Zabezpečení platformy SOA. Michal Opatřil Corinex Group



Podobné dokumenty
Komplexní přístup k bezpečnosti

Pokročilé Webové služby a Caché security. Š. Havlíček

Komplexní přístup k bezpečnosti

SOAP & REST služby. Rozdíly, architektury, použití

Využití identity managementu v prostředí veřejné správy

Novinky v oblasti SAP Mobility. Martin Zikmund, Presale Mobility Platforms Miroslav Řehoř, Account Executive

Dodatečné informace k veřejné zakázce SDAT Sběr dat pro potřeby ČNB 3. série

Řešení integrace Profinit ESB. Michal Bureš

MYBIZ - Řešení pro zpřístupnění dat ze stávajících aplikací na mobilních zařízeních (Mobilize your business!) Požadavky zákazníka.

Víme, co se děje aneb Log Management v praxi. Petr Dvořák, GAPP System

Úvod. Petr Aubrecht (CA) Martin Ptáček (Wincor Nixdorf) Je 10 typů lidí: ti, kteří znají binární kód, a ti, kteří ne.

Systémová administrace portálu Liferay

SAML a XACML jako nová cesta pro Identity management. SAML and XACML as a New Way of Identity Management

SOA Enterprise Service Bus

Multichannel Entry Point. Technologický pohled na nové přístupy k autentizaci v přímých bankovních kanálech

Řízení správy rolí v rozsáhlých organizacích. Michal Opatřil Corinex Group

Systémy jednotného přihlášení Single Sign On (SSO)

X33EJA Web Services. Martin Ptáček, KOMIX s.r.o.

Různé tváře WebSphere Portal

Správa a sledování SOA systémů v Oracle SOA Suite

Bezpečný cloud šifrování a silná autentizace. Ing. Petr Slaba ASKON International s.r.o.

SOA a Cloud Computing

<Insert Picture Here> Jak garantovat bezpečnost systémů ve státní správě

IBM Software Group IBM - SWG. Petr Chmelik WebSphere, IBM ČR a SR. Name Title Company IBM Corporation

Řešení Quest pro správu Windows Martin Malý, ředitel divize Solutio

Dell SonicWALL. Security tips & tricks. Jan Ježek business communication s.r.o.

Správa přístupu PS3-1

Webové služby a XML. Obsah přednášky. Co jsou to webové služby. Co jsou to webové služby. Webové služby a XML

Korporátní identita - nejcennější aktivum

Server-side technologie pro webové aplikace

1. Webové služby. K čemu slouží? 2. RPC Web Service. 3. SOA Web Service. 4. RESTful Web services

Digitální identita. zlý pán nebo dobrý sluha? Martin Jelínek, ASKON INTERNATIONAL s.r.o.

Technologie Java. Jaroslav Žáček

Identity a Access Manager řešení jednotné správy uživatelů a uživatelských oprávnění pro heterogenní prostředí

Centrální přístupový bod k informačním zdrojům resortu Ministerstva zemědělství Portál MZe a Portál eagri

ARBES ECM MODERNÍ SYSTÉM. určený k digitalizaci, tvorbě, správě, sdílení a archivaci dokumentů a obsahu.

Petr Vlk KPCS CZ. WUG Days října 2016

Jak efektivně ochránit Informix?

Kontrola a řízení přístupu k Internetu.

Platformy / technologie. Jaroslav Žáček jaroslav.zacek@osu.cz

Úvod do Web Services

Integrace podnikových Open Source aplikací v praxi. RNDr. Petr Novák, Open Source Conference Praha, 19. duben 2011

Servlety a JSP. Petr Adámek, petr.adamek@ibacz.eu

InternetovéTechnologie

KIV/PIA 2013 Jan Tichava

Rozdělení odpovědnosti za zabezpečení sdíleného cloud prostředí

Potřebujete mít vaše IS ve shodě s legislativou? Bc. Stanislava Birnerová

IBM TRIRIGA Application Platform Verze 3 Vydání 4.2. Příručka instalace a implementace

ARBES Technologies, s.r.o. Enterprise Content Management Konference ISSS 2013

Důvěřujte JEN PROVĚŘENÝM Personal Identity Verification

w w w. u l t i m u m t e c h n o l o g i e s. c z Infrastructure-as-a-Service na platformě OpenStack

Michal Hroch Server Product Manager Microsoft Česká republika

DOPLNĚK. Projekt Informační systém základních registrů je spolufinancován Evropskou unií z Evropského fondu pro regionální rozvoj.

Technická komise ISO/JTC1/SC 27 Technická normalizační komise ÚNMZ TNK 20

Požadavky pro výběrová řízení TerraBus ESB/G2x

API Management a Blockchain

Zajištění komplexních sluţeb pro provoz systémové infrastruktury OSMS ZADÁVACÍ DOKUMENTACE

Semináˇr Java X J2EE Semináˇr Java X p.1/23

MĚSTSKÝ ROK INFORMATIKY KLADNO

Webové služby. Martin Sochor

Č á s t 1 Příprava instalace

IMPLEMENTACE SYSTÉMU GROUPWISE NA PEF ČZU V PRAZE IMPLEMENTATION OF THE SYSTEM GROUPWISE ON THE PEF ČZU PRAGUE. Jiří Vaněk, Jan Jarolímek

Správa privilegovaných účtů ve fyzickém a virtuálním prostředí

CA Integrated Threat Management. - Michal Opatřil - Consultant - michal.opatril@ca.com

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Přehled systému Microsoft SQL Server. Komu je kniha určena Struktura knihy Nejvhodnější výchozí bod pro čtení knihy Konvence a struktura knihy

Tvorba podnikových aplikací v jazyce JAVA. Josef Pavlíček KII PEF CZU

Nasazení webových služeb do enterprise prostředí. Petr Steckovič

Zranitelnosti webových aplikací. Vlastimil Pečínka, Seznam.cz Roman Kümmel, Soom.cz

VÝVOJ INTERNETOVÝCH APLIKACÍ - VIA

IBM Connections pro firmy s Lotus Notes/Domino. Petr Kunc

Komponentní technologie

ANECT, SOCA a bezpečnost aplikací

Integrace dat. MI-DSP 2013/14 RNDr. Ondřej Zýka,

PETR MAZÁNEK Senior systemový administrátor C# Developer

Globální architektura ROS

Lukáš Zima Account Technology Speacialist Microsoft - Česká republika

Spring framework 2.0. Roman Pichlík CZJUG

Diagnostika webových aplikací v Azure

Profil firmy. PSE. Intelligent Net Working. ANF DATA spol. s r.o. Siemens IT Solutions and Services PSE

Možnosti propojení Lotus Notes/Domino a jiných systémů. Ondřej Fuxa Your System spol. s r.o.

Digitální identita Moderní přístup k identifikaci klienta. Pavel Šiška, Štěpán Húsek, Deloitte Digital - Technology Services

Enterprise Mobility Management AirWatch & ios v businessu

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Bezpečnostní problémy VoIP a jejich řešení

Elektronické dokumenty - jak efektivně na jejich správu a bezpečnost?

Dopady GDPR na design IT Martin Dobiáš, Digital Advisory Services

Firemní strategie pro správu mobilních zařízení, bezpečný přístup a ochranu informací. Praha 15. dubna 2015

X33EJA Enterprise Java

Zakladatel Next-generation firewallů, které rozpoznají a kontrolují více než 1300 síťových aplikací

Jako příklady typicky ch hrozeb pro IT lze uvést: Útok

Efektivní řízení rizik webových a portálových aplikací

Technologie Java Enterprise Edition. Přemek Brada, KIV ZČU

Nasazení CA Role & Compliance Manager

IDENTITY MANAGEMENT Bc. Tomáš PRŮCHA

Použití CASE/CABE pro řízení workflow ve firmě


Proč prevence jako ochrana nestačí? Luboš Lunter

Jakým otázkám dnes čelí CIO? Otakar Školoud Chief Information Officer, ALTRON GROUP

IBA CZ průmyslový partner FI MU

Transkript:

Zabezpečení platformy Michal Opatřil Corinex Group

Agenda Současný přístup k bezpečnosti Požadavky zákazníků CA Security Manager Architektura Klíčové vlastnosti Proč CA Security Manager CA 2 Security Manager

Integrace bezpečnostního řešení s IAM je kritická Highly critical 32% Not critical 7% Somewhat critical 61% The vast majority of organizations believe integrating based/web services security solutions with IAM is critical. CA 3 Security Sourc: Manager Global Copyright report on /Web 2009 CA services security initiatives, GMG Insights, Sept. 2008

Tradiční přístup k zabezpečení Aplikace poskytující webové služby si řeší autentizaci sama Organizaci ani nezajímá, že má webové služby Pro řadu organizací je řešením SSL (to není řešení) 4CA Security Manager

Požadavky zákazníků Zabezpečit centrální, jednotnou autentizaci webových služeb Zabezpečit centrální, jednotnou autorizaci webových služeb Autentizace vůči jedné, častěji více aplikacím poskytujícím data Zabezpečení různorodých aplikací Nezávislost na platformě (.NET, JAVA, Microsoft, Linux/Unix) Podpora webových serverů IIS, Apache Podpora aplikačních serverů WebSphere, Weblogic, Jboss Výkonné a škálovatelné řešení (i miliony identit!) 5CA Security Manager

Zabezepčení webu a webových služeb Rozdíly a shody Webové aplikace: Uživatel, přístup via web browser, přímá interakce s aplikací HTML/HTTP Zákaznk Internet WAM World Web Server SECURITY POLICY Authentication Username/Password, X509 cert, OTP Authorization Action on URL & Roles, Group or Entitlements Application Webové služby: Služba/aplikace, velmi často běží v uživatelově kontextu, interakce s webovou službou Web Service Consumer XML/HTTP, FTP, JMS, MQ Internet World Gateways XML Gateways SECURITY POLICY Authentication WS-Security Tokens (SAML, X509, uname), XML-DSig, XML-Enc Authorization Action on URI, XML Content, WS operations, Role, Group or Entitlements Web Services CA 6 6 CA Security Security Manager Manager Copyright Copyright 2009 2007 CA CA

Jak zabezpečit webový business > Podpora splnění požadavků na zabezepčení, soulad s předpisy pro webové transakce > Redukce nákladů díky znovu použití kódu, automatizaci a centrální správě > Snížení rizik prostřednictvím konzistentních přístuových politik > Zjednodušení přístupu pro uživatele CA 8 Security Manager

Gateway AGENT Gateway AGENT CA 9 Security Manager

Klíčové komponenty Centrální Policy Server Jedno místo pro řízení přístupů, politik a auditu Security Gateway Proxy-based nasazení & XML anti-threat služby Perimeter-based AAA (autentizace, autorizace, accounting) Denial of Service, SQL injection, XML schema validation Routing, SLA monitoring for web service containers Bezpečnost poslední míle zabezpečení v místě webových služeb Rošiřuje možnosti AAA k webovým služebám běžících jako J2EE kontejnery (IBM WebSphere, Oracle WebLogic and RedHat JBoss) Podpora web serverů IIS, IHS, Apache, SunOne Security Manager SDK for custom s CA 1 Security Manager 0

Referenční architektura WEB SERVICE REQUESTER 1 Portal calling a backend Web Service WEB SERVICES 2 AGENT J2EE External Web Service requests CUSTOMER AGENT PORTAL AGENT ESB AGENT MAINFRAME PARTNER AGENT.NET PDA 1 3 POLICY SERVER SECURITY ADMINISTRATOR Securing internal Web Service called as part of a business process CA SECURITY GATEWAY APPLICATION XML Threat prevention, AAA, Routing and Protocol /message transformation POLICY STORE KEY STORE USER STORE REPORTING/ AUDITING Central Policy Server securing both Web Service traffic and Web Site traffic FIREWALL FIREWALL CA 1 Security Manager 1 11

Referenční architektura Security Manager Gateway má agenta embedded Edge Gateways Service Virtualization Identity based security Injects attributes into messages Throttling, rate-limiting XML Threat Scanning Block XML DoS (XDOS) Internal Gateways Protocol Mediation (HTTP to JMS, FTP, etc) XML Processing Offload Transformation (XSLT, etc) SLA monitoring Attribute-based traffic management Endpoint s Identity based Last-mile security Dynamic Fine-grained authorization at the content and web service operation Internal Traffic Gateway Gateway CA 1 Security Manager 2

Klíčové vlastnosti Autentizace na základě obsahu WS-Security Username, X509, SAML (XML Encryption/Signing) XML Document Credentials Collector (DCC) XML Digital Signature SAML Session Ticket Model dynamické autorizace Autorizace na základě XML proměných vyhodnocovaných dle politiky XML Threat prevention, routing, transformation, SLA monitoring Session synchronizace Single sign-on přes více webových služeb Credential mapping WS-Security header generation SAML Session ticket generation CA 1 Security Manager 3

/Web Service GUI > Podpora WSDL pro vytváření bezpečnostních politik > Jedno UI ke správě bezpečnosti webu a webových služeb > Postaveno na CA SiteMinder WAM UI > Využívá a povyšuje SiteMinder WAM Administrative Model CA 1 Security Manager 4 14

Gateway Policy XML threat prevention policies Identity based Authentication and Authorization CA 1 Security Manager 5

Use Case - Portál přistupuje k Back-end webovým službám SSO Customer Portal PE P.NET/J2EE Internal Traffic Mainfram e Policy Server > Single-Sign-on procházející portálem a současně použitá i pro webové služby volané portálem > Centrální policy server pro WAM I webové služby POLICY STORE KEY STORE USER STORE Administrator Reporting/ Auditing > Centrální audit a reporting 1 6 CA Security Manager

Use Case Zabezpečení webových služeb od aplikace až ke zdroji Application Security Gateway PE P.NET/J2EE Internal Traffic Mainframe > Bezpečnost je vynucována na každé úrovni > SSO je poskytováno pro webové služby > Centrální bezpečnostní policy management Policy Server Administrator Reporting/ Auditing > Centrální audit a reporting POLICY STORE KEY STORE USER STORE 1 7 CA Security Manager

Use Case XML Threat Prevention Application Security Gateway > XML Threat prevention > XML Schema validace > Prevence DoS > Prevence SQL a XPath injections > Kontrola velikosti zprávy > Kontrola atributů zrpávy HTTP hlavičky > Ochrana vůči replay útokům > Validace obsahu XML před validací schématu > Odstranění příloh > Kontrola IP adres klienta 1 8 CA Security Manager

Use Case Routing a protokol transformace External Gateway Internal Gateway Application Security Gateway Security Gateway Internal Traffic Mainfram e 1 9 CA Security Manager > Možnosti XML Gateway > Překlad protokolů HTTP JMS > XSLT transformace > Message routing na základě obsahu > Ovlivnění rychlosti odpvědí > SLA Monitoring

řízení bezpečnosti Centrální autentizace a autorizace webových služeb Integrované řešení s přístupem k webu (SiteMinder) Zabezpečení celé cesty od požadavku k poskytovateli Autentizace vůči více zdrojům a různým aplikacím Nezávislost na platformě (.NET, JAVA, Microsoft, Linux/Unix) Podpora webových serverů IIS, Apache Podpora aplikačních serverů WebSphere, Weblogic, Jboss Výkonné a škálovatelné řešení (i miliony identit!) 2CA Security Manager 0

Otázky