Web güvenliği etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
Web güvenliği etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

Pazartesi, Şubat 08, 2010

Canlı Yayın Güvenlik Kursu - 9 Şubat Salı - Web Uygulama Güvenliği

AKADEMİK BİLİŞİM 2010 (10 - 12 Şubat 2009) - Muğla Üniversitesi

9 Şubat Günü - TUBITAK UEKAE Web Güvenliği kursu verecektir:
Canlı Yayın Linki:
http://ab10.vidiedu.com/login/index.php
konuk olarak giriş yapabilirsiniz

HTTP Tabanlı Uygulama Güvenliği - Kısaltılmış Uygulamalı Eğitim
TUBITAK UEKAE
HTTP tabanlı uygulamaların güvenlik bilinci ön planda tutularak geliştirilmesi ve uygulamaların analiz aşamasında dahi güvenliğin tasarıma dahil edilmesi büyük önem taşımaktadır. Kısaltılmış bir eğitim kapsamında, uygulamalı olarak HTTP tabanlı uygulamaları tanımaya ve olası açıklıkları kavrayarak, nasıl daha güvenli hale getirebileceğimizi öğrenmeye çalışacağız.

Cuma, Ocak 18, 2008

Kurumsal Web Güvenliği Yapısı

Özet:
Web altyapısına artan sayıda saldırı girişimi yaşanmaktadır, bu nedenle web ve web uygulaması güvenliği her geçen gün daha hayati hale gelmektedir. Nüfuz veya saldırı yaşanmadan saldırıları saptayacak ve saldırıya açıklıkları engelleyecek güvenlik düzeneklerine ihtiyaç duyulmaktadır. Bu çalışmada, güvenliği daha iyi sağlamak için değişik tekniklerin birlikte çalıştığı bir Kurumsal Web Güvenlik Altyapısı modeli tanımlanmıştır. Bu modelde, ağ farkındalığı ve eğitim konularına yoğunlaşılmıştır.

Anahtar Kelimeler: web güvenliği, web uygulama güvenliği, ağ farkındalığı, web sistem farkındalığı, çok katmanlı güvenlik.


"Kurumsal Web Güvenliği Yapısı" bildirisinin en son sürümüne aşağıdaki adresten ulaşabilirsiniz:
http://csirt.ulakbim.gov.tr/dokumanlar/Karaarslan_KurumsalWebGuvenligi2008.pdf

Çarşamba, Ocak 16, 2008

Haydi web sitesi hacklemeye

Biraz eğlenmeye ne dersiniz?

http://www.netdisaster.com a gidin ve hack'lemek istediğiniz siteyi yazın.
Merak etmeyin gerçekte hack'lemiyor - eğleniyorsunuz ...
Sitenin içeriğini alıp üzerinde flash çalıştırıyor
Biraz beklemeyi unutmayın.

Yazıların kaybolması, ayaklanma, ne isterseniz ....

misal kendi blog'umu hack'leyeyim:
http://www.netdisaster.com/go.php?mode=manif&sound=on&url=http://agguvenligi.blogspot.com

Pazar, Aralık 02, 2007

"Web Güvenliği Günleri - izmir" ardından

Web Güvenliği Günleri - izmir, başarılı bir şekilde geçen pazartesi gerçekleştirildi.

ULAK-CSIRT Ege Bölgesi toplantısını aynı günün akşamında gerçekleştirmemiz ve üniversite bilgi işlemlerine de yaptığımız sıkı duyurular sayesinde Üniversite BİM kadrolarından yoğun katılım yaşandı.

Öğrenciler bu etkinliğe yoğun ilgi gösterdi. Sunumu yapan bizlerin ortak zamanımız olan bu pazartesinin, sınav haftasının başlangıcına denk gelmesi büyük talihsizlikti ama yine de yoğun bir katılım oldu. Öğrencilerin açık kaynak kodlu sistemlere ve web güvenliğine yoğun ilgisi olduğunu gözlemledik. Katkımız olduysa ne mutlu bize.



Sunumlar: http://www.webguvenligi.org/?p=98
Mini CD: http://www.webguvenligi.org/?p=92

http://www.karaarslan.net/guvenlik.html adresinden temel güvenlik kavramlarını ve önlemleri anlattığım "Kurumsal Web Güvenliği Altyapısı" sunumum ve güvenlik linklerine ulaşılabilir.

Bu organizasyonu Web Güvenlik Topluluğu'ndan Bedirhan Urgun'la aylar öncesinden planladık ve özellikle organizasyonu gerçekleştirmek için İzmir'de yoğun çalışmam gerekti. Ege Üniversitesi Network Yönetim Grubu'ndan Vedat Fetah arkadaşıma da desteklerinden dolayı teşekkür etmek istiyorum.

Sunumlar aşağıdaki kişiler tarafından gerçekleştirildi:
Bünyamin Demir - Web Güvenlik Topluluğu
Bedirhan Urgun - Web Güvenlik Topluluğu
Oğuzhan Yalçın - ULAK-CSIRT
Enis Karaarslan - ULAK-CSIRT
Tahsin Türköz - UEKAE-TÜBİTAK



Sunumları yapan arkadaşlar büyük özverilerle İzmir'e geldiler ve bilgi paylaşmak için büyük emek harcadılar. Onlarla tanışmak ve ortak bir paylaşım sürecinde bulunmaktan çok mutlu oldum. Umarım benzer projelerde yine beraber görev alabiliriz. Hepsine teşekürlerimi bir daha iletmek istiyorum.

Sponsorlara da teşekkürler. Onlar sayesinde dinleyicilerimize aralarda kahve ve kurabiye ikram edebildik. Konuşmacılarımızın konaklamalarını karşılayabildik. Teşekkürler:
- Ege Üniversitesi Uluslararası Bilgisayar Enstitüsü - ev sahipliği
- UNIPA
- BİMEL
- NESCAFE

Cumartesi, Kasım 03, 2007

Web Güvenliği Günleri – İzmir

26 Kasım’da Web Güvenliği Günleri - İzmir etkinliğini gerçekleştiriyoruz.

ULAK-CSIRT ile Web Güvenlik Topluluğu'nun ortaklaşa düzenleyeceği bu etkinliğin detaylarına ve kayıt formuna aşağıdaki adresten ulaşabilirsiniz.
http://www.webguvenligi.org/?page_id=86

Cuma, Ekim 05, 2007

OWASP ilk 10 - En Kritik 10 Web Uygulaması Güvenlik Zayıflıkları – 2007

Ulak-CSIRT Web Güvenliği Çalışma Grubu olarak, OWASP’ın yaygınlaşmasında/tanınmasında anahtar rolü oynayan en önemli dokümanlardan bir tanesi olan OWASP TOP TEN - 2007 belgesini Türkçe’ye çevirdik.

“OWASP ilk 10 - En Kritik 10 Web Uygulaması Güvenlik Zayıflıkları - 2007″ adı altındaki bu dokümana direk buradan veya buradan ulaşabilirsiniz.

Salı, Ekim 02, 2007

Kod Tarayıcıları (Code Scanners)

Uygulamalardaki, özellikle web uygulamalarındaki açıklar sistemlerimiz için en büyük açıkları oluşturuyorlar. Peki bunların saptanması o kadar kolay mı? Bu saptama süreci için hazırlanan programlar ne kadar başarılı?

Justin Schuh tarafından hazırlanan "Code Scanners False Sense Of Security?" belgesi incelemeye değer.
http://www.networkcomputing.com/showArticle.jhtml?articleID=199000936&pgno=5

Pazartesi, Ekim 01, 2007

Apache Güvenliği

Apache web sunucularının güvenliğini sağlamak için yapılabilecekleri yazan bir sürü döküman bulmak mümkün. Bir yerlerden başlamalı diyenlerdenseniz
http://articles.techrepublic.com.com/2415-7343_11-159903.html
ile başlayabilirsiniz. Yapılacakları özetlersek:
  • İşletim sistemi güçlendirmesi ve güncellemeleri
  • Sadece ihtiyaç duyulan servislerin kurulması
  • Sunucu hakkında bilgi toplama girişimlerinin zorlaştırılması
  • Web güvenlik duvarı (mod security) kurulması
  • apache'yi root yetkisinde olmayan bir kullanıcı hakkı ile çalıştırmak
  • Varsayılan ayarları apache.conf da değiştirmek

Salı, Eylül 25, 2007

Web uygulamalarda neden girdi kontrolü yeterli değil?

Özellikle XSS saldırılarını engellemek için, web uygulamalarında girdi denetimi yapılması gerekmektedir ama ne yazık ki bu tek başına yeterli değildir. Bu denetimin yetersiz kaldığı durumlar söz konusudur. Asıl önemli olan çıktının kodlanmasıdır (output encoding).

Bu konuda aşağıdaki linklerden daha ayrıntılı bilgi edinebilirsiniz:
http://www.oreillynet.com/onlamp/blog/2005/10/repeat_after_me_lack_of__outpu.html

http://www.cigital.com/justiceleague/2007/08/10/mitigating-xss-why-input-validation-is-bogus/

http://www.cigital.com/justiceleague/2007/08/03/stop-saying-input-validation/

Cuma, Eylül 21, 2007

Php güvenlik durumu - phpsecinfo

php ortamı sunucuda düzgün ayarlanmadığında ciddi güvenlik açıklarına yol açıyor.
bu konuda birçok şey söylemek mümkün. ama bugün, sunucuda kurulabilecek phpsecinfo dan söz etmek istiyorum.

Phpsecinfo, phpinfo gibi bir fonksiyon aslında. php ortamının güvenlik durumunu gösteriyor ve yapılabilecek düzeltmeleri de belirtiyor. İnclemeye değer.
http://phpsec.org/projects/phpsecinfo/

Bu proje Purdue Cerias tarafından destekleniyor.

Php Güvenlik Rehberi projesi ise php kodlarken güvenlik konusunda yapılabilecekler hakkında bazı ipuçları vermekte:
http://phpsec.org/projects/guide/

Perşembe, Eylül 13, 2007

Recaptcha

Captcha, özellikle web form'larını spammer'lara karşı korumak için geliştirilmiş bir teknik
Aslında amaç bilgisayar(otomize bir sistem) ile insanı ayırt etmek.

completely
automated
public
Turing test to tell
computers and
humans
apart.



Captcha öldü, yaşasın Recaptcha
http://recaptcha.net/

Captcha'nın kırılabileceği birçok güvenlik blog'unda tartışılıyor.
Gerçi hazır bir kod yok ama OCR tabanlı yazılımların geliştirilebileceği söyleniyor.

Bu durumda çıkan Recaptcha, sunucuda değil, istemcide çalışan yeni bir yaklaşım.
İncelemeye değer. Hatta ücretsiz bir uygulamayı http://recaptcha.net/ dan alabiliyorsunuz.

Pazar, Ağustos 12, 2007

(In)Secure Dergisi

İlk sayısından itibaren takip ettiğim güzel bir ücretsiz online dergi.
http://insecuremag.com/
adresinden pdf'ini cekebilirsiniz.

12. sayisinda Jeremiah Grossman ile bir röportaj var, web (uygulama) güvenliği ile ilgilenenlerin ilgisini çekecektir.

Pazartesi, Temmuz 16, 2007

web 2.0 nedir?

Web 2.0, aslında web'e yeni bir bakış açısı.
Web'i html olarak gören ve eski kalmış standartların aksine, web uygulamaları seviyesinde bir bakış getiriyor. Aslında yeni bir standarttan söz etmiyoruz, anlamsal web (semantic web), web'i daha etkin - içindeki verilerin kolaylıkla analiz edilebileceği yeni çeşitli teknolojilerin, ortamların kullanıldığı bir web'den ve tabii ki yeni güvenlik sorunlarından söz ediyoruz.

Bu konuda ayrıntılı bilgi için:
http://en.wikipedia.org/wiki/Web_2
http://www.gnucitizen.org/blog/projections
http://arstechnica.com/news.ars/post/20060901-7650.html

Cumartesi, Haziran 23, 2007

Web Güvenliği Günleri

Owasp Türkiye ve Web Güvenliği topluluğu bir süredir etkinliklerini yoğunlaştırdı.
Gelecek ay İstanbul'da yeni toplantılarını gerçekleştirecekler.
Bu toplantı hakkında ayrıntılı bilgiye ve kayıt işlemlerine http://www.webguvenligi.org/ adresinden ulaşabilirsiniz.

Pazar, Mayıs 20, 2007

"Kurumsal Web Güvenliği Altyapısı" sunumu için Kopenhag yolundayım ...

Şu anda İstanbul hava alanında Milenium Lounge'da keyif çatıyorum. Aksi takdirde 3,5 saatlik bekleme sürem bu kadar keyifli geçmeyecekti. Eh bu kredi kartı sonunda bi işe yaradı hani :)

Terena Network konferansında Çarşamba günü 12:30 sularında (danimarka saatine göre 11:30, GMT+1) "Kurumsal Web Güvenliği Altyapısı" bildirisini sunuyor olacağım.

Bildiriye ve sunuma aşağıdaki adresten ulaşabilirsiniz:
http://tnc2007.terena.org/programme/presentations/show.php?pres_id=69

Eğer yanlış görmediysem, oturumları netten de yayınlayacaklar
http://tnc2007.terena.org
adresinden ulaşabilirsiniz sanırım

Cumartesi, Nisan 14, 2007

web uygulama güvenliği anketi

Jeremiah Grossman 'ın web uygulama uzmanları arasında düzenlediği anketi aşağıdaki linkte bulabilirsiniz:

http://jeremiahgrossman.blogspot.com/2007/01/web-application-security-professionals.html

web açığı bulunca ne yapacaksınız?

Bir web sitesinde bir açık bulduğunuzda bunu raporlamak iyi bir fikir mi?
Ya sonra başka bir açıktan o web sitesi, web uygulaması kırılırsa,
ilk akıllarına gelen siz mi olursunuz? (ki olursunuz kesin :) )

Bu konuyla ilgili ilginç birkaç yazı:
http://www.csoonline.com/read/010107/fea_vuln.html
http://chuvakin.blogspot.com/2007/02/saas-web-hacking-suing-and-stuff.html

Özetle çok riskli bir durum bu.
Bu tür süreçlerin, yapılacaksa CERT/CSIRT 'e iletilmesi
ve CERT/CSIRT 'ün bu konularda etkin olması gerekiyor.

Lakin bu konuda Amerika'da bile yasal bazı sorunlar yaşanırken,
ülkemizde nasıl bir yaklaşım olur ?

Çarşamba, Eylül 27, 2006

XSS artmakta

21 Eylül tarihli incelemede, XSS saldırılarının arttığı
ama saldırıların ciddiyeti olmadığı belirtilmiş - bu açığa sahip siteler
http://sla.ckers.org/forum/read.php?3,44,632 forumlarında anlatılıyormuş.

Hackers Reveal Vulnerable Websites
http://www.darkreading.com/document.asp?doc_id=104313

Aslında yapılan sikript çalıştırarak bir pencere açmak.(blogger asıl kodu sildi demin ;-) )
Ama daha ciddi saldırılar da bu yöntemle yapmak, özellikle de son kullanıcıyı aldatmak mümkün.

İşin ilginci geliyor. Bu haber bir iki saat içerisinde XSS'a maruz kalmış. Detayları da yazarı, "dediğimiz başımıza geldi" haberi ile vermekte.

I Shadow - XSS Crossover
http://www.darkreading.com/blog.asp?blog_sectionid=342&WT.svl=blogger1_1

Çarşamba, Ağustos 23, 2006

Kevin Mitnick'in Web Saldırıları (Web Deface) Hakkındaki Yorumu

Kevin Mitnick
"It is kind of stupid; they do it for the attention," Mitnick said. "When I was a hacker, I never stooped to defacing sites because that was more like vandalism; that wasn't any fun. It is more about getting in and being stealth and looking around and exploring."

Detaylı bilgi için
http://news.com.com/Kevin+Mitnick+Web+site+hacked/2100-7349_3-6108032.html?part=rss&tag=6108032&subj=news