F.A.С.С.T. провел анализ защищенности решений Avanpost
Продукты Avanpost FAM и Avanpost MFA+ активно применяются для обеспечения безопасной удаленной и гибридной работы
F.A.С.С.T., российский разработчик технологий для борьбы с киберпреступлениями, сообщает о том, что компания Аванпост, российский вендор в области безопасности идентификационных данных, успешно прошла анализ защищенности своего программного обеспечения Avanpost FAM/MFA+.
Продукты Avanpost FAM и Avanpost MFA+ активно применяются для обеспечения безопасной удаленной и гибридной работы компаниями от нескольких десятков пользователей до сотен тысяч сотрудников. Именно поэтому в продуктах линейки аутентификации предусмотрен целый ряд архитектурных решений для максимально безопасного размещения интерфейсов продукта, публикуемых в интернете.
Проведенное тестирование подтвердило высокий уровень защищенности решений Avanpost FAM и Avanpost MFA+. В ходе тестирования были проведены проверки по различным значимым направлениям безопасности, такие как нарушение контроля доступа, сбои криптографии, внедрение кода, небезопасный дизайн, неправильную конфигурацию, уязвимые и устаревшие компоненты, подделку запросов на стороне сервера, а также ошибки идентификации и аутентификации.
В целом методика анализа защищенности веб-приложений, примененная при тестировании ПО Avanpost FAM/MFA+, основывается на OWASP Top 10 и 20-летнем опыте компании F.A.C.C.T. Для тестирования был подготовлен стенд с типовой схемой размещения Avanpost FAM/MFA+ с применением специализированных компонентов (Avanpost FAM SelfService, Avanpost FAM Mobile Services) для безопасной публикации API и веб-интерфейсов продукта в интернет.
«В ходе анализа защищенности веб-приложения был выполнен поиск уязвимостей в механизмах аутентификации и авторизации, таких как OAuth2/OpenID и SAML в режиме Identity Provider, а также протестировано API мобильного приложения Avanpost Authenticator и все работы были проведены успешно. Выявленные при тестировании незначительные недостатки не могут негативно повлиять на уровень безопасности инфраструктуры заказчиков при соблюдении ими рекомендаций и указаний, приведенных в документации на продукт», — отметил руководитель департамента аудита и консалтинга компании F.A.C.C.T. Евгений Янов.
«Мы постоянно инвестируем в повышение защищенности ПО Avanpost и продолжим работу по его совершенствованию, чтобы обеспечивать клиентам надежную защиту данных. Базой каждого нашего продукта являются технологические знания, а также философия ответственности перед клиентами. Это означает, что мы стремимся не только к созданию высококачественного программного обеспечения, но и к формированию доверительных отношений, которые основаны на прозрачности и заботе о безопасности данных пользователей», — прокомментировал технический директор Avanpost Александр Махновский.
Avanpost Federated Access Manager (сокращенно Avanpost FAM) — флагманское on-premise решение класса Enterprise IAM (Enterprise Identity & Access Management) производства компании Аванпост с развитой поддержкой федерации и масштабирования для крупных геораспределенных, гибридных и кластеризованных инфраструктур.
«Любое средство защиты информации должно эффективно решать задачи бизнеса и выполнять свое предназначение — это закон. И тот факт, что само СЗИ должно быть хорошо защищено — это тоже закон. Для нас контроль и повышение защищенности наших продуктов — каждодневный, рутинный процесс. Прохождение тестирования на проникновение стало для нас подтверждением, что архитектура Avanpost FAM/MFA+, примененная в продукте для публикации интерфейсов аутентификации в интернет, позволяет обеспечить высокий уровень защиты данных сотрудников и не создает дополнительных рисков безопасности для инфраструктур наших заказчиков», — сказал руководитель развития продуктовой линейки аутентификации Avanpost FAM/MFA+ Дмитрий Грудинин.