Open(Source) Web Application Security Project



Podobne dokumenty
Narzędzia OWASP dla developerów OWASP ESAPI & AppSensor OWASP The OWASP Foundation

Bezpieczeństwo aplikacji webowych - standardy, przewodniki i narzędzia OWASP OWASP The OWASP Foundation

Bezpieczeństwo aplikacji Czy musi być aż tak źle? OWASP The OWASP Foundation

OWASP i Top 10 Sposób tworzenia Top 10 Czym jest a czym NIE jest Top 10? Zmiany w wersji 2013 Omówienie nowych podatności na liście Podsumowanie

Application Security Verification Standard. Wojciech Dworakowski, SecuRing

OWASP Day - Spring of Code 2k7 OWASP The OWASP Foundation

Obsługa incydentów bezpieczeństwa: część I, z punktu widzenia menadżera. OWASP The OWASP Foundation

Testy penetracyjne webaplikacji.

OWASP OWASP. The OWASP Foundation Cross-Site Scripting. Ryzyko do zaakceptowania? Warszawa, 27 stycznia 2011 Michał Kurek

Jak efektywnie wykrywać podatności bezpieczeństwa w aplikacjach? OWASP The OWASP Foundation

Scalable and under control open cloud architecture

Bezpieczeństwo aplikacji internetowych

Bezpieczeństwo aplikacji internetowych. Rozwój napędzany potrzebą WALLF Web Gateway. Leszek Miś, RHCA,RHCSS,Sec+ Linux Polska Sp. z o.o.

Fuzzing OWASP The OWASP Foundation Piotr Łaskawiec J2EE Developer/Pentester

OWASP OWASP. The OWASP Foundation Mariusz Burdach Prevenity

Architektura bezpiecznych aplikacji internetowych na platformie Java Enterprise Edition. Jakub Grabowski Warszawa,

OWASP. The Open Web Application Security Project. OWASP Top rc1. Dziesięć najbardziej krytycznych zagrożeń w web aplikacjach

Kontekst jest najważniejszy Application Security (WALLF-ng) Leszek Miś Head of IT Security Department Linux Polska Sp. z o.o.

Zapewnienie bezpieczeństwa w całym cyklu życia aplikacji (czyli dlaczego lepiej zapobiegać chorobom, niż leczyć je w zaawansowanym stadium)

The OWASP Foundation Session Management. Sławomir Rozbicki.

Bezpieczeństwo systemów internetowych

Zagrożenia związane z udostępnianiem aplikacji w sieci Internet

Najskuteczniejsze sposoby zabezpieczania baz danych, w jaki sposób je monitorować oraz jak audytować

Standard aplikacji WWW Urzędu Miasta Olsztyna

Modsecurity czy Twój WAF to potrafi? Leszek Miś Linux Polska Sp. z o.o.

CYBEROAM Unified Treatment Management, Next Generation Firewall

Portal Security - ModSec Enterprise

Program szkolenia: Bezpieczny kod - podstawy

Analiza skuteczności zabezpieczeń przed atakami na aplikacje Web

Wstęp do testowania : Szymon Ramczykowski

17-18 listopada, Warszawa

Opis Przedmiotu Zamówienia na przeprowadzenie testów bezpieczeństwa systemu wspomagania nadzoru archiwalnego e-nadzór

Ataki na aplikacje WWW. Łomem, czy wytrychem? Jak dobrać się do aplikacji WWW

Aplikacje webowe w obliczu ataków internetowych na przykładzie CodeIgniter Framework

Drobne błędy w portalach WWW

Wybrane problemy bezpieczeństwa w systemach IT.

Kontrola dostępu do kodu i własności intelektualnej w Zintegrowanej Architekturze. Copyright 2012 Rockwell Automation, Inc. All rights reserved.

Web Application Firewall - potrzeba, rozwiązania, kryteria ewaluacji.

Jak zabezpieczyć aplikacje przed włamaniami?

Metodyki testowania bezpieczeństwa aplikacji internetowych

! Retina. Wyłączny dystrybutor w Polsce

Kurs rozszerzony języka Python

Bezpieczeństwo aplikacji WWW. Klasyfikacja zgodna ze standardem OWASP. Zarządzanie podatnościami

Wprowadzenie do kryptografii i bezpieczeństwa. Po raz czwarty

MetaPack IT Academy Programista, Technologie, ecommerce. Dariusz Cebernik CTO, MetaPack Poland

Przepełnienie bufora. SQL Injection Załączenie zewnętrznego kodu XSS. Nabycie uprawnień innego użytkownika/klienta/administratora

2. Zastosowanie standardu Wi-Fi w systemach AMR... 21

Aplikacje webowe na celowniku. Leszek Miś IT Security Architect RHCA,RHCSS,Sec+ Linux Polska Sp. z o.o. 1

ATAKI TYPU CROSS-SITE SCRIPTING

Tworzenie, zaciemnianie i analiza złośliwego kodu JavaScript. OWASP Czerwiec The OWASP Foundation

Opis Przedmiotu Zamówienia

WAF (Web Application Firewall)

Szkolenia informatyczne Vavatech

n+1 sposobów na automatyczne testy aplikacji mobilnych WrotQA, webinar Łukasz Siudakiewicz Damian Szczurek Automation Test Engineer

OD MONOLITU DO MIKROUSŁUGI MICROSERVICES

Program szkolenia: REST i Microservices w PHP

CPU-Info 2/2011. Spis treści. Spis treści 2. 1 Wprowadzenie Podstawy Analiza Oracle Technology Network (OTN) i Oracle Metalink...

Agenda. Quo vadis, security? Artur Maj, Prevenity

Dlaczego my? HARMONOGRAM SZKOLEŃ lipiec - wrzesień ACTION Centrum Edukacyjne. Autoryzowane szkolenia. Promocje

Bazy i Systemy Bankowe Sp. z o.o. ul. Kasprzaka 3, Bydgoszcz

1.AKTYWNA METODA TESTOWANIA BEZPIECZEŃSTWA APLIKACJI WEBOWYCH HTTPVALIDER ORAZ OCENA JEJ SKUTECZNOŚCI

Zakład Ubezpieczeń Społecznych Departament Zamówień Publicznych ul. Szamocka 3, 5, Warszawa tel: , faks:

Aspekty bezpieczeństwa aplikacji internetowych

Luki w bezpieczeństwie aplikacji istotnym zagrożeniem dla infrastruktury krytycznej

Praktyczne wykorzystanie mechanizmów zabezpieczeń w aplikacjach chmurowych na przykładzie MS Azure

Kurs ASP.NET ASP.NET CORE APLIKACJE WEBOWE

Hosting WWW Bezpieczeństwo hostingu WWW. Dr Michał Tanaś (

Całościowe podejście do testowania automatycznego dla programistów. (TDD, BDD, Spec. by Example, wzorce, narzędzia)

Wysokie koszty oprogramowania w modelu On-Premise

Dlaczego my? HARMONOGRAM SZKOLEŃ kwiecień - czerwiec ACTION Centrum Edukacyjne. Autoryzowane szkolenia. Promocje

Client-side Hacking - wprowadzenie w tematykę ataków na klienta. Radosław Wal radoslaw.wal@clico.pl

Wojciech Dworakowski. Zabezpieczanie aplikacji. Firewalle aplikacyjne - internetowych

Programowanie. Dodatek - uzupełnienie wiadomości. mgr inż. Krzysztof Szwarc. Sosnowiec,

Warsztat: Infoblox DNS Firewall & DNS Infoblox Threat Analytics. Czyli jak w godzinę ochronić użytkowników.

INSTYTUT IMMUNOLOGII I TERAPII DOŚWIADCZALNEJ im. Ludwika Hirszfelda Polska Akademia Nauk

SQL z perspektywy hakera - czy Twoje dane są bezpieczne? Krzysztof Bińkowski MCT,CEI,CEH,ECSA,ECIH,CLFE,MCSA,MCSE..

Tworzenie własnych Smart Mobile Apps dzięki MobileHMI. ICONICS Worldwide Customer Summit

Technologie internetowe ASP.NET Core. Paweł Rajba

Bezpieczeństwo systemów komputerowych

Bazy danych i usługi sieciowe

Java Enterprise Edition spotkanie nr 1. Sprawy organizacyjne, wprowadzenie

FRONT-END SECURITY SZYMON GRZYBOWSKI NSENSE POLSKA S.A.

KATALOG SZKOLEŃ. Kod szkolenia Nazwa szkolenia Czas trwania. QC370 ALM Quality Center Scripting 11.x 2

Zarządzanie bezpieczeństwem krytycznych usług IT Piotr Tkaczyk Certified F5 trainer

INSTYTUT IMMUNOLOGII I TERAPII DOŚWIADCZALNEJ im. Ludwika Hirszfelda Polska Akademia Nauk

SAM-Insights ADVANCED CENTRAL DATA COLLECTOR (ACDC) Dane licencyjne nie mierzone przez skanowanie. Nowy moduł ACDC o unikalnej funkcjonalności

Cyberoam next generation security

Wybierz właściwą edycję desktopową Windows 10. Wybierz sposób wdrażania nowych funkcjonalności. Wybierz najlepszą ofertę licencjonowania grupowego

Bezpieczeństwo IT Audyty bezpieczeństwa i testy penetracyjne

... (Nazwa i adres Wykonawcy lub jego pieczęć firmowa, adresowa)

Uslugi chmurowe dla nauki na podstawie BonFIRE

Droga do SharePoint/Project Server 2013 czyli czy jesteśmy gotowi na upgrade. Bartłomiej Graczyk

Text. Atlassian User Group Lower Silesia Praktyczne wykorzystanie narzędzi Atlasisan w skalowaniu i zarządzaniu projektami. Best practices.

Bezpieczeństwo aplikacji webowych

Zwinna współpraca programistów i testerów z wykorzystaniem BDD i. by Example (JBehave/Spock/SpecFlow)

Katalog szkoleń certyfikowanych Testowanie Oprogramowania

PSD2 - szanse i zagrożenia ery Big Data

Ajax a bezpieczeństwo aplikacji webowych. Jakub Wierzgała

LUKI BEZPIECZEŃSTWA W APLIKACJACH INTERNETOWYCH. Waldemar Korłub. Wytwarzanie Aplikacji Internetowych KASK ETI Politechnika Gdańska

Integracja systemu antymalwarowego HP ATA z urządzeniami bezpieczeństwa sieciowego HP NGIPS. Sebastian Mazurczyk Warszawa / 19, 06, 2015

Transkrypt:

Open(Source) Web Application Security Project 2014-05-14 Wojciech Dworakowski, SecuRing Poland Chapter Leader Copyright The Foundation Permission is granted to copy, distribute and/or modify this document under the terms of the License. The Foundation http://www.owasp.org

Login: Wojciech Dworakowski CEO (od 2003) Testowanie i doradztwo w zakresie bezpieczeństwa aplikacji i systemów IT Poland Chapter Leader (od 2011)

Agenda - Organizacja open source? Jak może Ci pomóc? edukacja dla programistów dla administratorów dla testerów dla zarządzających Jak Ty możesz pomóc? Najbliższe wydarzenia

Problem Źródło: Verizon Data Breach Investigations Report 2014

Open Web Application Security Project Misja: Poprawa stanu bezpieczeństwa aplikacji Make application security visible so that people and organizations can make informed decisions about true application security risk 5

O = Open Organizacja oparta na zasadach open source Fundacja non-profit Materiały i narzędzia za darmo licencje GPL / CC tworzone na zasadach otwartej współpracy każdy może zaproponować nową inicjatywę 6

O = Open Organizacja oparta na zasadach open source Uczestnictwo w spotkaniach nieodpłatne Demokratyczne wybory Zarządu Transparentne ustalenia, budżet, wydatki, Dobrowolne składki członkowskie Dobrowolne dotacje Nie wspieramy firm komercyjnych ale one wspierają nas 7

Czy model OPEN działa? 150+ projektów, kiladziesiąt tys. pobrań / mies. 200+ oddziałów w ponad 100 krajach 2000+ osób i 50+ firm wspierających finansowo 42000+ aktywnych uczestników społeczności 5000+ uczestników konferencji

Projekty

JAK MOŻE CI POMÓC?

Grafika: Flickr / Pedro Vezini Projekty edukacyjne

Top 10 https://www.owasp.org/index.php/top_10_2013 Injection Broken Authentication and Session Management Cross-Site Scripting (XSS) Insecure Direct Object References Security Misconfiguration Sensitive Data Exposure Missing Function Level Access Control Cross-Site Request Forgery (CSRF) Using Components with Known Vulnerabilities Unvalidated Redirects and Forwards

App Sec Tutorial Videos http://www.youtube.com/user/appsectutorialseries Podcast Platformy treningowe: Hackademic, WebGoat, igoat, DVIA Materiały edukacyjne

Konferencje i Spotkania

Grafika: Flickr / georgivar Programiści / Builders

Podręczniki i ściągawki Development Guide Secure Coding Practices Quick Reference Guide Developers Cheat Sheets Authentication Forgot Password Choosing and Using Security Questions Password Storage Session Management Input Validation XSS (Cross Site Scripting) Prevention Clickjacking Defense CSRF Prevention SQL Injection Prevention HTML5 Security.Net Security Ruby on Rails REST Security User Privacy Protection Web Service Security Attack Survace Analysys IOS Developer Mobile Jailbreaking Virtual Patching

ESAPI Enterprise Security API Uwierzytelnianie Kontrola dostępu Walidacja wejścia Kodowanie na wyjściu Kryptografia Obsługa błędów Komunikacja HTTP Konfiguracja

Administratorzy / Defenders Grafika: Flickr / Daniel Dionne

ModSecurity Core Rule Set ModSecurity - web application firewall engine Zestaw reguł filtrowania ruchu chroniących przed typowymi atakami Np.: DoS Wykrywanie automatów Wykrywanie trojanów Sprawdzanie reputacji adresu IP Powszechne ataki na aplikacje webowe

AppSensor https://www.owasp.org/index.php/_appsensor_project Application Based Intrusion Detection Wykrywa i odpowiada na ataki WAF ale wszyty w kod aplikacji 50+ detection points / 15 sposobów reakcji Wymaga wszycia przez programistów

Grafika: Flickr / quimby Testujący bezpieczeństwo / Breakers

Narzędzia do testowania bezpieczeństwa ZAP WebScarab OWTF DirBuster Podręczniki Testing Guide Standardy ASVS Application Security Verification Standard

Zarządzający Grafika: Flickr / georgivar

Application Security Verification Standard (ASVS) Wytyczne dla zespołu tworzącego aplikacje Specyfikacja w kontraktach Wzorzec przy testach bezpieczeństwa

Poland Chapter Od 2007 Kilka spotkań co roku Kraków, Warszawa, Poznań Wspierają nas:

Najbliższe wydarzenia Kraków, 26 maja 2014 Bezpieczeństwo vs continous delivery Automatyzacja testów bezpieczeństwa https://www.owasp.org/index.php/poland AppSec Research 2014 Cambridge (UK), 23-26 czerwca 2014 https://2014.appsec.eu/

Jak nam pomóc? Umiejętności Propozycje wystąpień na spotkaniach Udział w projektach Fundusze Dobrowolna opłata członkowska Local Chapter Supporter Czas Pomoc w organizacji spotkań i konferencji

Poland https://www.owasp.org/index.php/poland Lista mailingowa Facebook: Poland Local Chapter Twitter: @owasppoland