Actualitate
Care sunt riscurile de securitate ale unui site web?

Din momentul în care un website devine activ online, acesta este posibila țintă a unui atac cibernetic. Pe măsură ce expunerea sau notorietatea acestuia crește, cu atât mai mare este și riscul ca una sau mai multe dintre vulnerabilitățile sale să fie exploatate de către atacatori.
OWASP – Open Web Security Project – este comunitatea online preocupată de crearea de tehnologii, metodologii și documentații în domeniul securității aplicațiilor web. Specialiștii care o alcătuiesc au identificat o serie de riscuri de securitate care afectează cel mai frecvent funcționarea normală a website-urilor.
Principalele situații de risc
- SQL Injection – tip de atac în care se exploatează slabe practici de programare și, cu ajutorului unui cod JavaScript scris într-un comentariu, platforma, care nu știe că este un simplu comentariu, îl va rula și astfel va fi afectată baza de date.
- Cross site scripting (XSS) – atac similar cu cel menționat mai sus, deosebirea fiind că ținta atacului este chiar website-ul, care devine inoperabil.
- Cross site request forgery (CSRF) – copierea unui formular și ascunderea lui pe un alt site. Este o vulnerabilitate ușor de evitat dacă autentificarea cererii se face și pe server, nu doar în browser.
- Insecure deserialization – este o vulnerabilitate care apare atunci când date din surse nesigure sunt folosite pentru a forța oprirea unei aplicații, pentru a provoca un atac de tip DoS (denial of service) sau chiar executa coduri.
- Broken authentication – vulnerabilitate care permite atacatorului să identifice cheia de autentificare sau să ocolească complet procesul de autentificare.
- Broken access control – controlul accesului impune utilizatorilor autorizați un tip de comportament; ocolirea acestei interdicții poate duce la modificarea, distrugerea sau expunerea unor informații clasificate.
- XML external entity injection (XXE) – este o vulnerabilitate care permite atacatorului să interfereze cu datele XML procesate de o aplicație, să vizualizeze fișierele utilizate și stocate pe server și să altereze orice sistem pe care aplicația îl accesează pentru a putea rula.
- Security misconfiguration – apare atunci când setările de securitate sunt lăsate în modul default sau aplicațiile de securitate nu sunt actualizate. Este o aplicație de securitate neconfigurată corespunzător nevoilor site-ului sau serverului sau neactualizată prezintă un risc semnificativ.
- Inssuficient logging and monitoring – vulnerabilitate bazată pe lipsa acțiunilor de monitorizare a comportamentelor suspecte, tentativelor de acces neautorizat, lipsa unor măsuri de supraveghere a tranzacțiilor.
Acum, că știi de ce anume trebuie să te ferești, să vedem și în ce mod poți preveni sau remedia un posibil risc de securitate cibernetică.
Metode de îmbunătățire a securității unui website
- Achiziționarea unui certificat SSL – este un document electronic care autentifică identitatea site-ului și criptează datele transmise între browserul web al vizitatorului și serverul care găzduiește website-ul. Un website cu certificat SSL folosește în bara de adrese https în loc de http iar unele browsere precum Google Chrome sau Mozilla Firefox folosesc figura unui lacăt verde pentru a arăta prezența unui certificat SSL.
- Apelarea la serviciile de web hosting ale unei companii cu experiență în domeniu – este foarte important ca website-ul să fie găzduit pe un server care asigură disponibilitatea online permanentă, pentru că beneficiază de suport tehnic proactiv, de echipamente de ultimă generație și de soluții software actualizate în timp real, care să minimizeze riscurile unui atac cibernetic.
- Folosirea de parole puternice și schimbarea lor periodică – o parolă trebuie să fie complexă (formată din caractere alfanumerice, caractere speciale), lungă (minim 12 caractere) și unică pentru fiecare nivel de acces sau locație.
- Acces limitat pentru utilizatori multipli – accesul trebuie să fie restricționat și monitorizat, acțiunile trebuie să fie salvate, astfel încât să poată face obiectul unor audituri de securitate periodice.
- Back-up periodic – salvarea periodică a datelor asigură posibilitatea restaurării aproape integrale a site-ului în cazul unei compromiteri cauzate de factori externi.
- Instalarea de module și alte aplicații – trebuie să se facă doar din surse sigure și după efectuarea unei analize de securitate, dar este necesară și dezinstalarea celor care nu mai sunt în uz.
În concluzie, pentru a fi siguri că informațiile deținute și prezentate de un website sunt cu adevărat protejate, este absolut necesar să ne asigurăm că riscurile de securitate sunt gestionate de către specialiști în probleme de securitate cibernetică. Mai mult, este nevoie ca politicile de securitate ale domeniului respectiv să fie actualizate permanent, astfel încât funcționarea website-ului să fie posibilă la un nivel ireproșabil și în condiții de maximă siguranță.
Actualitate
Armata SUA intensifică producția de piese 3D, depășind restricțiile de proprietate intelectuală

Lipsa drepturilor de proprietate intelectuală asupra multor componente ale echipamentelor militare împiedică armata să le reproducă rapid și eficient prin imprimare 3D. Astfel, armata intenționează să producă singură mai multe piese.
Armata SUA întâmpină dificultăți în reproducerea și imprimarea 3D a pieselor necesare pentru arme și platforme, deoarece nu deține proprietatea intelectuală a acestora. Din acest motiv, armata ar putea începe să fabrice mai multe piese prin imprimare 3D, fără a utiliza proprietatea intelectuală a furnizorilor, a declarat șeful interimar al Comandamentului de Materiale al Armatei, pentru Breaking Defense.
Lipsa proprietății intelectuale, o problemă costisitoare și timidă
Generalul-locotenent Christopher Mohan, comandantul adjunct și comandantul interimar al AMC, a declarat că industria nu ar trebui să fie surprinsă dacă armata va începe să producă mai multe piese prin imprimare 3D, fără a utiliza proprietatea intelectuală a furnizorilor. Scopul este de a repune în funcțiune tancurile, elicopterele și alte platforme mai rapid. El a recunoscut că acest lucru face industria „îngrijorată și obosită”, dar a adăugat că a fost transparent cu furnizorii cu privire la dificultățile armatei.
„Nu mai putem aștepta”
„Am fost foarte deschiși cu ei și i-am spus ieri unuia dintre partenerii noștri din industrie, nu fiți surprinși dacă veți vedea că facem lucruri pentru că nu putem aștepta. Nu putem aștepta”, a declarat Mohan într-un interviu acordat la conferința anuală AUSA de săptămâna trecută.
„Recunosc că proprietatea lor intelectuală este proprietatea lor intelectuală”, a spus Mohan despre furnizori. „Ne este rușine că nu am cumpărat-o de la început, ceea ce este o prostie, o misiune prostească.”
Exemplu concret: O valvă de anvelopă
Ca exemplu, Mohan a spus că, în urmă cu câteva luni, unul dintre vehiculele armatei nu funcționa din cauza unei probleme provenite de la o mică valvă din anvelopă, așa că a cerut furnizorului principal datele tehnice pentru a face inginerie inversă asupra valvei. Cu toate acestea, furnizorul nu deținea datele tehnice, deoarece aparțineau celui care a fabricat valva cu aproximativ două sau trei niveluri sub principal, așa că a durat și mai mult pentru a repara piesa.
„Nu putem trăi așa, nu-i așa? Așa că, din nou, am spus să nu fiți surprinși dacă începem să facem lucruri”, a spus Mohan, adăugând: „trebuie să existe un fel de model care să spună: ‘Hei, putem cumpăra drepturile doar pentru piesa pe care trebuie să o imprimăm. Nu trebuie să cumpărăm întregul sistem de vehicule sau orice altceva.”
Progrese în imprimarea 3D la scară largă
Deși lipsa deținere a proprietății intelectuale a furnizorilor rămâne o problemă pentru armată, Mohan a spus că armata a făcut progrese în utilizarea fabricației aditive la scară largă. Ca parte a unuia dintre „sprinturile” de imprimare 3D ale armatei, serviciul este pe cale să creeze 60 de piese în 60 de zile, deși Mohan nu a precizat pentru ce vor fi piesele. De obicei, ar dura săptămâni pentru a face o singură piesă.
În plus, serviciul a creat un depozit digital care are piese „simpliste” care sunt ușor de imprimat pentru soldații de pe câmpul de luptă, cum ar fi grile de ventilator, mânere de uși și multe altele.
„Este un magazin containerizat. [Soldații] au putut să treacă prin rețelele tactice până la capăt, să se conecteze la depozitul digital, să descarce piesa și să o imprime pe teren, așa că știm că funcționează”, a spus Mohan. „Nu este atât de ușor pe cât ne-am dorit, dar știm că avem capacitatea de a face asta.”
Economii substanțiale și piese mai rezistente
Secretarul armatei, Dan Driscoll, a făcut ecou sentimentelor lui Mohan, arătând unei mulțimi de la AUSA o aripioară pentru rezervorul de combustibil extern al unui Black Hawk pe care serviciul a creat-o fără proprietatea intelectuală a companiei.
„Acest lucru poate suna banal, dar simpla posibilitate de a ne face sau repara propriile piese poate economisi milioane de dolari și poate salva vieți”, a spus Driscoll în timpul discursului său de deschidere la AUSA săptămâna trecută.
„Sunt construite ieftin, așa că se strică des. Furnizorul percepe peste 14.000 de dolari pentru o înlocuire. Echipa noastră o poate face mai bine. Au scanat-o 3D, au făcut inginerie inversă, au imprimat prototipuri și au efectuat validarea structurală în doar 43 de zile”, a adăugat el, ținând piesa în mână.
El a spus că armata a reușit să fabrice piesa cu puțin peste 3.000 de dolari, adăugând că piesa fabricată de armată era „cu 300% mai puternică și cu 78% mai ieftină”.
Autorizarea soldaților de a repara pe câmpul de luptă
În plus, în septembrie, Driscoll a dat soldaților autoritatea de a repara ceea ce trebuie reparat pe câmpul de luptă, în cadrul anumitor linii directoare create de armată.
De exemplu, dacă există un risc mic de a repara ceva, soldații nu trebuie să treacă printr-un proces birocratic mai înalt pentru a obține aprobarea, dar dacă există un risc „mediu” sau „mare”, soldații vor trebui să treacă printr-un proces de aprobare lung. Acest nou sistem este benefic, a spus Mohan, deoarece anterior exista o abordare „unică pentru toți” pentru a obține aprobarea de a repara ceva pe teren, astfel încât soldații nu puteau repara nimic, chiar dacă era „risc scăzut”.
„Sunt în armată de mult timp. Nu am văzut niciodată pe nimeni să aibă probleme pentru că a reparat ceva, nu-i așa? a spus Mohan. „Trebuie să schimbăm modul în care gândim.”
Actualitate
Baza Aeriană din SUA devine poligon de antrenament pentru Qatar: Un semnal geopolitic puternic
Actualitate
Germania și Japonia se aliază pentru rachete de croazieră cu rază extinsă
-
Exclusivacum 2 zile
Burcu acuză: „SNPP transformă angajații în carne de tun pentru răzbunări personale! – Nu apără, ci exploatează!”
-
Exclusivacum 5 zile
Penitenciarul Ploiești: Comisarul Matei – De la „apt-limitat” la „infrat-nelimitat”?
-
Ancheteacum 2 zile
ANP liniștește spiritele: Salariile polițiștilor de penitenciare nu sunt în pericol, restructurările nu implică disponibilizări
-
Administratieacum 2 zile
Penitenciarul de Femei Ploiești – Târgșorul Nou: O abordare proactivă pentru reintegrarea socială, cu beneficii concrete pentru angajatorii din Prahova
-
Exclusivacum 2 zile
Protest divizat în penitenciare: Acuzații de deturnare și manipulare în SNPP – Reacția polițiștilor de penitenciare
-
Administratieacum 5 ore
Băicoi: Primăria asigură verificări gratuite ale instalațiilor de gaz, prioritizând siguranța locuitorilor
-
Exclusivacum o zi
Jilavawood: Minciuni, padocuri și proteste de carton – Clanul Teoroc joacă teatru ieftin pe scena Justiției!
-
Exclusivacum 3 zile
Spitalul fantomă de la Târgu Ocna: Salarii grase pentru nimeni, pacienți trimiși la plimbare!