Top Banner
Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis, CISSP, GPEN DPA infrastruktūras un drošības virziena vadītājs
18

Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Nov 18, 2014

Download

Documents

ebuc

 
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Web lietojumu biežāk pieļautās kļūdas un to risinājumi.

Didzis Balodis, CISSP, GPEN

DPA infrastruktūras un drošības virziena vadītājs

Page 2: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Saturs

Realitāte

Demo Risinājumi

Statistika

Page 3: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Didzis Balodis

• DPA IT drošības un infrastruktūras virziena vadītājs

• Vairāk kā 10 gadi IT industrijā (sākot no 1999.g)

• Administrēšana, izstrāde, drošība

• Pēdējie 5 gadi – IT konsultācijas, audits un drošības audits, ielaušanās

testi (veikti vairāk kā 50 auditi)

• Hobijs - bezvadu tīklu drošība

• Sertifikāti:

• CISSP- Certified Information System Security Professional

• GPEN – GIAC Certified Penetration Tester

Page 4: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Statistika

86%gadījumu web aplikācija satur vismaz

vienu

augsta riska ievainojamību

Page 5: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

OWASP TOP 10

Injekcijas aizvien ir vispopulārākās!

A1- Injection (SQL, LDAP, SMTP, XML...) A2-Broken Authentication and Session Management

A3-Cross-Site Scripting (XSS) A4-Insecure Direct Object References

A5-Security Misconfiguration A6-Sensitive Data Exposure

A7-Missing Function Level Access Control A8-Cross-Site Request Forgery (CSRF)

A9-Using Components with Known Vulnerabilities A10-Unvalidated Redirects and Forwards

Page 6: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Trustwave pētījums

Page 7: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Viegli...

Arī web lietojumu drošībā statistika ir nemainīga:

96% vieglu uzbrukumu

Page 8: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Sekas

Klientu dati publiski pieejami

Publiskota organizācijas iekšējā informācija

Reputācijas zaudējumi

Administratīvā atbildība (FPDAL)

Sistēmu nepieejamība

Finanšu zaudējumi

Page 9: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Piemērs

Page 10: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Piemērs

Page 11: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Piemērs

Page 12: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

DEMO TIME

Page 13: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

SQLi

http://somesystem.lv/ gettextLang=0&usr_login=login

' AND (SELECT 4747 FROM

(SELECT COUNT(*),CONCAT(0x3a76796a3a,

(SELECT (CASE WHEN (4747=4747) THEN 1 ELSE 0 END)),

0x3a787a693a,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.CHARACTER_SETS GROUP BY x)a)

AND 'KWgn'='KWgn&usr_password=aaa&sendpost=PieslÄgties sistÄmai

Page 14: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Failu upload

Page 15: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Proaktīva rīcība

Lai izvairītos no nepatīkamas situācijas -

Veic pārbaudi

pirms to izdarījis kāds cits...

Page 16: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

DPA piedāvājums

IT auditi un ielaušanās testēšana:

Atbilstības auditi LR normatīviem un labākās prakses standartiem

Ievainojamību skanēšana

Tīkla ielaušanās testi

Bezvadu tīklu auditi

Web aplikāciju drošības testēšana

Sociālās inženierijas testēšana

Darbinieku IT drošības apmācība

Page 17: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Sertifikāti

Page 18: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014.

Paldies!