Secure Application Development länkar

14 oktober, 2008 i säkerhet

Hej,

Jag har satt några säkra tillämpningen UTVECKLINGEN t handlingar tillsammans nyligen och har hittat några bra allmänna vägledningar och riktlinjer som jag trodde att jag skulle ställas här.

Best Practices

Other Resources

Internet Banking Security Assessment överväganden

05 aug 2008 i bank-och Eftpos, säkerhet

Jag fick för en tid sedan vad för slags saker kan beaktas när man tittar på

Nedan följer en lista över saker som skulle kunna övervägas. Det var bara en hjärna dumpa och som sådan kanske inte är fullständiga.

Underskatta inte värdet av standard för din infrastruktur, webbplats konfiguration, databas motor / och utveckling / kvalitetssäkring miljöer.

Några tankar:

  • Många inte låsa konton efter X misslyckade inloggningar, detta görs normalt för god kundservice, men lämnar systemet

- Och alla andra saker som förväntas för avlägsen (tvingas förändringar, åldrande, etc))
- Verktyg som kan använda för att "brute force" autentiserade sessioner.

  • Många tillåta session sekvens nummer som ska ökas så att en autentiserad användare att se andra kund-session.

- Det kan röra klientsidan, cookie-baserad, etc.
- Få någon att kontrollera utveckla metoder och den kod som används.
- Databasfrågan strängar kan placeras i test post områden, vilket gör att tabellen tippar att webbläsaren.
- Kontrollera alla sidor ska visas är säker och innehålla flaggor.

  • databaser / system bör inte uppehålla sig på den webbserver.
  • De databaser som bör finnas på en privat / nätverk.

- Ett annat segment med de viktigaste

  • Webbserver bör dubbla homing eller motsvarande (vissa VLAN teknik är bra)

- Separat privata och offentliga övervakning / backup / administration
- Infrastruktur-set-up för att uttryckligen förneka inkommande / utgående hamnar, privata IP-övervakning flyr från

  • Vid alla segregation punkter se regler som finns på plats uppskattar trafiken även om denna punkt.
  • Alla när så är möjligt bör anskaffas från en säker back-end databas.

- Detta kan vara mellanstation dvs de viktigaste
- Denna regel gör det möjligt för transaktioner ska visas i realtid till kunden.
- Många transaktioner kan batched i verkligheten. (intern eller extern banken)

  • Se regler som har satts upp brandväggar.

- Det bör finnas för inkommande och utgående regler om brandväggar och filtrering routrar.

  • Låt inte någon infrastruktur på användargränssnitt för att möjliggöra fjärrkörning av administrativa anslutningar. etc.)

- Använd seriekonsoll port för att ansluta till server eller back-end Server.

  • Tjänster som inte används av systemet är aktiva

- Dessa bör vara inaktiverade.

  • Port scan av infrastruktur (routrar / växlar) och (s).

- Undersöka orsakerna till allt öppna portar.

  • Använd inte de viktigaste gateway för tillförlitliga (clearing / RAS / mm)
  • Göra allt som standard IIS-kontroller och NT kontroller (Exempelskript, Change Management, metoder, etc.)
  • Se denial of service försiktighetsåtgärd har beaktats för all infrastruktur och utrustning.
  • Kontrollera tillförlitligheten hos den upptrappning som används.

- Titta för övervakning i realtid och larm.
- Leta efter ansvar matris.
- Leta efter ägande av frågor.

  • Överväga uppströms transportör (er) (denial of service, IP-spoofing, hacking, etc.)
  • Överväga social ingenjörskonst av kund-, förvaltnings-, partner-konton / system / infrastruktur.

- Helpdesk och politik och / eller alternativa tekniker (telefon, Gateway IP, etc.).

  • Använda dynamiska lösenord där så är möjligt (SecureID, TACACS, etc.).
  • Använda krypterade tunnlar där det behövs Firewall 1, etc)
  • Överväga att titta på andra kunden att förbättra befintliga metoder.

- CERT, IP-adress låst till svars, etc.
- Överväg användning av eller CVN för utfärdade kort.

  • Överväga hur lösenord distribueras / ändrats för kunderna.

- text e-post, telefon etc.
- Kan lösenord ändras

  • Är ytterligare användas mellan delar av de tjänster som en gång verifieras?
  • Överväga vad kunden har en gång verifieras.

- Titta på RTGS-, etc.
- Om en angripare blir i, vad kan de göra?

  • Använda tekniker för att säkerställa sidor, kundens information inte är cachad på eller klient system.

- Det är flaggor som kan ställas in inom sidor.
- Normalt SSL är cachad, men vissa proxy säljare har spelat med teknik att göra det.
- Cachning av SSL-sidor på kundens system kan kopplas på om vissa webbläsare.
- Maj banker använder ett (eller liknande) applet för alla kundernas interaktioner, som begränsar alla caching frågor.

  • Se pappersform och på nätet ansvar klausuler som finns tillgängliga är itu med alla de berörda områdena.
  • Se inom kunden registrerar sig process ansvar minskas.

- Jag har sett uttalanden som "använda detta system på egen risk, ansvar för eventuell skuld eller fordran kommer inte ... ..."
- Inte mycket kundorientering, men det är vad deras juridiska avdelning rekommenderas.

Alla ovanstående kan verkställa / eller drift av en on-line system.

Andra saker att tänka på:

  • utveckling och
  • Ägandet och ledningen av / program
  • Publicering för nytt innehåll (inre / privat / betrodda eller
  • Topologi av gränssnitt. Dvs dokument bör vara på plats och hanteras på lämpligt sätt.
  • Är begränsade AP test som utförs när förändringar görs för dvs integrerat AP i Change management process.
  • Databas Är det buffrade eller är det levande till centrala
  • Vilka hjälpmedel finns? + + + ... .... Överväga olika scenarier för din beroende på funktion.
  • Vilka andra tjänster som är gemensamma nätverket segment som körs. Kan denna användas för att äventyra webbplats. t.ex.. olika / företag / med olika / profiler.
  • Beakta alla externa stödtjänster inom dig AP. Titta på interna / externa möjligheter, post etc. Vad IPS: s använder de har någon möjlighet få tillgång till system eller stödtjänster som kan påverka
  • Beroende på storleken på många organisationen inte använder stöd grupper för infrastruktur och tillämpning. Som en följd av externa anslutningar till infrastruktur kan tillhandahållas för ett stöd organisationen för att förvalta infrastruktur.
  • Titta på företag och metoder och vägar (klientsidan CERT, säkra ID, Card, etc). Överväg två faktor moderna användaren metoder. t.ex.. Vad är din favoritmat utöver normal användarnamn och lösenord. Har systemadministration personal använda engångslösenord (SecureID, etc)?
  • Se om ansökan skickar e-post till användare som kan innehålla intressant information.
  • tillgång till ansökan kan i allmänhet fick efter dvs få en legitim grund för systemet. Jag har upptäckt att vissa prov / administration skärmar har begränsats till autentiserade användare.
  • Överväga social ingenjörskonst "Help Desk" att ha ett konto

Av finansiella transaktioner

02 juli, 2008 i bank-och Eftpos

Jag har nyligen arbetar inom ett av de större bankerna Australien.
Genom detta arbete har jag varit att titta på de kontroller mekanismer kring betalkort över hela Asien och Oceanien.

Jag får utföra många bedömningar.
Under de år jag har alltid ansett skydda den som en av de viktigaste överväganden.

Fram till i går hade jag aldrig sett en eller verktyg. Jag tror att vissa skript användning av dessa verktyg kan vara mycket intressant.
Webbplatsen hziggurat29.com

Många av de andra verktyg på denna webbplats är också mycket unikt och värt en titt.
Stort tack till ziggurat29 för ett sådant fantastiskt verktyg.

Eftersom många av dessa områden är av den arten är svårt att hitta och ofta tycks försvinna under årens lopp har jag valt att kopiera från den här sidan och ge lokala kopior på filerna.
Det är värt att regelbundet besöka ziggurat29 webbplats då och då för att se om något ytterligare verktyg har lagts upp.

En av de mer extraordinära filer är Atalla och verktyg. Så jag undrar om och är att skaka i sina pjäxor. Vissa hur jag tror inte det. ;-)

--- Ziggurat29 ---

Dessa är alla Windows-kommando-line-tjänster (om inget annat anges); utföra med hjälp alternativet
att fastställa användningen.

DUKPT dekryptera (<- själva filen för att ladda ner)

Detta är ett kommer att krypterade Block som har framställts via metod. Jag använde detta för att testa produktion av vissa programvara jag hade skapat, men är också praktiskt för andra felsökning ändamål.

VISA PVV Kalkylator (<- den faktiska
-fil att ladda ner)

Detta är ett kommer att beräkna och kontrollera värden som har producerats med hjälp av Det har ett gäng stödfunktioner, som exempelvis kontroll och fastställande av ett PAN (Luhn skapa och krypterar dekryptering och utvinna PIN-koder från krypterade etc.

VISA CVV Kalkylator (<- själva filen för att ladda ner)

Detta är ett kommer att beräkna värden som har producerats med hjälp av MasterCard CVC använder så det kommer att fungera för det också. Det kommer att beräkna CVV3, iCVV, CAVV, eftersom Detta är bara variationer på service-nummer och
Formatet för utgångsdatum. är helt enkelt att jämföra ett beräknat värde med vad du har fått, så finns det inte någon uttrycklig funktion.

Atalla AKB Kalkylator (<- själva filen för att ladda ner)

Detta är ett både kommer att generera och Atalla AKB cryptograms. Du behöver vanlig MFK att utföra dessa operationer. När dekryptera, MAC kommer också att kontrolleras och de resultat som redovisas.

BogoAtalla (<- själva filen till
ladda ner)

Detta är en Atalla (eller simulator). Denna programvara (simulering) av det välkända Atalla som används av banker och processorer för kryptografiska operationer, som exempelvis kontroll / översätta om bemyndigande för transaktioner med kontrollera
/ CSC nummer, och utför viktiga utbyte förfaranden, togs fram för testning. Genomförandet är inte av den fullständiga HP Atalla kommando som, utan snarare bara
portioner som jag själv behövde. Med detta sagt, det är fullständigt tillräckligt om du utför förvärva och / eller utfärdande och använder mer moderna system såsom och och behovet av att göra produktion, och översättning.

Denna körs som en lyssnande socket och hanterar det ursprungliga Atalla kommando som. Jag har tagit vissa friheter med fel värden och har inte ansträngt sig för high fidelity där (det vill säga, du kan få ett annat fel svar från infödda men definitivt bör få samma positiva
svar. Vissa funktioner genomföras här normalt skulle kräva inköp bidrag kommandon, men alla kommandon här genomföras finns tillgängliga. Exempel på detta är att skapa värderingar och kryptera / dekryptera vanlig

BogoAtalla för Linksys (<- själva filen för att ladda ner)

Detta är Atalla portats till Linux och bygga för installation på en OpenWRT system. Gör en riktigt billig ($ 60 USD) / test enheten.

Lokala filer

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

Dödliga gifter in din kropp

04 maj 2008 i Miljö & Folk

Jag läste nyligen en artikel i en tidning och blev chockad att se några av de giftiga faror som en modern livsstil införa. Men's Health april 2008, av Susan Casey, pg 87.

Jag trodde att jag skulle expandera om artikeln här som en metod för att analysera några av de saker och jag måste vara försiktig med. Jag hoppas att detta även hjälper andra att förstå vissa av dessa risker.

"Med undantag för de små belopp som blivit förbränns varje uns av plast någonsin tillverkats fortfarande existerar"

Giftigt

Artiklar

Polykarbonat

Flaskor (markerade med en # 7 i en triangel)

Kling wrap och plast takeaway behållare (markerade med en # 7)

Polystyren Koppar och takeaway behållare (markerade med en # 6)

Snabbmat behållare (med vax-foder) och icke-minne (Teflon) stekpannor.

(PVC), som används i vinyl golv, dusch gardiner och bilinredningar.

Farligt

Ingredienser

Bisfenol A (BPA), ett syntetiskt östrogen, som kan läcka ut i flaskans innehåll vid uppvärmning. span>

Ftalater, en sannolikt cancerframkallande för människor och endokrinstörande, kan tränger in livsmedel (särskilt feta livsmedel, såsom delikatessbutiker kött och ost).

Styren, ett möjligt cancerframkallande för människor, kan Leah till innehållet i koppen.

Perfluoro-oktan (PFOA), ett fett-avvärja flourotelomer kemiska och sannolikt cancerframkallande för människor, kan överföra från vax-Plastbeklädnaden på mat inne, speciellt vid höga temperaturer.

Vinylklorid är ett känt cancerframkallande för människor som avger gas i den omgivande luften, så det är inhaleras i stället för att förtäras. span>

Kopplad till

Prostatacancer, minskas spermaantal och reproduktiv-organ avvikelser, enligt amerikanska studier vid universiteten i Missouri, Chicago och Cincinnati.

Reproduktiva problem som undescended testiklar och låg spermaantal, visar forskare vid New York University of Rochester och Centers for Disease Control och prevention i USA. span>

Cancer, varnar forskare vid US Protection Agency's (EPA) Kansliet för och utveckling och WHO: s International Agency for Cancer Research.

Cancer, lung-och njurskada, enligt studier vid EPA och miljöteknik arbetsgrupp i USA.

Cancer och leverskador, förutspår både EA och Centrum för hälso-och rättvisa i USA.

Hur man kan minska din exponering

Grytor, pannor och flaskor tillverkade av rostfritt stål är en giftfria alternativ. Om du använder polykarbonat, håll den borta från diskmaskinen och ersätta det var 60 dagar eller om den är repad. Plast utsläpp under slips när skadas eller utsätts för hög värme.

Utesluta det mikrovågor och diskmaskin. Förvara inte fet eller sura livsmedel i dessa behållare och inte använda Vaxat papper och köpa kött förpackas i papper från slaktaren. Om du använder plast-förpackade nedskärningar, trimma kanter utanför där produkten vidrörde omslag. en>

Aldrig dricka heta vätskor i av polystyren fönster. Använd papper av dem (de utan vax foder) när så är möjligt eller ett keramiskt kaffe mugg. Om din takeaway kommer i polystyren, överför det till keramiska parabolantenn eller glas så snart som möjligt.

Det bästa alternativ till drive-through och leverans är sitta-och-ned-restauranger och husmanskost. Hemma, aldrig använda Teflon-belagda stekpannor. Om du har något att byta med giftfria köksredskap gjorda av koppar, gjutjärn eller rostfritt stål.

Använd naturliga material för hemmet golv. Köpa ett duschdraperi gjorda av hampa - som varar längre och är naturligtvis brand-resistenta. Nya vinyl avger antennen i starkt koncentrerad nivåer, så öppna fönster i luften utrymmen där material är närvarande. span>

ISO 14443 beröringsfria kort

24 mars 2008 i RFID

En internationell standard för eller smarta kort meddelande

beröringsfria

är en internationell standard som beskriver hur och terminaler bör arbeta för att se branschomfattande kompatibilitet till exempel i säkerhet, massa-transit-och ansökningar.

ISO, Internationella standardiseringsorganisationen. bestående av experter från industri, och näringslivet utveckla öka kvalitet, tillförlitlighet och global interoperabilitet.

Främst Gemplus har alltid haft ett starkt engagemang i ISO definitionen av och har varit representerade utvecklingen av denna internationella standard. är indelad i 4 olika delar som beskriver fysiska egenskaper, kraft och initiering och anti-kollision och

Främst Gemplus har utvecklat ett brett sortiment av beröringsfria lösningar som baseras på internationell standard. Den snabbhet och bekvämlighet av beröringsfria har skapat en stor efterfrågan på denna typ av lösning i miljöer såsom snabbmat restauranger, bensinstationer, banker och många andra.

Bluetooth - Säkerhet

24 mars 2008 Bluetooth

Omdirigerad från Bluetooth

Källa

1
2 Wireless-historia
3 Wireless-teknik
4 Tekniska Inledning
5 - Fördelar
6 - Ansökningar
7 -
7.1
7.2
7.3 BLUEBUG
7,4
7,5 Warnibbling
8 framtid
9 Se även:
10 Reference List

en ny teknik som använder vågor som ett sätt att kommunicera trådlöst mellan enheter. Det inrättas som innefattar alla personer en i ett system för både konvergens och bekvämlighet.

Wireless-historia

Många människor sätter uppfinningen av [trådlösa] ner till Guglielmo Marconi, som 1895 skickades den första telegraf över Engelska kanalen. Endast tolv år senare började användas i det offentliga rummet. [Mathias, s. 2] Fram till dess dock många trådlösa pionjärer bedrivs studier över sjöar där används för att överföra signalen var längre än avståndet över sjön. [Brodsky, s. 3] Efter det infördes den huvudsakliga användningen av trådlösa var för kommunikation där den används första gången var för boerkriget. [Flichy, s. 103] När den garanteras möjligheten av trådlös teknik. [Morrow, s. 2] Genom radio hade blivit en väl erkänd massmedium. [Flichy, s. 111] Från 1980-talet fram till nu, kommunikation har gått igenom flera stadier, från 1G (analog signal), 2G och 3G (alltid på, snabbare [Lightman och Rojas, s. 3] historia ett mycket nyare ett, med den första produkter som kommer i kraft under 2000. Uppkallad efter Harald Blatand första, kung av Danmark cirka tolv hundra år sedan, som anslöt sig till danska och norska kungariken, bygger på samma princip som att kunna förena den dator-och telekommunikation Industr [er]. [Ganguli, s. 5] År 1994 började titta närmare på idén att ersätta kablar att ansluta tillbehör till mobiltelefoner och datorer med trådlös förbindelse, och detta blev den största inspirationen bakom [Morrow, s. 10]

Trådlös teknik

är inte den enda tekniken för närvarande utvecklas och utnyttjas. Andra trådlösa tekniker, bland annat 802.11b, även kallad Wi-Fi, Data Association (IrDA), Ultra-bredbandig och Home RF redan vidtagits för att liknande teknik som med blandade resultat. 802.11 är den mest kända med undantag för och använder samma vilket innebär att de inte är kompatibla, eftersom de störa varandra. 802,11 håller på att genomföras till universitet i USA, Japan och Kina, samt mat och dryck butiker där de används för att identifiera elever och kunder. Även flygplatser har tagit upp 802,11 med flygplatser över hela USA, och tre av Americas mest framträdande flygbolagen att främja användningen av det. [Lightman och Rojas, s. 202-3] Data Association är mycket sämre än Dess begränsningar omfatta endast att kunna kommunicera punkt till punkt, som behöver en synhåll, och den har en hastighet på femtiosex kilobyte per sekund, medan en megabyte per sekund. [Ganguli, s. 17] Ultra-bredbandig är bättre än den av i att det kan överföra större längder (upp till 70 meter), med bara hälften av den makt som använder. [Ganguli, s. 17] HomeRF en teknik som inte är särskilt välkänd. Det används data-och röstkommunikation och målinriktat för bostadshus marknadssegment och inte tjänar företaget klass WLAN, tillgång eller fast internet. [Ganguli, s.17-18]

- Inledning

en kort räckvidd enhet som ersätter kablar med låg strömförbrukning för att ansluta oavsett om de är bärbara eller fasta. använder också att säkerställa en säker, kvalitet länken, och den använder ad hoc-nätverk, vilket innebär att den ansluts peer-to-peer. Det kan användas i hela världen och utan nätverk eftersom den använder olicensierade Industrial-Scientific Medical (ISM) bandet överföring som varierar med ett byte av plats. [Ganguli, s. 25-6] har valet av punkt-till-punkt eller punkt-till-multipunkt länkar där kommunikation kan hållas mellan två enheter, eller upp till åtta. [Ganguli, s. 96] När enheter kommunicerar med varandra kallas de piconets, och varje enhet skall utses till befälhavare enhet eller slav enhet, oftast beroende på vem som initierar anslutningen. Men båda enheterna har potential att vara antingen en master eller en slav. [Swaminatha och Elden, s. 49]

- Fördelar

Det finns många fördelar med att använda inklusive användning av radiofrekvens, den billiga kostnaden för enheten, som ersätter tråkig kabelanslutningar, den låga effektförbrukningen och genomföras Användningen av en olicensierad ser till att användare behöver inte få en licens för att använda den. Till skillnad från IR som måste ha en synhåll för att arbeta, är rundstrålande och inte behöver en tydlig stig. Enheten i sig är relativt billig och lätt att använda, en kan köpas för omkring tio amerikanska dollar, och detta pris är för närvarande minskar. Jämför detta med de dyra kostnaderna för att genomföra hundratals kablar och ledningar i ett kontor och det finns ingen konkurrens. Detta är naturligtvis den främsta orsaken till att ta upp i enheter, utan man gör sig av med kablar. En annan av Bluetooths fördelar är dess låga strömförbrukning och se till att batteridrivna enheter som mobiltelefoner och digitala assistenter brukar ha sin batteritid avrunna med användning av det. Den låga energiförbrukningen garanterar också minimala avbrott från andra drivs och trådlösa enheter som arbetar på en högre makt. har flera aktiverat säkerställer en nivå av och säkerhet, inklusive där enheten förändringar sexton hundra gånger per sekund. Också säkerhets-verktyg är samt att garantera lite inblandning av obehöriga hackare. [Ganguli, s. 330] En av de bästa fördelarna med särskilt handsfree-enhet som ansluts till mobiltelefon, är att det tar bort från hjärnan regionen. [Tsang, s. 1]

- Ansökningar

De program som under utveckling eller nuvarande användning för omfatta sådana områden som fordonsindustrin, medicinsk, industriell utrustning, produktion utrustning, stillbildskameror, datorer och [Lightman och Rojas, s. 201] en hoc-nät användare, och därför kan användas för socialt nätverkande, det vill säga människor kan träffas och dela filer eller länka sina tillsammans för att spela spel eller liknande verksamhet. [Smyth, s. 70] Using , a mobile can become a three- way , where at home it connects to a landline for cheaper calls, on the move it acts as a mobile and when it comes in contact with another -enabled it acts as a walkie- talkie. This walkie- talkie option allows for free interaction and communication, as is not connected to any telecommunications . [Gupta, p.1] also allows automatic synchronization of your desktop, mobile computer, notebook and your mobile for the user to have all of their managed as one. [Gupta, p.1]

- Issues

has several which range in level of risk and how widespread the action is. These have the ability to provide criminals with sensitive information on both corporate and personal levels. The only way to avoid such is for manufacturers, distributors, and consumers to be provided with more information on how they are committed, current activity and how to combat them. This information can be used on a level for manufacturers, it can be used by distributors at retail levels to teach consumers the risks and it can be used directly by consumers to be aware of the . The outcome of such research will allow end users of