Haxoris laval: Mobile App Security Conference Prahas

·

Novembris oli meie kalendris üks piirkonna põnevamaid rakendusturbe üritusi. Haxorise meeskond kutsuti Talseci AppSec Conf konverentsile, mis toimus Praha hotelli Chateau St. Havel muljetavaldavas keskkonnas.

Me ei käinud seal aga ainult kuulajana. Olime konverentsil tugevalt esindatud nii saalis kui ka laval ja koolitusruumides. Siin on meie kokkuvõte suurepärasest üritusest, kus saime jagada oma teadmisi red teamingust ja mobiiliturbest.

AppSec Androidi rakenduste häkkimine Mobiiliturve Red teaming Android
Haxorise ettekanne konverentsil

Talseci AppSec Conf konverentsist

Talsec tõi konverentsiga kokku arendajad, turbeeksperdid ja mobiiliturbe entusiastid. Hotelli Chateau St. Havel lossilik õhkkond andis üritusele erilise ilme. Erialaettekanded vaheldusid võrgustumisega kohvipauside ja hiljem kokteiliõhtu ajal – ideaalne pinnas, et arutada rakenduste maailma praeguseid ohte.

Konverentsi juhtmotiiv oli tasakaal turvalisuse ja kasutajakogemuse vahel („safety / security equilibrium“) ning teemad ulatusid tehisintellektiga toetatud pentestimisest kasutajate privaatsuse kaitseni.

Adam Žilla: vastuvõtulauast domeenikontrollerini

Kava üks tipphetki oli meie kolleegi Adam Žilla ettekanne pealkirjaga „From the Reception Desk to the Domain Controller: Red Teaming in Practice“.

Adam näitas, et küberturvalisus ei alga ega lõpe tulemüüriga. Ettekandes käis ta publikuga samm-sammult läbi ühe tegeliku ründestsenaariumi, kus ühendasime füüsilise sissepääsu keerukate võrgurünnakute võtetega. Ta kaardistas ründaja teekonna – „kahjutust külalisest“ vastuvõtulauas kuni täieliku kontrollini ettevõtte domeeni üle.

Adam Žilla laval oma ettekannet pidamas

Ettekanne põhines ühel meie edukal projektil, mida kirjeldame üksikasjalikult juhtumiuuringus. Kui soovid teada, kuidas selline rünnak täpselt kulgeb ja kuidas end selle vastu kaitsta, loe meie red teamingu juhtumiuuringut: füüsiline ligipääs ja võrgu ülevõtmine.

Marek Mlynček: praktiline mobiiliturbe töötuba

Sel ajal kui Adam oli pealaval, juhtisin mina intensiivset töötuba, mis keskendus praktilistele oskustele. Teemaks olid „OWASP Mobile Top 10“ haavatavused.

Osalejad sukeldusid koos meiega Androidi rakenduste häkkimise maailma. Kuiva teooria asemel said nad kohapeal proovida võtteid, millega ründajad mobiilirakenduste kaitsemehhanismidest mööda lähevad.

Töötoa põhisisu:

  • Juurkasutaja tuvastusest möödaminek: kuidas minna mööda kontrollidest, mis peaksid rakenduse juurkasutaja õigustega seadmes blokeerima.
  • Haavatavuste analüüs: kõige sagedasemad vead OWASP Mobile Top 10 loendist.
  • Praktilised demod: tööriistad ja meetodid, mida kasutame oma turvaauditites.
Androidi rakenduste häkkimise töötuba

Võrgustumine ja kokkuvõte

Konverents ei koosnenud ainult ettekannetest. Arutelud teemadel nagu „user profiling vs user privacy“ ja mitteametlik võrgustumine õhtuse kokteiliklaasi taga näitasid, et rakendusturbe kogukond kasvab ja muutub professionaalsemaks. Meil on hea meel, et Haxoris sai anda oma panuse ja näidata, milline ründeturve praktikas välja näeb.

Suur tänu Talseci meeskonnale suurepärase korralduse eest – ootame juba järgmist korda!

Haxorise meeskonna ühispilt konverentsil
Kas red teaming pakub sulle huvi või soovid oma mobiilirakenduste turvalisust kontrollida? Võta meiega ühendust – analüüsime hea meelega sinu süsteemide turvalisust põhjalikult.

Broneeri penetratsioonitest kogenud eetiliste häkkeritega.

Tasuta konsultatsioon