Завершен
2024 / 2025

1726 Система непрерывного мониторинга защищенности инфраструктуры МИЭМ
Старт
28.10.2024
Представление
27.01.2025 – 07.02.2025
Постерная сессия
14.04.2025 – 25.04.2025
Защита
13.05.2025 – 19.05.2025
Паспорт проекта
Аннотация
Корпоративная сеть НИУ ВШЭ, как и любая другая сеть крупной компании/учреждения, представляет собой обширную площадь для проведения атак: мобильные приложения, веб-сайты, VPN, пользовательский сегмент, в который имеют доступ не только преподаватели, но и студенты. Чтобы обезопасить систему от взлома, необходимо выстраивать процесс управления уязвимостями и анализа защищенности. Для решения данной задачи планируется построить современный, эффективный и удобный сканер веб/сетевых уязвимостей,...
Отрасль
Информатика
Теги
Информатика
инфобез
безопасность
DAST
pentesting
Цель
Выстраивание процесса автоматизированного сканирования сети ВШЭ с использованием инструментов DAST (Dynamic Application Security Testing) для непрерывного мониторинга защищенности инфраструктуры , включая поиск инфраструктурных уязвимостей и угрозы веб-приложений с помощью самописных и готовых инструментов сканирования.
Ожидаемые результаты
- Создание современного, удобного веб-сервиса для оператора безопасности, позволяющей создавать цели, сканирования, просматривать отчеты сканирований
- Создание веб-интерфейса для взаимодействия с API оператором безопасности, наполнение необходимыми страницами
- Создание API для взаимодействия frontend со сканирующим агентом
- Размещение API в Docker-контейнере с добавлением системы бэкапов
- Создание системы сканирования инфрастурктурных и веб-уязвимостей
Форма и способы промежуточного контроля
Работа ведется по циклам, установленным в календаре проектной работы МИЭМ. Задачи ставятся в начале цикла, в конце подводятся итоги по выполненному и создаются новые, корректируются прошлые задачи.
Отчетность представляется по графику проектной работы МИЭМ. Представление проекта, экспертная сессия и защита проходят по стандартному календарю проектной работы.
Форма представления результатов
• Итоговая документация по всем частям проекта
Ресурсное обеспечение
Доступ к необходимым вычислительным и коммуникационным ресурсам предоставляет МИЭМ. Потребуются виртуальные машины для развертывания дополнительных инструментов DAST и других, а также визуализации результатов.
Имеющийся задел
создан MVP системы и система была апробирована на мониторинге безопасности серверов ВШЭ
Заказчик
МИЭМ / ДЭИ