OWASP Top 10 Latvijā Biežākās drošības problēmas 4mekļa lietojumos Agris Krusts, IT Centrs, SIA

Līdzīgi dokumenti
IRM in Audit

RietumuAPI_PSD2_v1_LV

2.2/20 IEGULDĪJUMS TAVĀ NĀKOTNĒ! Eiropas Reģionālās attīstības fonds Prioritāte: 2.1. Zinātne un inovācijas Pasākums: Zinātne, pētniecība un at

LU 68 Fizikas sekcija DocBook

Ldz vpn INSTRUKCIJA WINDOWS LIETOTĀJIEM.

Nintex Workflow 2010 instalēšanas ceļvedis Instalēšanas ceļvedis Nintex USA LLC 2012, visas tiesības paturētas. Kļūdas un izlaidumi novērsti.

Pārskats par Latvijas valsts simtgades pasākumu plāna – 2021.gadam īstenošanai piešķirtā valsts budžeta finansējuma izlietojumu 20___. gadā

Gipsa_Fabrika_APVIENOTAIS_PP+Cookies

EIROPAS KOMISIJA INFORMĀTIKAS ĢENERĀLDIREKTORĀTS WiFi4EU politikas īstenošanas komponents Piemērošanas rokasgrāmata v1.0 Saturs 1. Ievads Pārl

Tehniskās prasības darbam ar VISMA Horizon un HoP Aktualizēts

Ģeotelpisko datu infrastruktūras nozīme Viedās pilsētas pārvaldībā Ervins Stūrmanis SIA «Mikrokods» Bismart konference «Vieda pilsētvid

Oracle SQL teikuma izpildes plāns (execution plan)

VISMA Horizon 520. versijas apraksts Galvenās izmaiņas un uzlabojumi 520. versijā: Sistēma un infrastruktūra Notikumu reģistrēšana Notikumu reģistrēša

Trackbook ir viens no vadošajiem uzņēmumiem Video telemātikā, kā arī daudzpusīgs autoparku pārvaldības risinājums. Efektīvs veids, kā attālināti pārva

Mūsu programmas Programmu ilgums 1 semestris 15 nodarbības 1,5 h nodarbības ilgums

Microsoft Word - ZinojumsLV2015_2.doc

Rīgas Tehniskā universitāte Apstiprinu: Studiju prorektors Uldis Sukovskis Rīga, Programmēšanas valoda JavaScript - Rīga Neformālās izglītī

Pētījums Nr Datu avotu analīzes un sasaistes rīks Līgums Nr. L-KC Testēšanas rezultātu apraksts Vadošais pētnieks Zinātniskā virziena v

Autentifikācija Windows darbstacijās ar eid viedkarti Konfigurācijas rokasgrāmata Konfigurācija atbilst Windows Server 2012 R2 un Windows Server 2008

Apstiprināts

Virsraksts (Heading 2)

Instrukcija par semināru Seminārs ir e-studiju aktivitāšu modulis, kas ir līdzīgs uzdevuma modulim, kurā studenti var iesniegt savus darbus. Tikai sem

07 - Martins Orinskis - FED.pptx

Prezentacja programu PowerPoint

Microsoft Word - kn817p3.doc

Latvijas labie piemēri vietu zīmola veidošanā un popularizēšanā.

Lietotāja rokasgrāmata Cisco vienotās klātbūtnes izdevumam 8.0

Microsoft Word - mailstore-server-product-overview-lv-v12.docx

Microsoft Word _Internet_bank_LV_ doc

Pedagogu profesionālās pilnveides attīstības iespējas – saturs, organizācija un mūsdienīga e-mācību vide TĀLĀKIZGLĪTĪBA.

PowerPoint prezentācija

G.Plivna-sistemanalize

SCENĀRIJS OIK ATCELŠANAI

Amigo_Darba-lapas_skolotajiem_1

Konfidencialitātes politika Šajā konfidencialitātes politikā ( Politika ) mēs, Qualcomm Incorporated, un mūsu meitasuzņēmumi (kolektīvi kā mēs vai mūs

PowerPoint Presentation

Slide 1

PINB_NO-S-J-LV LV

cert v2

Microsoft Word - NVO jurista 1.padoms

Microsoft Word - JURI_CM_2010_452778_LV.doc

Konsultāciju par sava eparaksta iegūšanu un lietošanu vari saņemt portālā, pa telefonu, e-pastā vai klātienē.

PowerPoint Presentation

Noteikumi un nosacījumi 1. Sony naudas atmaksas akcijas (turpmāk akcija) rīkotājs ir Sony Europe B.V. (turpmāk Sony ), kas atrodas The Heights, Brookl

Slide 1

Imants Gorbāns. E-kursa satura rādītāja izveide IEGULDĪJUMS TAVĀ NĀKOTNĒ Imants Gorbāns E-kursa satura rādītāja izveide Materiāls izstrādāts ESF Darbī

MKN grozījumi

Ievadlekcija.

LATVIJAS REPUBLIKA INČUKALNA NOVADA DOME Reģ.Nr , Atmodas iela 4, Inčukalns, Inčukalna pagasts, Inčukalna novads, LV-2141 Tālr./fakss 67977

Bakalaura darbu un maģistra darbu tēmas

Datorzinātņu doktorantūras zinātniskais seminārs Atrašanās vietas inteliģences metodes datu noliktavu mobilai lietotnei 1.k.doktorante: Daiga Plase Da

A9R1q9nsan_v63m4l_2ow.tmp

Kā nomainīt bremžu lokus aizmugurējām trumuļbremzēm RENAULT CLIO II

APSTIPRINĀTS

PowerPoint Presentation

Microsoft PowerPoint - p.pptx

Apstiprināts Latvijas farmaceitu biedrības valdes gada 30. maija sēdē, prot. Nr. 17 Ar grozījumiem līdz LFB valdes sēdei gada 18. oktobrī,

Microsoft PowerPoint Medni_2016_starpatskaite [Read-Only]

VISMA Horizon Versija Nr.: 495 SISTĒMA Filtru lietojumu uzlabojumi Jauna iespēja - Pavairot izskatus FINANŠU UZSKAITE Jauni sistēmas parametri Dienas

European Commission

VALMIERA šodien

Bild 1

KURSA KODS

PowerPoint Presentation

Microsoft Word - IeskaisuGrafiks_10b.doc

APSTIPRINĀTI ar Latvijas Kultūras akadēmijas Senāta sēdes Nr. 9 lēmumu Nr gada 17. decembrī. Grozījumi ar Senāta sēdes Nr. 1 lēmumu Nr

Norādījumi par kopējo aktīvu un kopējās riska pozīcijas veidņu aizpildīšanu maksu noteicošo faktoru informācijas apkopošanai

Vienpadsmit padomi pārejot uz OpenOffice.org Autors: Bruce Byfield Tulkoja: orvils Pēdējos 18 mēnešus es esmu kūdījis cilvēkus pamēģināt OpenOffice.or

Pielikums Nr

Lietotāja rokasgrāmata Ievešanas dokumenti I daļa Paredzēta... uzņēmējiem (ES/EBTA muitas aģentiem, par kravām atbildīgajām personām) Iesniedzamie dok

Kafijas cienītāju rokasgrāmata Viss, kas Tev jāzina, lai pagatavotu lielisku kafiju.

Ziņojums par Eiropas Darba drošības un veselības aizsardzības aģentūras 2008. finanšu gada pārskatiem, ar Aģentūras atbildēm

LV11215 Otrais izdevums Janvāris 2016 E-rokasgrāmata

Dārzā Lidijas Edenas teksts Andras Otto ilustrācijas Zaķis skatās lielām, brūnām acīm. Ko tu redzi, zaķīt? Skaties, re, kur māmiņas puķu dārzs! Nē, nē

Guide for the application of TSI Loc&Pas

3D_modeli_atskaite.pages

VISMA Horizon 535. versijas apraksts Galvenās izmaiņas un uzlabojumi 535. versijā: Sistēma Lietotāju pārvaldība Horizon lietotāja dati Lietotāju sarak

Saturs Sākums Beigas Atpakaļ Aizvērt Pilns ekrāns 1 DAUGAVPILS UNIVERSITĀTE Dabaszinātņu un matemātikas fakultāte Matemātikas katedra Bakalaura studij

ALBAU SIA V 03 v1 Lapa 1 Lapas 5 Produkta tehniskā datu lapa RAWLPLUG TFIX-8ST Siltumizolācijas stiprinājums Pielietošana: Siltumizolācijas stiprināju

Prezentacja programu PowerPoint

Prezentācijas tēmas nosaukums

Pamatelementi statistikā un Hipotēžu pārbaude

PowerPoint Presentation

Sūtījuma noformēšana Epaka.lv sūtījumu veidošanas programmā Autorizācija 1. Sekojiet norādei E-pastā, lai atvērtu DPD Epaka programmu. Pēcāk, lai auto

Valsts meža dienests meža īpašniekiem Meža nozares konference gada 7. decembrī Andis Krēsliņš Valsts meža dienesta ģenerāldirektors V

PowerPoint Presentation

Ruta_1

SIA Forum Cinemas amata kandidātu un darbinieku privātuma politika DATU APSTRĀDE Personas dati tiek apstrādāti Uzņēmumā ( Forum Cinemas ), izmantojot

PowerPoint Presentation

Rīga, gada 31.oktobris VSIA "Latvijas Vides, ģeoloģijas un meteoroloģijas centrs" Starpperiodu saīsinātais finanšu pārskats 2018.g. 01.janvāris

Объект страхования:

Gadolinium containing contrast agents - EMEA/H/A-31/1437

Elektronikas, elektrotehnikas un saistīto nozaru uzņēmumu darbinieku profesionālo zināšanu pilnveides apmācības (7.daļa) IEPIRKUMS (iepirkuma identifi

Transkripts:

OWASP Top 10 Latvijā Biežākās drošības problēmas 4mekļa lietojumos Agris Krusts, IT Centrs, SIA 28.03.2019

Par mani Agris Krusts, SIA IT Centrs dibinātājs, drošības konsultants Drošības audi= un tes=, apmācība E-pasts: Agris.Krusts@itcentrs.lv TwiHer: @agris_krusts www.itcentrs.lv Agris Krusts, SIA IT Centrs 2

OWASP Top 10 2017 3

Datu avots Tīmekļa lietojumu drošības tes5 laika posmā 2015-2018 ~ 130 sistēmas Paras5 testa vides Klasificēts atbilstoši OWASP Tes5ng Guide v4 Detalizētāka sta5s5ka 5kai par "populārākajām" problēmām Salīdzinājums ar līdzīgiem da5em par 2011-2014 Agris Krusts, SIA IT Centrs 4

Par pašu prezentāciju No OWASP Top 10 2017 neapska5ju A8:2017-Insecure DeserializaBon A10:2017-Insufficient Logging & Monitoring Netulkoju OWASP Top 10 virsrakstus Agris Krusts, SIA IT Centrs 5

Injekcijas Samazinājās no ~40% līdz aptuveni 10% Vēl ar vien lielākā daļa ir SQLi (7) Pārējās: XML un koda injekcijas Lielākā daļa ir grūk atrodamas aklās vai pilnīgi aklās (totally blind) Agris Krusts, SIA IT Centrs 6

Totally blind injekcijas SQL Server: 1;waitfor delay '0:0:10'-- Postgress: (SELECT pg_sleep(10)) MySQL: `select * from users where id = (select 1 union select sleep(1) limit 1) Agris Krusts, SIA IT Centrs 7

Broken Authen,ca,on and session management Ievainojamas sistēmas Sesijas fiksācija 11% Logout problēmas 15% Sesiju dzīves ilgums 13% AutenAfikācijas apiešana 18% Problēmas paroles atjaunošanas funkcionalitātē 7% Vājas paroles 13% Agris Krusts, SIA IT Centrs 8

Broken Authen,ca,on and session management Sesijas fiksācija samazinājās no 30% līdz 11% Iztrūkstoši sīkdatņu parametri Secure un HttpOnly down samazinājās no 44% līdz 5% Vecākas sistēmas mēdz atstāt novārtā Agris Krusts, SIA IT Centrs 9

www.manabalss.lv demo Agris Krusts, SIA IT Centrs 10

11

www.manabalss.lv demo Youtube video Agris Krusts, SIA IT Centrs 12

www.manabalss.lv Agris Krusts, SIA IT Centrs 13

www.manabalss.lv Agris Krusts, SIA IT Centrs 14

www.manabalss.lv Agris Krusts, SIA IT Centrs 15

www.manabalss.lv Agris Krusts, SIA IT Centrs 16

www.manabalss.lv Sesijas sīkdatnes vēr1ba pirms auten6fikācijas: Cookie: _mb_session=d68b496bb2db4400e9530374bff18a2d Sesijas sīkdatnes vēr1ba pēc auten6fikācijas: Set-Cookie: _mb_session=d68b496bb2db4400e9530374bff18a2d; domain=.manabalss.lv; path=/; expires=wed, 27 Mar 2019 08:38:44-0000; HttpOnly Agris Krusts, SIA IT Centrs 17

Sensi&ve Data Exposure Systems Pārlūka kešatmiņa 21% SSL problēmas 31% Sensis;vas informācijas pārsū;šana izmantojot HTTP 10% Agris Krusts, SIA IT Centrs 18

Sensi&ve Data Exposure SSL problēmas palielinājās no 27% līdz 31% Sensi;vas informācijas pārsū;šana ar HTTP samazinājās no 40% līdz 10% Agris Krusts, SIA IT Centrs 19

Pārlūka kešatmiņa Agris Krusts, SIA IT Centrs 20

Lapa pārlūkā Agris Krusts, SIA IT Centrs 21

Servera atbilde Agris Krusts, SIA IT Centrs 22

Atrodam atbilstošu kešatmiņas failu Agris Krusts, SIA IT Centrs 23

Fails teksta redaktorā Agris Krusts, SIA IT Centrs 24

Bonuss: nedaudz auten-fikācijas datu Agris Krusts, SIA IT Centrs 25

Nedaudz par "Sensi&ve data exposure", kas nav minēts OWASP Agris Krusts, SIA IT Centrs 26

Agris Krusts, SIA IT Centrs 27

Agris Krusts, SIA IT Centrs 28

XML External En--es Atsevišķa kategorija Re2 sastopama Latvijā Izskatās līdzīgi... <?xml version="1.0" encoding="iso-8859-1"?> <!DOCTYPE foo [<!ELEMENT foo ANY ><!ENTITY xxe SYSTEM "file:///c:/inetpub/secret.xml" >]> <login> <username>&xxe;</username> </login> Agris Krusts, SIA IT Centrs 29

Broken Access Control Systems Direktoriju apstaigāšana (../) 1% Autorizācijas apiešana 9% Tieša piekļuve objek@em 11% Agris Krusts, SIA IT Centrs 30

Agris Krusts, SIA IT Centrs 31

Agris Krusts, SIA IT Centrs 32

Broken Access Control Autorizācijas problēmas kopumā samazinājušās no 40% Tieša piekļuve samazinājusiesno 33% līdz 11% Agris Krusts, SIA IT Centrs 33

Security Misconfigura1on Systems Konfigurācijas kļūdas 17% Rezerves kopijas, nereferencē> faili ar sensi@vu informāciju u.c. 13% Piekļuve adminstrācijas saskarnēm 9% Iztrūkst HSTS galvenes 26% Agris Krusts, SIA IT Centrs 34

Using Components with Known Vulnerabili6es 239 komponen, 130 sistēmās! Agris Krusts, SIA IT Centrs 35

Drupalgeddon Agris Krusts, SIA IT Centrs 36

Cross-site scrip,ng Systems Dinamiskā 21% DOM bāzētā 7% Paliekošā 18% Agris Krusts, SIA IT Centrs 37

Cross-site scrip,ng Dinamiskā samazinājās no 46% un paliekošā no 36% Dinamiskā ir ar mazu risku, jo lielākā daļa pārlūko to bloķē Risks palielinās, jo daa parasa "ceļo" starp sistēmām Agris Krusts, SIA IT Centrs 38

Agris Krusts, SIA IT Centrs 39

Agris Krusts, SIA IT Centrs 40

Kopsavilkums Agris Krusts, SIA IT Centrs 41

Problēmu skaits A1: Injec*on 10 A2: Broken Authen*ca*on and session management 134 A3 Sensi*ve Data Exposure 89 A4: XML External En**es 2 A5: Broken Access Control 27 A6: Security Misconfigura*on 97 A7: Cross-Site Scrip*ng 59 A9: Using Components with Known Vulnerabili*es 239 Agris Krusts, SIA IT Centrs 42

Ci# novērojumi Tīmekļa lietojumi paliek drošāki, vismaz daži Vis;camāk pateico;es ietvadiem Bieži sistēmas drošība ir atkarīga no tā kuri izstrādātāji to ir viedojuši Drošības problēmas paliek ar vien grūtāk atrast un izmantot Jo jaunāka tehnoloģija, jo biežāk tā ;ek ieviesta nedroši Agris Krusts, SIA IT Centrs 43

Paldies par uzmanību! Jautājumi! P.S. Meklējam jaunus kolēģus Agris.Krusts@itcentrs.lv, Twi4er: @agris_krusts, +371 29151412 Agris Krusts, @agris_krusts, +371 29151412, www.itcentrs.lv 44