רשומות

מציג פוסטים מתאריך 2020

קורונה ב IT

תמונה
בגלל ההיסטריה שמתפשטת יותר מקורונה החלטתי לכתוב כמה מילים על זה. 
אז בזמן האחרון הרבה חברות נערכות לתת לעובדים גישה מרחוק שימשכו לעבוד מהבית, כי גם בתי הספר עכשיו נסגרו ואין מה לעשות עם ילדים.
הכוונה בסך הכל טובה, לא להשבית את המשק ולאפשר לאנשים לעבוד מהבית שזה גם מנמיך את אפשרויות ההדבקה בקורונה.
יחד עם זאת את הגישה מרחוק מן הסתם צריך לאבטח ברמה טובה, על מנת שהתוקפים לא ינצלו אותה לחדירה לארגון. 
יצא לי לבדוק כמה פתרונות בנושא זה, ובכולם הצלחתי "לפרוץ" - הכוונה לגשת למקומות שלא היתי צריך לגשת אליהם מרחוק.
אז מכל הבדיקות שעשיתי אספתי כמה טיפים לשיפור אבטחת המידע בגישה מרחוק:
1. כדאי מאוד שהגישה תהיה באמצעות VPN. 2. כדאי מאוד שהזדהות תהיה 2fa 3. כדאי מאוד לתת גישה רק לאפליקציות הנחוצות ולא גישה לטרמינל מלא 4. כדאי מאוד להקשיח את התפריטי context (קליק ימני בעכבר) 5. כדאי מאוד לחסום גישה לאפליקציות לא נחוצות של windows וכן לסגור הרצה של סקריפטים: vbs, ps1, js, hta וכו' 6. כדאי מאוד לחסום גישה לאינטרנט מהמחשב כל עוד החיבור לארגון פעיל 7. כדאי מאוד לנתר יותר בהקפדה את ההפעלו…

ליווי אבטחת מידע אפליקטיבית

תמונה
אבטחת מידע אפליקטיבית היא חלק מההגנות שניתן וצריך לעשות בארגון המפתח בין היתר אפליקציות חדשות. בהרבה ארגונים אבטחת מידע נוגע בפרויקט בסיומו, כאשר צריך לבדוק את האפליקציה ולאשר עליה לאוויר. וגישה זו הינה בעייתית. מכוון  שבבדיקות אבטחת מידע (בדיקות חדירה, סקר קוד, סקר אפליקטיבי) אפשר לגלות פערים אשר היה אפשר למנוע אילו אבטחת מידע היו בודקים את הפרויקט עוד בשלב האפיון. במקומות בהן אני נותן שירות, השתדלתי שכל פרויקט חדש שמתחיל, יהיה חייב לעבור ליווי של מומחה אבטחת מידע  אפליקטיבי בשביל להגדיר דרישות אבטחת מידע שיכנסו לפרויקט טרם תחילת הפיתוח. גישה זו מונעת בנית ארכיטקטורה לקויה, ופיתוח לא נכון.
למשאל באחד הפרויקטים שליוויתי, הדגשתי צורך בבדיקות מסוימות בקלט אשר המאפיינים לא חשבו כי מבחינתם היה חשוב לעלות את הפרויקט בזמן. אך בבדיקות קבלה של אבטחת מידע זה בטח היה עולה והיו צריכים לשנות את הפרויקט לאחר סיומו. 
במקרה אחר בו עשיתי רק בדיקות לפני עליה לאוויר, לא היה ליווי אפליקטיבי. ובבדיקות של API התגלו דברים אשר היו יכולים לחשוף מידע רב לפי ת.ז. אחר הצגת הממצאים והמלצות לפתרון, התקבלה ההחלטה…