OWASPi metoodikate ja veebiturbe tutvustus Slovakkia Tehnikaülikoolis
·
Meil oli au esineda Bratislava Slovakkia Tehnikaülikooli (STU) elektrotehnika ja infotehnoloogia teaduskonna (FEI) üliõpilastele. Professor Katarína Žáková kutsel käsitles loeng teemat, mis on võtmetähtsusega igale tulevasele arendajale ja turbespetsialistile: PHP-veebirakenduste haavatavused ja OWASPi metoodikad.
Praktiline sissejuhatus veebiturbesse
Turvalisust õpib kõige paremini praktikas. Puhta teooria asemel sukeldusime tegelikesse rünnakutesse ja kaitsevõtetesse. Keskmes olid järgmised teemad.
1. Levinud veebihaavatavuste mõistmine
Alustasime PHP-rakenduste kõige sagedasematest riskidest. SQL-i süstimisest saidiülese skriptimiseni (XSS) – kuidas need haavatavused tekivad, miks nad püsima jäävad ja kuidas ründajad neid ära kasutavad?
2. Turvaline vs. haavatav PHP-kood
Ainult teooriast ei piisa: koodinäited näitasid selgelt, mille poolest erinevad haavatavad ja turvalised lahendused. Analüüsisime vigast PHP-koodi, selgitasime põhjuseid ja vaatasime turvalisi mustreid, mis riski maandavad.
3. Otseülekandes häkkimise demo
Loengu tipphetk oli SQL-i süstimise rünnaku otsedemo. See tegi selgeks, kuidas väike hooletus koodis võib viia kriitilise turvarikkumiseni.
Peamised järeldused
Turvalisus algab koodist
Rakenduste turvalisus on enamat kui parimate praktikate järgimine – see nõuab ründaja mõtteviisi mõistmist. Riskide ennetav tuvastamine ja kõrvaldamine juba arenduse käigus hoiab ära ärakasutamise.
Kaitse on sama tähtis kui rünnak
Ründevõtted aitavad vigade olemust mõista, kuid eesmärk on vastupidavad süsteemid. Turvalisus kuulub arendustsüklisse, mitte lõppu joonealuse märkusena.
Küberturvalisus areneb pidevalt ja haridus on võti, et sammu ees püsida. Ehitame tulevikku, kus turvalisus on igale arendajale iseenesestmõistetav osa tööst.