Przejdź do treści

Odporność infrastruktury

Materiały dotyczące budowania odporności infrastruktury IT – od bezpieczeństwa sieci i usług, przez ochronę aplikacji webowych, po systemy automatyki przemysłowej (OT/ICS).

Bezpieczeństwo sieci

  • Wstęp


    Bezpieczeństwo sieci jako proces oparty na wielu filarach – wprowadzenie do podstawowych elementów ochrony sieci organizacji.

    Przejdź do artykułu

  • Inwentaryzacja


    Inwentaryzacja sieci – od metodyki wykrywania urządzeń, przez strukturę rekordu zasobu, po utrzymanie dokumentacji.

    Przejdź do artykułu

  • Usługi dostępne publicznie


    Identyfikacja usług wystawionych do internetu oraz ograniczanie zbędnej ekspozycji publicznej.

    Przejdź do artykułu

  • Separacja sieci


    Zasady projektowania segmentacji sieci i reguł zapory w celu ograniczenia przepływu między strefami.

    Przejdź do artykułu

  • Firewall


    Konfiguracja i zarządzanie zaporą sieciową – tryby pracy, funkcje zaawansowane (NGFW), routing, VPN i utrzymanie bazy reguł.

    Przejdź do artykułu

  • Konfiguracja bezpiecznego dostępu administratora


    Zasady projektowania architektury bezpiecznego dostępu administracyjnego i zarządzania tożsamością administratorów.

    Przejdź do artykułu

  • Hardening kanałów dostępu


    Hardening kanałów dostępu administracyjnego i usług zarządzających – wyłączenie nieużywanych metod i protokołów.

    Przejdź do artykułu

  • Bezpieczny dostęp zdalny przez VPN


    Koncepcja VPN i dobre praktyki wdrażania dostępu zdalnego – wybór technologii, uwierzytelnianie użytkowników i najczęstsze zagrożenia.

    Przejdź do artykułu

Bezpieczeństwo usług

  • Poczta


    Ochrona poczty elektronicznej – zabezpieczenie domeny, kont użytkowników oraz konfiguracja infrastruktury pocztowej.

    Przejdź do sekcji

  • Zewnętrzna powierzchnia ataku


    Zasoby widoczne spoza sieci wewnętrznej organizacji – urządzenia brzegowe, usługi chmurowe i połączenia z partnerami.

    Przejdź do artykułu

Bezpieczeństwo webowe

  • Cross-Site Scripting


    Podatność umożliwiająca wstrzyknięcie kodu wykonywanego w przeglądarce użytkownika oraz zasady ochrony zależne od kontekstu użycia danych.

    Przejdź do artykułu

  • SQL Injection


    Wstrzykiwanie dodatkowych elementów składni SQL do zapytań tworzonych przez aplikację i sposoby zapobiegania poprzez parametryzacje.

    Przejdź do artykułu

  • Path traversal


    Dostęp do plików i katalogów poza katalogiem aplikacji poprzez manipulację ścieżkami z użyciem sekwencji ../.

    Przejdź do artykułu

  • Nieprawidłowa kontrola dostępu


    Niewłaściwa weryfikacja uprawnień użytkownika prowadząca do dostępu do nieautoryzowanych funkcji i danych.

    Przejdź do artykułu

  • File inclusion


    Wczytywanie plików lokalnych (LFI) lub zdalnych (RFI) na podstawie danych kontrolowanych przez użytkownika.

    Przejdź do artykułu

  • Open Redirect


    Przekierowanie użytkownika na URL z parametru żądania bez walidacji – wektor uwiarygadniający w atakach socjotechnicznych.

    Przejdź do artykułu

  • Command Injection


    Wpływanie na polecenia wykonywane przez system operacyjny poprzez wstrzyknięcie danych do powłoki systemowej.

    Przejdź do artykułu

  • Konfiguracja TLS


    Szyfrowanie i uwierzytelnianie połączeń – dobór wersji protokołu, zestawów szyfrów i weryfikacja certyfikatów.

    Przejdź do artykułu

  • Przechowywanie haseł


    Bezpieczne przechowywanie haseł – skróty, solenie i algorytmy zapobiegające odczytowi po wycieku bazy danych.

    Przejdź do artykułu

  • Ataki brute force


    Systematyczne sprawdzanie kolejnych wartości danych uwierzytelniających i metody ograniczania ryzyka.

    Przejdź do artykułu

Bezpieczeństwo OT/ICS

  • Wstęp do automatyki przemysłowej


    Wprowadzenie do automatyki przemysłowej i pojęć OT/ICS – rola zautomatyzowanych procesów w różnych branżach.

    Przejdź do artykułu

  • Protokoły przemysłowe


    Przegląd protokołów komunikacyjnych w automatyce przemysłowej – od łączy szeregowych po Ethernet i OPC-UA.

    Przejdź do artykułu

  • Bezpieczeństwo PLC


    Bezpieczeństwo sterowników PLC w warstwie logiki, konfiguracji i udostępnianych na zewnątrz usług.

    Przejdź do artykułu

  • Bezpieczna architektura ICS


    Podstawy bezpiecznej architektury ICS – segmentacja według modelu Purdue i podział na poziomy funkcjonalne.

    Przejdź do artykułu

  • Konta i Poświadczenia w OT


    Współdzielone konta, domyślne poświadczenia i konta serwisowe w środowiskach OT – ryzyka i mitygacja.

    Przejdź do artykułu