OWASP Day - Spring of Code 2k7 OWASP The OWASP Foundation

Podobne dokumenty
Bezpieczeństwo aplikacji Czy musi być aż tak źle? OWASP The OWASP Foundation

Narzędzia OWASP dla developerów OWASP ESAPI & AppSensor OWASP The OWASP Foundation

Obsługa incydentów bezpieczeństwa: część I, z punktu widzenia menadżera. OWASP The OWASP Foundation

Open(Source) Web Application Security Project

Zapewnienie bezpieczeństwa w całym cyklu życia aplikacji (czyli dlaczego lepiej zapobiegać chorobom, niż leczyć je w zaawansowanym stadium)

Fuzzing OWASP The OWASP Foundation Piotr Łaskawiec J2EE Developer/Pentester

Jak efektywnie wykrywać podatności bezpieczeństwa w aplikacjach? OWASP The OWASP Foundation

Bezpieczeństwo aplikacji webowych - standardy, przewodniki i narzędzia OWASP OWASP The OWASP Foundation

OWASP OWASP. The OWASP Foundation Mariusz Burdach Prevenity

OWASP OWASP. The OWASP Foundation Cross-Site Scripting. Ryzyko do zaakceptowania? Warszawa, 27 stycznia 2011 Michał Kurek

Gry Leonardo Robert Żak

Bezpieczeństwo systemów internetowych

Agenda. Cel prezentacji

OWASP i Top 10 Sposób tworzenia Top 10 Czym jest a czym NIE jest Top 10? Zmiany w wersji 2013 Omówienie nowych podatności na liście Podsumowanie

II konferencja CMS w Polsce! Zapraszamy do Poznania listopada 2014

Network Forensic Co mówią złapane pakiety?

PORTFOLIO. Studenckie Biuro Tłumaczeo Uniwersytetu Jagiellońskiego

Stowarzyszenie ds. bezpieczeństwa systemów informacyjnych

SQL z perspektywy hakera - czy Twoje dane są bezpieczne? Krzysztof Bińkowski MCT,CEI,CEH,ECSA,ECIH,CLFE,MCSA,MCSE..

Prezentacja magazynu 1

Prezentacja założeo projektu Obserwatorium losów zawodowych absolwentów uczelni wyższych

Beata Rabsztyn. TIK dla najmłodszych, czyli moja przygoda z e-podręcznikiem

Tworzenie, zaciemnianie i analiza złośliwego kodu JavaScript. OWASP Czerwiec The OWASP Foundation

JĘZYK OBCY SYLABUS. A. Informacje ogólne

XXVI Spotkanie Zawodowe SAiP WEiTI PW Warszawa, Jeśli nie programista to kto? Ścieżki kariery po studiach informatycznych.

16-17 stycznia 2014 r. Kraków, hotel Park Inn by Radisson

SAP FORUM POLSKA Discover Simple Sopot, Czerwca Zaproszenie.

FIFPro Online Academy

Cyberoam next generation security

2

WYBRANE PSYCHOLOGICZNE UWARUNKOWANIA EFEKTYWNEGO KORZYSTANIA Z E-ZAJĘĆ PRZEZ STUDENTÓW. dr Justyna Pawlak, UEK

Laboratorium - Użycie narzędzia Przywracanie systemu w systemie Windows XP

Bezpieczeństwo aplikacji internetowych. Rozwój napędzany potrzebą WALLF Web Gateway. Leszek Miś, RHCA,RHCSS,Sec+ Linux Polska Sp. z o.o.

17-18 listopada, Warszawa

Laboratorium Programowania Kart Elektronicznych

OFERTA KOMISJI FULBRIGHTA Co warto wiedzieć? Patrycja Gołąb Specjalista ds. Programów

JĘZYK OBCY SYLABUS. A. Informacje ogólne

KATALOG OSIĄGNIĘĆ NAUKOWYCH, SPORTOWYCH, ARTYSTYCZNYCH, STYPENDIUM REKTORA DLA NAJLPESZYCH STUDENTÓW UKW

FIFPro Online Academy

SPINACZ.edu.pl platforma współpracy nauki z biznesem w zakresie innowacyjnych rozwiązań informatycznych

Horyzont W niniejszej prezentacji wykorzystano materiały udostępnione m.in. przez KE i/lub Ministerstwa oraz Agendy RP

W imieniu Komitetu Organizacyjnego konferencji PyCon PL 2011 mam przyjemność zaprosić Państwa do współpracy przy organizacji tegorocznej edycji.

ROZEZNANIE APLIKACYJNE

Bezpieczeństwo aplikacji WWW. Klasyfikacja zgodna ze standardem OWASP. Zarządzanie podatnościami

First document Homepage 1. Jesteśmy największą platformą współpracy na rynku eventowym. Pomagamy najlepszym wydarzenim pozyskać sponsorów.

Bezpieczeństwo systemów komputerowych

BIM jako szansa na zarządzanie zmianą

Podstawy Zarządzania Projektami w Organizacjach

Kontrola dostępu do kodu i własności intelektualnej w Zintegrowanej Architekturze. Copyright 2012 Rockwell Automation, Inc. All rights reserved.

kierunek przyszłość CENTRUM KSZTAŁCENIA ZAWODOWEGO W WYSOKIEM MAZOWIECKIEM

Transfer technologii kosmicznych na potrzeby obronności i bezpieczeństwa w obszarze robotyki Wnioski z konferencji PERASPERA , M.

Departament Pielęgniarek i Położnych 30 października 2009,Warszawa

Cyber Threat Intelligence (CTI) nowy trend w dziedzinie cyberbezpieczeństwa

Julia Matulewicz Project Consultant erecruitment Solutions :00 AKTYWNA KOMUNIKACJA Z KANDYDATAMI

NAJBARDZIEJ ROZWOJOWE WYDARZENIE W WIELKOPOLSCE

Filip Kłębczyk Przewodniczący Komitetu Sterującego PyCon PL Oferta sponsorska

Internetowa ogólnopolska baza informatycznych projektów badawczych otwartej innowacji Platforma współpracy SPINACZ 1/46

WNIOSEK o przyznanie stypendium ministra za osiągnięcia w nauce na rok akademicki 2008/2009

Certyfikowane szkolenia testerzy.pl to uznana ścieżka szkoleniowa ISTQB dla testerów.

Oferta współpracy. na blogu Metafinanse.pl. Sierpień 2014

Od e-materiałów do e-tutorów

NAJBARDZIEJ ROZWOJOWE WYDARZENIE W WIELKOPOLSCE

Wybrane problemy bezpieczeństwa w urządzeniach sieciowych SEConference Michał Sajdak, Securitum sekurak.pl

SZANSE DLA MŁODYCH I UZDOLNIONYCH

SPRAWOZDANIE z badań naukowych oraz współpracy z zagranicą w roku 2014

Katalog szkoleń certyfikowanych Testowanie Oprogramowania

Katalog osiągnięć naukowych, artystycznych oraz sportowych. Stypendium Rektora dla najlepszych studentów

I Zlot Programistów i Entuzjastów Języka PHP. PHPCon Poland hotel Jodłowy Dwór Huta Szklana, Góry Świętokrzyskie

KATALOG OSIĄGNIĘĆ NAUKOWYCH, SPORTOWYCH, ARTYSTYCZNYCH, STYPENDIUM REKTORA DLA NAJLEPSZYCH STUDENTÓW UKW

AGENDA O PROJEKCIE CELE PROJEKTU KIM JESTEŚMY? ZAUFALI NAM UCZESTNICY O NAS KILKA SŁÓW O REKRUTACJI

Czym zajmuje się PMI Poland Chapter

Open Source w służbie developerom

Szkolenie: Testowanie wydajności (Performance Testing)

Certyfikowany kurs asesora metody Assessment Center /Development Center

Praktykant Programista ios/android/windows Phone/Windows 8/PHP/.NET (do wyboru) Biuro w Warszawie

NEWSLETTER Wydanie 2. Wrzesień 2016

Vladimir vovcia Mitiouchev icmp blind attacks Oparto o draft-gont-tcpm-icmp-attacks-04 (Fernando Gont)

TYPO3Camp Poland 2013 Poznań po raz pierwszy w Polsce

Oferta współpracy. na blogu Metafinanse.pl. Marzec 2014

Cambridge English Qualifications

KATALOG OSIĄGNIĘĆ NAUKOWYCH, ARTYSTYCZNYCH, SPOTOWYCH STYPENDIUM REKTORA DLA NAJLEPSZYCH STUDENTÓW

Bezpieczne udostępnianie usług www. BłaŜej Miga Zespół Bezpieczeństwa PCSS

Ewa Piotrowska. Projekty biblioteczne realizowane w Bibliotece Głównej Uniwersytetu Pedagogicznego w Krakowie

KOLO NAUKOWE INFORMATYKÓW SPOTKANIE ORGANIZACYJNE, 21 X 2009

Czy nie ma bata na cyberatak?

Aplikacje webowe na celowniku. Leszek Miś IT Security Architect RHCA,RHCSS,Sec+ Linux Polska Sp. z o.o. 1

ISO w Banku Spółdzielczym - od decyzji do realizacji

Laboratorium Instalacja systemu Windows XP

6. FORMULARZ DLA OGŁOSZENIODAWCÓW INSTYTUCJA: UNIWERSYTET OPOLSKI-INSTYTUT NAUK PEDAGOGICZNYCH

Kompleksowe rozwiązania dla bibliotek, edukacji i rozwoju. Piotr Kołacz Koordynator Regionalny ds. sprzedaży i promocji

Poland Now projekt realizowany w ramach konkursu MNiSW Promocja kształcenia na polskich uczelniach wśród cudzoziemców

Blockchain i jego zastosowania w edukacji

Edukacja i szkolenia w przemyśle targowym oraz w branży eventów w Niemczech

Gdańsk, dn r. Jak zostać ekspertem Komisji Europejskiej oceniającym wnioski? Magdalena Urbanowicz

JAK ZAZNACZAĆ ODPOWIEDZI? DLACZEGO ROBIĘ RÓŻNE RZECZY? Dlaczego sprzątam w moim pokoju?

Microsoft z dniem 1go stycznia 2016roku, zapowiada zmianę cen dla licencji Dynamics AX oraz C5.

Wdrożenie archiwum ELO w firmie z branży mediowej. Paweł Łesyk

FORUM ROZWOJU BIZNESU - BuCom 2015 LUBLIN NA TOPIE! 22 października, 2015 r., Lublin

Spider s Web to skuteczne narzędzie marketingowe oparte o opinie i analizy na temat technologii. Przemysław Pająk, właściciel SpidersWeb.

Transkrypt:

Day - Spring of Code 2k7 06.09.2007 Przemysław 'rezos' Skowron uczestnik Spring of Code 2007 przemyslaw.skowron@gmail.com Copyright The Foundation Permission is granted to copy, distribute and/or modify this document under the terms of the License. The Foundation http://www.owasp.org

Agenda: Przemysław rezos Skowron NSRAV Security Research Group Spring of Code 2007 (zasady, aplikacje, sponsorzy, etc.) Attacks Reference Guide - grant Inne (płatne) projekty a Podsumowanie 2

Przemysław rezos Skowron: lat 24 (od 2001 zawodowo w branży ) na etacie Architekt Systemów (jeszcze ) po etacie konsultant ds. bezpieczeństwa it/informacji mam też inne hobby, poważnie ;-) Po więcej zapraszam na mój blog: http://pskowron.blogspot.com 3

NSRAV Security Research Group: działający przy Uniwersytecie w Sao Paulo (Brazylia) jako centrum badań bezpieczeństwa, ponad 10 letnie doświadczenie zespół składa się z pracowników naukowych, studentów którzy ukończyli studia, specjalistów ds. bezpieczeństwa z tytułami CISSP, GIAC/SANS zajmują się m.in. tłumaczenie Testing Guide v2 na język portugalski w wolnych chwilach interesują się dziewczynami (obiecałem Leo że o tym wspomnę ;-) ) 4

Spring of Code 2007: Zasady Warunek uczestnictwa: nieważne {skąd,ile_masz_lat,cokolwiek} \ {Dinis,Dave,Jeff,Andrew} (także liderzy projektów ) Przekonać, że jesteś w stanie to zrobić trzy miesiące na realizacje (w praktyce ciut więcej ) Sponsorzy: (92k $) składki członkowskie, konferencje SPI Dynamics (9k $) nowy członek EDS (9k $) nowy członek 5

Spring of Code 2007: Aplikacje (27 na 27 zaakceptowano): Inspekt (http://code.google.com/p/inspekt) Biblioteka pozwalająca pisać bezpieczniejszy kod aplikacji webowych WebGoat Solutions Guide Podręcznik pozwalający efektywniej uczyć się z WebGoat em WebScarab NG Security Test Automation wygodny framerowk, np..: łatwiejsze testy regresyjne (~,.bak,.old, ataki brute force, czytanie baz testów z innych aplikacji skanujących) Wiele innych b. ciekawych, zapraszam na: www.owasp.org/index.php/_spring_of_code_2007 6

Attacks Reference Guide Cel: dokument, który będzie zawierał rzeczowy spis i opis ataków na aplikacje webowe Ścieżka do celu: Sprawdzić i ocenić co już jest, a czego nie ma (wiki) Poddać kategoryzacji liste ataków (aktualnie fatalne ) Dodać ataki, których nie ma w spisie (a są znane ), a także jeśli będzie czas poszukać nowych Problemy: Pomieszane artykuły (kategorie, guide y), czasem żarty 7

Attacks Reference Guide Problemy c.d.: KATEGORYZACJA ataków: Aktualnie CWE (Common Weakness Enumeration) Będzie CAPEC (Commoon Attack Pattern Enumeration and Classification) i WASC Threat Classification v2 Stadium projektu: ~70% ZAPRASZAM na prezentacje Attacks Reference Guide jesienią/zimą 2007!!! a jeśli się nie uda to może troche później gdy uda mi się namówić Leo na przyjazd do Polski! 8

Inne (płatne) projekty a: Gdy Spring of Code 2007 trwa, a są $ to : organizuje granty sponsorowane wyłącznie przez sponsorów, w związku z tym nie pojawiają się one w ramach X of Code 2kX OSG Site Generator (5k $) Corporate Application Security Rating Guide (3k $) Questions for SANS (5k $) Source Code Review Projects (5k $) BlackTop Runtime coverage analysis tool (10k $) Wszystkie poza OSG jeszcze WOLNE!!! 9

Podziękowania: Kasia B. za motywacje i wiele więcej Robert shadow Pająk za namówienie mnie do startowania o grant Leonardo Cavallari Militelli za miłą prace przy grancie i opowiadanie o tym jak jest w Brazyli za organizacje Spring of Code!!! Poland Local Chapter za zaproszenie ;-) Was! za to, że nie opuściliście do tej pory sali! 10

Dziękuję za uwagę! Przemyslaw.Skowron@gmail.com 11