Haxoris laval: Mobile App Security Conference Prahas
·Novembris oli meie kalendris üks piirkonna põnevamaid rakendusturbe üritusi. Haxorise meeskond kutsuti Talseci AppSec Conf konverentsile, mis toimus Praha hotelli Chateau St. Havel muljetavaldavas keskkonnas.
Me ei käinud seal aga ainult kuulajana. Olime konverentsil tugevalt esindatud nii saalis kui ka laval ja koolitusruumides. Siin on meie kokkuvõte suurepärasest üritusest, kus saime jagada oma teadmisi red teamingust ja mobiiliturbest.

Talseci AppSec Conf konverentsist
Talsec tõi konverentsiga kokku arendajad, turbeeksperdid ja mobiiliturbe entusiastid. Hotelli Chateau St. Havel lossilik õhkkond andis üritusele erilise ilme. Erialaettekanded vaheldusid võrgustumisega kohvipauside ja hiljem kokteiliõhtu ajal – ideaalne pinnas, et arutada rakenduste maailma praeguseid ohte.
Konverentsi juhtmotiiv oli tasakaal turvalisuse ja kasutajakogemuse vahel („safety / security equilibrium“) ning teemad ulatusid tehisintellektiga toetatud pentestimisest kasutajate privaatsuse kaitseni.
Adam Žilla: vastuvõtulauast domeenikontrollerini
Kava üks tipphetki oli meie kolleegi Adam Žilla ettekanne pealkirjaga „From the Reception Desk to the Domain Controller: Red Teaming in Practice“.
Adam näitas, et küberturvalisus ei alga ega lõpe tulemüüriga. Ettekandes käis ta publikuga samm-sammult läbi ühe tegeliku ründestsenaariumi, kus ühendasime füüsilise sissepääsu keerukate võrgurünnakute võtetega. Ta kaardistas ründaja teekonna – „kahjutust külalisest“ vastuvõtulauas kuni täieliku kontrollini ettevõtte domeeni üle.

Ettekanne põhines ühel meie edukal projektil, mida kirjeldame üksikasjalikult juhtumiuuringus. Kui soovid teada, kuidas selline rünnak täpselt kulgeb ja kuidas end selle vastu kaitsta, loe meie red teamingu juhtumiuuringut: füüsiline ligipääs ja võrgu ülevõtmine.
Marek Mlynček: praktiline mobiiliturbe töötuba
Sel ajal kui Adam oli pealaval, juhtisin mina intensiivset töötuba, mis keskendus praktilistele oskustele. Teemaks olid „OWASP Mobile Top 10“ haavatavused.
Osalejad sukeldusid koos meiega Androidi rakenduste häkkimise maailma. Kuiva teooria asemel said nad kohapeal proovida võtteid, millega ründajad mobiilirakenduste kaitsemehhanismidest mööda lähevad.
Töötoa põhisisu:
- Juurkasutaja tuvastusest möödaminek: kuidas minna mööda kontrollidest, mis peaksid rakenduse juurkasutaja õigustega seadmes blokeerima.
- Haavatavuste analüüs: kõige sagedasemad vead OWASP Mobile Top 10 loendist.
- Praktilised demod: tööriistad ja meetodid, mida kasutame oma turvaauditites.

Võrgustumine ja kokkuvõte
Konverents ei koosnenud ainult ettekannetest. Arutelud teemadel nagu „user profiling vs user privacy“ ja mitteametlik võrgustumine õhtuse kokteiliklaasi taga näitasid, et rakendusturbe kogukond kasvab ja muutub professionaalsemaks. Meil on hea meel, et Haxoris sai anda oma panuse ja näidata, milline ründeturve praktikas välja näeb.
Suur tänu Talseci meeskonnale suurepärase korralduse eest – ootame juba järgmist korda!
