Top Banner
HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT? Budapest, 2019. február 09. Sándor Barnabás CEH, MTCNA, MTCWE, ISO27k auditor biztonságtechnikai mérnök, etikus hacker PrestaShop meetup
17

HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Dec 24, 2021

Download

Documents

dariahiddleston
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Budapest, 2019. február 09.

Sándor BarnabásCEH, MTCNA, MTCWE, ISO27k auditor

biztonságtechnikai mérnök, etikus hacker

PrestaShop meetup

Page 2: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Mi történik a Földön 60 másodperc alatt?

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 3: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 4: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?
Page 5: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Adatszivárgás 2005-2018 Q1

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 6: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Járulékos károk és költségek

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 7: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Károkozási típusok

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 8: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

CIA kritériumok

BIZALMASSÁG

REND

ELKEZÉSRE ÁLLÁ

S

SÉRT

ETLE

NSÉ

G

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 9: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Alapfogalmak

Hack értékeHackerek közötti fogalom, hogy valami érdemes vagy érdekes feltörni.

Zero-Day AttackNulladik napi sérülékenység, amikor a fejlesztők még nem javították ki a sérülékenységet.

SérülékenységGyengeség létezése, ami t e r v e z é s i v a g y implementációs hibából adódikm később pedig v á r a t l a n b i z ton s ág i eseményekhez vezethet.

ExploitEgy IT rendszer sérülékenységét kihasználó script / program.

PayloadAz exploit részét képező “töltet”, ami kihasználja a sérülékenységet.

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 10: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Ki a hacker?

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 11: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Ki a hacker?

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 12: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Célok

• K i h a s z n á l j á k a r e n d s z e r e k sérülékenységeit és kompromittálják a biztonságoz

• Módosításokat hajtanak végre a rendszeren vagy alkalmazáson, hogy elérjék céljaikat

Támadás = Motiváció (cél) + módszer + sérülékenység

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 13: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Célok

• Haszonszerzés• Pénzügyi, politikai

• Bosszúvágy• Üzleti ellentétek• Adatmanipuláció• Aktivizmus• Script kiddie

Támadás = Motiváció (cél) + módszer + sérülékenység

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 14: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Hackerek csoportosítása

• Black Hat• White Hat• Gray Hat

• “Öngyilkos” hacker• Script kiddies• Kiber-terrorista

• State Sponsored• Hacktivist

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 15: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

• Feladatát engedéllyel és előre egyeztetett módon végzi• Kivétel: Social Enginering, különféle auditok

• Sérülékenységek feltárása és vizsgálata• Szerződött!• Technikákat tekintve hasonló, mint a Black Hat Hacker• Rendszer fejlesztése és kockázatok csökkentése

Etikus Hacker

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 16: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Biztonságtudatossági javaslatok

Sándor Barnabás PrestaShop meetup 2019.02.09.

• Verziókövetés• .htaccess fájl konfigurálása• Admin jogok korlátozása• Mentések készítése• Biztonságos forrásból származó modulok

Page 17: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Sándor Barnabá[email protected]

Köszönöm a figyelmet!

Sándor Barnabás PrestaShop meetup 2019.02.09.