевой безопасности и мониторинга в совместном решении HP ProCurve Networking и компании Сетевые решения.
Транксрипт:

SAP Afaria. Маленькое SMS для взлома большой компании Частухин Дмитрий, Директор департамента аудита SAP, Digital Security

SAP © , Digital Security Наиболее популярное бизнес-приложение Более клиентов по всему миру 83% компаний из списка Forbes используют SAP Основная система – ERP Основные платформы – SAP NetWeaver ABAP – SAP NetWeaver J2EE – SAP BusinessObjects – SAP HANA – SAP Mobile 2

SAP Afaria © , Digital Security 3

SAP Afaria © , Digital Security 4 Control via SMS

Issue 9. Control via SMS © , Digital Security Administrators can use SMS commands to: Lock phone Wipe phone Unlock phone Request log Block user Send message Remediate Transmit location data Implement policy etc. 5

SMS command © , Digital Security 6 В прицеле - СЭД WIPEALLDATA WIPENITRODESK WIPENITRODESKSDCARD LOCKDEVICE FETCHLOG UNLOCKDEVICE USERLOCK REMEDIATE NOTIFY etc..

SMS © , Digital Security 7 Вот так выглядит SMS $\$CMD:USERLOCK – – сигнатура, управляющей SMS 64aACAhntVzjTIjhHDMGql8ldvc/8U6IlIoPU7aAOT8= – Base64 строка аутентификации $\$CMD – индикатор того, что SMS содержит команду USERLOCK – команда

SMS © , Digital Security 8 Строка аутентификации – это SHA256 хэш Содержит: + + +$\$CMD: – где: LastAdminSessionID – ID последней сессии с сервером ClientID– ID клиента TransmitterID– ID сервера

SMS © , Digital Security 9 International Mobile Station Equipment Identity IMEI? разглашение информации от других приложений уязвимости в Afaria (XSS) перебор …

IMEI © , Digital Security 10 IMEI? -IMEI catcher

© , Digital Security 11

Digital Security в Москве: (495) Digital Security в Санкт-Петербурге: (812) © , Digital Security 12 Спасибо за внимание! Вопросы?