Zero Trust Theorem – Notatka z nauki

przez Karol Bocian | 29 września, 2022

W ramach rozwijania się oglądam i czytam różne materiały. Następnie wiedzę z nich umieszczam w Anki oraz w notatkach i uzupełniam własnymi przemyśleniami. Ostatnio zapoznałem się z materiałem: Boiling Frogs 2019 – Andrzej Dyjak – Zero Trust Theorem.

Notatka z materiału: Zero Trust Theorem:

Zanotowałem z tego materiału:

  • Liczba podatności bezpieczeństwa aplikacji z roku na rok rośnie.
  • Przykłady podatności;
    • Wstrzyknięcie kodu JavaScript innemu użytkownikowi.
      • Można wstrzyknąć JavaScript przez nagłówki.
      • Można wstrzyknąć kod w przesyłanym pliku (jeżeli serwis udostępnia update plików) – można np. wyłączyć dany folder z możliwości odpalania tam kodu.
      • Rozwiązania:
        • Użycie sprawdzonych frameworków.
        • Code review.
        • Stosowanie standardów bezpieczeństwa.
        • Stosowanie checklist z najpopularniejszymi błędami.
    • Wykorzystywanie zewnętrznych komponentów:
      • Mogą one mieć błędy.
      • Możemy źle z nich korzystać.
      • Rozwiązania:
        • Sprawdzenie dokładnie komponentów.
        • Zrezygnowanie z komponentów i funkcjonalności.
        • Danie komponentowi jak najmniejszych uprawnień.
        • Śledzenie komponentów w kontekście pojawienia się nowych podatności.
    • Interpretery i wirtualne maszyny:
      • Niezaufane dane w cookie.
      • Rozwiązania:
        • Ograniczanie uprawnień.
        • Code review.
        • Wycięcie funkcjonalności z interpretera.
    • Kompilatory.
    • Systemy operacyjny.
      • Windows jest bezpieczniejszy niż Linux.
    • Hypervisory.
    • Sprzęt.
  • Nie wyeliminujesz wszystkich podatności!

Wszystkie posty związane z notatkami z nauki:

Źródła

Obraz główny

Materiał: Zero Trust Theorem:

Kategoria: Notatki z nauki

O Karol Bocian

Programowanie i świat agentów programowalnych, który poznał na Wydziale Matematyki i Nauk Informacyjnych, wciągnął go w przemysł IT. W trakcie swojej praktyki zawodowej Karol zrozumiał, że nie ważne co się robi i kim się jest, ale wiedza z zarządzania przydaje się wszędzie. Rozpoczął studia na kierunku Zarządzanie i Inżyniera Produkcji. W przypadku Karola zarządzanie to nie tylko teoria czy praca, ale prawie każdy element jego życia, to jego pasja.

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *