hogyan nÖveljÜk webÁruhÁzunk biztonsÁgÁt?

17
HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT? Budapest, 2019. február 09. Sándor Barnabás CEH, MTCNA, MTCWE, ISO27k auditor biztonságtechnikai mérnök, etikus hacker PrestaShop meetup

Upload: others

Post on 24-Dec-2021

2 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Budapest, 2019. február 09.

Sándor BarnabásCEH, MTCNA, MTCWE, ISO27k auditor

biztonságtechnikai mérnök, etikus hacker

PrestaShop meetup

Page 2: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Mi történik a Földön 60 másodperc alatt?

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 3: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 4: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?
Page 5: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Adatszivárgás 2005-2018 Q1

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 6: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Járulékos károk és költségek

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 7: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Károkozási típusok

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 8: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

CIA kritériumok

BIZALMASSÁG

REND

ELKEZÉSRE ÁLLÁ

S

SÉRT

ETLE

NSÉ

G

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 9: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Alapfogalmak

Hack értékeHackerek közötti fogalom, hogy valami érdemes vagy érdekes feltörni.

Zero-Day AttackNulladik napi sérülékenység, amikor a fejlesztők még nem javították ki a sérülékenységet.

SérülékenységGyengeség létezése, ami t e r v e z é s i v a g y implementációs hibából adódikm később pedig v á r a t l a n b i z ton s ág i eseményekhez vezethet.

ExploitEgy IT rendszer sérülékenységét kihasználó script / program.

PayloadAz exploit részét képező “töltet”, ami kihasználja a sérülékenységet.

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 10: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Ki a hacker?

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 11: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Ki a hacker?

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 12: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Célok

• K i h a s z n á l j á k a r e n d s z e r e k sérülékenységeit és kompromittálják a biztonságoz

• Módosításokat hajtanak végre a rendszeren vagy alkalmazáson, hogy elérjék céljaikat

Támadás = Motiváció (cél) + módszer + sérülékenység

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 13: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Célok

• Haszonszerzés• Pénzügyi, politikai

• Bosszúvágy• Üzleti ellentétek• Adatmanipuláció• Aktivizmus• Script kiddie

Támadás = Motiváció (cél) + módszer + sérülékenység

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 14: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Hackerek csoportosítása

• Black Hat• White Hat• Gray Hat

• “Öngyilkos” hacker• Script kiddies• Kiber-terrorista

• State Sponsored• Hacktivist

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 15: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

• Feladatát engedéllyel és előre egyeztetett módon végzi• Kivétel: Social Enginering, különféle auditok

• Sérülékenységek feltárása és vizsgálata• Szerződött!• Technikákat tekintve hasonló, mint a Black Hat Hacker• Rendszer fejlesztése és kockázatok csökkentése

Etikus Hacker

Sándor Barnabás PrestaShop meetup 2019.02.09.

Page 16: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Biztonságtudatossági javaslatok

Sándor Barnabás PrestaShop meetup 2019.02.09.

• Verziókövetés• .htaccess fájl konfigurálása• Admin jogok korlátozása• Mentések készítése• Biztonságos forrásból származó modulok

Page 17: HOGYAN NÖVELJÜK WEBÁRUHÁZUNK BIZTONSÁGÁT?

Sándor Barnabá[email protected]

Köszönöm a figyelmet!

Sándor Barnabás PrestaShop meetup 2019.02.09.