Odporność infrastruktury¶
Materiały dotyczące budowania odporności infrastruktury IT – od bezpieczeństwa sieci i usług, przez ochronę aplikacji webowych, po systemy automatyki przemysłowej (OT/ICS).
Bezpieczeństwo sieci¶
-
Wstęp
Bezpieczeństwo sieci jako proces oparty na wielu filarach – wprowadzenie do podstawowych elementów ochrony sieci organizacji.
-
Inwentaryzacja
Inwentaryzacja sieci – od metodyki wykrywania urządzeń, przez strukturę rekordu zasobu, po utrzymanie dokumentacji.
-
Usługi dostępne publicznie
Identyfikacja usług wystawionych do internetu oraz ograniczanie zbędnej ekspozycji publicznej.
-
Separacja sieci
Zasady projektowania segmentacji sieci i reguł zapory w celu ograniczenia przepływu między strefami.
-
Firewall
Konfiguracja i zarządzanie zaporą sieciową – tryby pracy, funkcje zaawansowane (NGFW), routing, VPN i utrzymanie bazy reguł.
-
Konfiguracja bezpiecznego dostępu administratora
Zasady projektowania architektury bezpiecznego dostępu administracyjnego i zarządzania tożsamością administratorów.
-
Hardening kanałów dostępu
Hardening kanałów dostępu administracyjnego i usług zarządzających – wyłączenie nieużywanych metod i protokołów.
-
Bezpieczny dostęp zdalny przez VPN
Koncepcja VPN i dobre praktyki wdrażania dostępu zdalnego – wybór technologii, uwierzytelnianie użytkowników i najczęstsze zagrożenia.
Bezpieczeństwo usług¶
-
Poczta
Ochrona poczty elektronicznej – zabezpieczenie domeny, kont użytkowników oraz konfiguracja infrastruktury pocztowej.
-
Zewnętrzna powierzchnia ataku
Zasoby widoczne spoza sieci wewnętrznej organizacji – urządzenia brzegowe, usługi chmurowe i połączenia z partnerami.
Bezpieczeństwo webowe¶
-
Cross-Site Scripting
Podatność umożliwiająca wstrzyknięcie kodu wykonywanego w przeglądarce użytkownika oraz zasady ochrony zależne od kontekstu użycia danych.
-
SQL Injection
Wstrzykiwanie dodatkowych elementów składni SQL do zapytań tworzonych przez aplikację i sposoby zapobiegania poprzez parametryzacje.
-
Path traversal
Dostęp do plików i katalogów poza katalogiem aplikacji poprzez manipulację ścieżkami z użyciem sekwencji
../. -
Nieprawidłowa kontrola dostępu
Niewłaściwa weryfikacja uprawnień użytkownika prowadząca do dostępu do nieautoryzowanych funkcji i danych.
-
File inclusion
Wczytywanie plików lokalnych (LFI) lub zdalnych (RFI) na podstawie danych kontrolowanych przez użytkownika.
-
Open Redirect
Przekierowanie użytkownika na URL z parametru żądania bez walidacji – wektor uwiarygadniający w atakach socjotechnicznych.
-
Command Injection
Wpływanie na polecenia wykonywane przez system operacyjny poprzez wstrzyknięcie danych do powłoki systemowej.
-
Konfiguracja TLS
Szyfrowanie i uwierzytelnianie połączeń – dobór wersji protokołu, zestawów szyfrów i weryfikacja certyfikatów.
-
Przechowywanie haseł
Bezpieczne przechowywanie haseł – skróty, solenie i algorytmy zapobiegające odczytowi po wycieku bazy danych.
-
Ataki brute force
Systematyczne sprawdzanie kolejnych wartości danych uwierzytelniających i metody ograniczania ryzyka.
Bezpieczeństwo OT/ICS¶
-
Wstęp do automatyki przemysłowej
Wprowadzenie do automatyki przemysłowej i pojęć OT/ICS – rola zautomatyzowanych procesów w różnych branżach.
-
Protokoły przemysłowe
Przegląd protokołów komunikacyjnych w automatyce przemysłowej – od łączy szeregowych po Ethernet i OPC-UA.
-
Bezpieczeństwo PLC
Bezpieczeństwo sterowników PLC w warstwie logiki, konfiguracji i udostępnianych na zewnątrz usług.
-
Bezpieczna architektura ICS
Podstawy bezpiecznej architektury ICS – segmentacja według modelu Purdue i podział na poziomy funkcjonalne.
-
Konta i Poświadczenia w OT
Współdzielone konta, domyślne poświadczenia i konta serwisowe w środowiskach OT – ryzyka i mitygacja.