У статті ми розглянемо основні загрози інформаційної безпеки, мотивацію атакуючих та проведемо їхню класифікацію. Також класифікуємо основні вектори атак, оцінимо їх ризики та можливі наслідки.
На жаль, від атак не застраховано жодного веб-проекту. Навіть якщо ваш сайт нічим не цікавий професійним хакерам (грошей немає, даних мало і вони не цінні), якщо проект не викликає яскраві негативні емоції у когось, а монетизація можливої атаки незначна за прибутковістю, то це лише знижує ризики і все одно проекту не уникнути автоматизованих атак з метою захоплення обчислювальних ресурсів або перенаправлення трафіку.
Мотивація атакуючих
- Вимагання – вимагають гроші за припинення атаки, за повернення зашифрованих/віддалених даних або за збереження конфіденційності отриманих даних
- Полювання за даними — викрадена інформація може бути продана або іншим чином монетизована
- Перехоплення трафіку користувача – цей тип атаки спрямований на відвідувані сайти, трафік з яких вигідно перенаправляти на інші ресурси з метою монетизації.
- Захоплення обчислювальних ресурсів – атакована система вбудовується в ботнет, націлений на здійснення спам-розсилок або DDoS-атак на інші ресурси, а також останніми роками стало актуальним використання «викрадених» серверних потужностей для майнінгу криптовалют.
- Недоброзичливці – мотивація атаки вкрай проста: власник системи чимось образив зловмисника, приклади: «бан на форумі», «блокування облікового запису в комп’ютерній грі» тощо.
- Ідеологічні противники – схожі на недоброзичливців, але зазвичай це група осіб, які діють проти
- Just for fun – мотивація атакуючого може бути і просто в отриманні задоволення від процесу злому системи.
Види атакуючих
З прикладної точки цілком достатньо досить простої і грубої класифікації:
- Роботи – повністю автоматичний, масовий і зазвичай простий сценарій атаки, ймовірність контакту близько 100%
- Скрипт-кідді – простий неадаптивний сценарій атаки з використанням готового інструментарію, ймовірність контакту висока для відносно популярних публічних ресурсів
- Профі – адаптивний сценарії атаки з індивідуальним підходом до системи, що атакується. Імовірність контакту залежить від багатьох факторів: для популярних ресурсів та фінансових додатків — дуже висока, для решти — залежить здебільшого від тематики проекту.

Профі часто поділяють «за кольором капелюхи», що відбиває їхню мотивацію.
- White Hat Hacker — це зазвичай фахівці з інформаційної безпеки, які вивчають уразливості або атакують систему з явного дозволу власника (за посадовими обов’язками, за контрактом або за баг-баунті програмою)
- Black Hat Hacker – зловмисники, метою яких є нажива або завдання шкоди атакованій системі з інших міркувань.
- Gray Hat Hacker — вельми сумнівна категорія, до якої входять фахівці з інформаційної безпеки, які зламують системи, а потім (при успішному зломі) продають свої послуги жертві. Від блек-хетів відрізняються наявністю етики, що декларується, не дозволяє їм продавати дані або якимось іншим чином монетизувати отриману ними інформацію.
Іноді окремо виділяють додаткові групи:
- Script kiddie / Newbie – “недохакери”, які освоїли пару програм для навантажувального тестування або пентестингу
- Criminal gangs – кримінал, зазвичай полюють за грошима та даними на продаж
- Hacktivist – хактивісти, ідеологічні противники
- Cyberwarfare – кібер-війська
Можливі наслідки для проекту
- Зниження продуктивності / непрацездатність – атаки типу «відмова в обслуговуванні» можуть вивести веб-додатки з ладу або тільки на момент їх проведення, або проект може сам і не відновитись після сильної атаки.
- Зараження користувачів вірусами – зламаний сайт може служити майданчиком для поширення шкідливого ПЗ/фішингу
- Перенаправлення трафіку – користувачі зламаної системи можуть бути перенаправлені на інші сайти (зазвичай, казино, фарма, фінансові послуги тощо)
- Приєднання до ботнету – обчислювальні потужності можуть використовуватися для спаму, атак на інші системи або для майнінгу
- Крадіжка даних та шпигунство – зі зламаної системи можуть бути вкрадені дані та може бути встановлений бекдор, що дозволяє отримувати дані із системи і в подальшому.
- Злом облікових записів – облікові записи можуть бути скомпрометовані як в атакованій системі, так і в інших системах – на жаль, у користувачів дуже часто однакові паролі для декількох різних систем
- Дефейс – на веб-сторінках може бути розміщена інформація, що завдає шкоди репутації
Основні методи атак на веб-проекти
- DDoS-атаки – атаки типу «відмова в обслуговуванні»
- Різні ін’єкції – використання довільного виконуваного коду, завантаження shell / бекдора, SQL-ін’єкції …
- Атаки на систему автентифікації та управління сесіями – злом облікових записів, перехоплення облікових записів
- XSS та CSRF – міжсайтові скриптинг та підробка запиту
- Атаки на експозицію чутливих даних – отримання даних, які хоч і недоступні з графічного інтерфейсу, але з якихось причин все ж таки можуть бути отримані без належної авторизації
- Атаки на неправильну конфігурацію ПЗ – пошук «відкритих портів», «дефолтних паролів» тощо.
- MITM і сніффінг – перехоплення користувальницького трафіку, підміна одержуваних і надісланих даних
- Соціальна інженерія – великий набір методів, які використовують людський фактор
