web lietojumu biežāk pieļautās kļūdas un to risinājumi. didzis balodis. dpa konference 2014

18
Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis, CISSP, GPEN DPA infrastruktūras un drošības virziena vadītājs

Upload: ebuc

Post on 18-Nov-2014

198 views

Category:

Documents


5 download

DESCRIPTION

 

TRANSCRIPT

Page 1: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Web lietojumu biežāk pieļautās kļūdas un to risinājumi.

Didzis Balodis, CISSP, GPEN

DPA infrastruktūras un drošības virziena vadītājs

Page 2: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Saturs

Realitāte

Demo Risinājumi

Statistika

Page 3: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Didzis Balodis

• DPA IT drošības un infrastruktūras virziena vadītājs

• Vairāk kā 10 gadi IT industrijā (sākot no 1999.g)

• Administrēšana, izstrāde, drošība

• Pēdējie 5 gadi – IT konsultācijas, audits un drošības audits, ielaušanās

testi (veikti vairāk kā 50 auditi)

• Hobijs - bezvadu tīklu drošība

• Sertifikāti:

• CISSP- Certified Information System Security Professional

• GPEN – GIAC Certified Penetration Tester

Page 4: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Statistika

86%gadījumu web aplikācija satur vismaz

vienu

augsta riska ievainojamību

Page 5: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

OWASP TOP 10

Injekcijas aizvien ir vispopulārākās!

A1- Injection (SQL, LDAP, SMTP, XML...) A2-Broken Authentication and Session Management

A3-Cross-Site Scripting (XSS) A4-Insecure Direct Object References

A5-Security Misconfiguration A6-Sensitive Data Exposure

A7-Missing Function Level Access Control A8-Cross-Site Request Forgery (CSRF)

A9-Using Components with Known Vulnerabilities A10-Unvalidated Redirects and Forwards

Page 6: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Trustwave pētījums

Page 7: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Viegli...

Arī web lietojumu drošībā statistika ir nemainīga:

96% vieglu uzbrukumu

Page 8: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Sekas

Klientu dati publiski pieejami

Publiskota organizācijas iekšējā informācija

Reputācijas zaudējumi

Administratīvā atbildība (FPDAL)

Sistēmu nepieejamība

Finanšu zaudējumi

Page 9: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Piemērs

Page 10: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Piemērs

Page 11: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Piemērs

Page 12: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

DEMO TIME

Page 13: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

SQLi

http://somesystem.lv/ gettextLang=0&usr_login=login

' AND (SELECT 4747 FROM

(SELECT COUNT(*),CONCAT(0x3a76796a3a,

(SELECT (CASE WHEN (4747=4747) THEN 1 ELSE 0 END)),

0x3a787a693a,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.CHARACTER_SETS GROUP BY x)a)

AND 'KWgn'='KWgn&usr_password=aaa&sendpost=PieslÄgties sistÄmai

Page 14: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Failu upload

Page 15: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Proaktīva rīcība

Lai izvairītos no nepatīkamas situācijas -

Veic pārbaudi

pirms to izdarījis kāds cits...

Page 16: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

DPA piedāvājums

IT auditi un ielaušanās testēšana:

Atbilstības auditi LR normatīviem un labākās prakses standartiem

Ievainojamību skanēšana

Tīkla ielaušanās testi

Bezvadu tīklu auditi

Web aplikāciju drošības testēšana

Sociālās inženierijas testēšana

Darbinieku IT drošības apmācība

Page 17: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Sertifikāti

Page 18: Web lietojumu biežāk pieļautās kļūdas un to risinājumi. Didzis Balodis. DPA Konference 2014

Paldies!