Arşiv

Archive for the ‘Penetration’ Category

Guvenlik testleri sirasinda bilgi paylasimi:Dradis

Ocak 31, 2009 fentanyl Yorum yapın

Bilgisayar sistemlerine yapilan guvenlik testlerinde en onemli asamalardan biri bilgi toplamadir. Ne kadar fazla, detayli bilgi toplanir ve bunlar ise yarayacak hale getirilebilirse test sonuclari da o kadar tatmin edici olur.
Turkiye’de pek rastlamadim ama guvenlik testleri genelde bir ekip tarafindan yapilir yani her isi bilen bir/iki kisi degil de her biri konusunda uzman kisiler toplulugu. Bu ekipteki kisilerinin icinde en azindan veritabani, network, isletim sistemi, web uygulamalari ve wireless guvenligi konusunda uzman kisilerin bulunmasi yapilacak testin kalitesini -ve dahi fiyatini- arttiracaktir.

Ekip calismalari esnasinda her ekip elemani tarafindan toplanan bilginin zamaninda digerleri tarafindan gorulebilmesi onemlidir. Bunun icin bazi arkadaslarin light wiki sistemlerini kullandigini gormustum. Bu bir secenek olsa da yeterli degil, zira yapilan degisiklikler es zamanli olarak gorulemiyor, dahasi duzgun bir dokumantasyon standartina oturtulmamissa aranan bilginin zamaninda bulunanamasi ihtimali de var.

Read more…

Categories: Penetration Etiketler:,

Bilişim Güvenliği Testlerinde Başarının Sırları

Ocak 15, 2009 fentanyl Yorum yapın

Son yılların popüler ve bakir alanlarından birisi olan bilişim güvenliği, bilişim teknolojilerini aktif kullanan kurumlarda yerini sağlamlaştırmaya devam ediyor. Yazılım veya donanım geliştiren firmalar, geliştirme sürecinde güvenli ürün geliştirme standartlarına eskiye nazaran çok daha fazla önem verseler ve bu konuda ciddi yatırımlar yapsalar da her geçen hafta yeni açıklıklarla karşı karşıya kalıyoruz.

Örneğin Ulusal Bilgi Güvenliği Kapısı, aktif olduğu tarihten itibaren geçen yaklaşık yedi aylık sürede, açıklıkları seçerken ciddi bir elemeye tabi tutmamıza rağmen, 121 güvenlik bildirisi yayınladı [1]. Bunlar, tamamına yakınının kritik derecede öneme sahip olması ve kapsadıkları bilgi sistemi varlıklarının Türkiye’de yaygın kullanılması sebebiyle acil önlem alınmasını gerektiren güvenlik zafiyetleri ile ilintiliydi. Aynı gerçeği Internet’te güvenlik trendi konulu araştırmalar yapan diğer firmaların raporlarında da görmek mümkün [2].

Birkaç yıl öncesine kadar orta ve büyük ölçekli kurumlar bilişim güvenliği testleri konusundaki ihtiyaçlarını bu konuda uzmanlaşmış firmalardan almayı tercih ederken artık kendi insan ve teknolojik altyapı kaynaklarını oluşturma gayreti içerisine girdiler. Bu yönelim her ne kadar bilişim güvenliğine verilen önemin arttığının bir göstergesi olsa da gerçekleştirilen güvenlik testlerinin kalitesi ve ne derecede başarılı olduğu konusunda bazı soru işaretlerinin oluşmasına neden oldu. İlerleyen bölümlerde bilişim güvenliği testlerinde dikkat edilmesi gereken konular irdelenecektir.

Read more…

Web Açıklık Tarayıcıları – Bölüm 1

Ocak 11, 2009 fentanyl Yorum yapın

Web uygulamalarında bulunan güvenlik zafiyetlerinin taşıdığı riskler, bu açıklıkları, günümüz siber güvenlik anlayışının en önemli konularından biri (belki de en önemlisi) haline getirmiştir. İstatistiklere göre her 10 web sitesinden 9’unda ciddi seviyede bir açıklığın olmasının yanında siber saldırıların %60’ından fazlasının web teknolojilerine yönelik gerçekleştirilmesi bu önemin açık bir nedenidir [1].

İki bölümden oluşacak bu yazının ilk bölümü, otomatik web zafiyet tarayıcılarının genellikle ilk fazı olan girdi noktası bulma algoritmaları ve etkinlikleri üzerine olacaktır.

Read more…

Network Güvenliği Değerlendirmesi & Penetration Testleri

Aralık 14, 2008 fentanyl Yorum yapın

net1Siemens I&S IT PS Internet ve Bilgi Teknolojileri, firmaların işlerini yürütme şeklini tamamen değiştirdi. Bunun sağladığı faydalar çok açık; daha geniş pazarlar, verimliliği arttırılmış operasyonlar ve azaltılmış maliyetler… Bir network’e sahip olan her firmanın mutlaka korunması gereken değerli bilgileri var. Internet ve E-Business’ın exponensiyel olarak büyüdüğü günümüzde Internet güvenliğine duyulan gereksinim gün geçtikçe artmakta. FBI ve Computer Security Institute’un yaptığı son incelemelere göre incelenen firmaların %90′ından fazlası bir güvenlik açığı tespit etmiş ve Internet’e bağlı network’lerin %52’si bir yıl içinde 31-40 adet hacker saldırısına maruz kalmış. Bir firmanın internet sitesinin kırılmasının üstünden bir hafta bile geçmeden başka bir firmanın internet sitesinin kırıldığıyla ilgili bir başlık okuyoruz.

Read more…

Categories: Penetration Etiketler:

Penetration Testing Framework

Aralık 14, 2008 fentanyl Yorum yapın

http://www.vulnerabilityassessment.co.uk/Penetration%20Test.html

Bu adresten ulaşabilirsiniz.

Categories: Penetration Etiketler:

Penetrasyon Testlerinin Eksiklikleri

Kasım 22, 2008 fentanyl Yorum yapın

Penetrasyon Testlerinin Eksiklikleri

Günümüzde bilgi güvenliği konusunda hassasiyeti olan ve gerekli bütçeyi ayırabilen kurumlar bilgi güvenliği danışmanlığı yapan firmalarla çalışmalar yapmaktadırlar. Bu çalışmalar, penetrasyon testleri (penetration test), bilgi sistemlerinin güvenlik denetimi (security audit), geliştirilen programların kaynak kodlarının güvenlik açısından incelenmesi ve bilgi güvenliği yönetim standardlarının (ISO27001, COBIT vs) kurumda uygulanması gibi konuları içermektedir. Ülkemizde ise bu çalışmaların çoğunluğunu penetrasyon testleri oluşturmaktadır. Diğer taraftan son zamanlarda bilgi güvenliği yönetim sistemi standardlarının kurumda uygulanması konusunda da geliştirilen projelerin sayısı artmaktadır.

Read more…

Penetration Tester Olmak

Kasım 21, 2008 fentanyl Yorum yapın

Penetration Tester Olmak

Daha önceden pek çok kişi zaten söyledi güvenlikçi olmak sadece birkaç teknik konuyu iyi bilmek ya da birkaç kitap okumak değil daha çok beynin nasıl çalıştığı, bir soruna nasıl yaklaşıldığı ve olaylara bakış açısı ile ilgili. Bunun yanında bir çok başka meslekte de gerektiği gibi gündemi takip etme, odaklanma ve havadaki kokuları alabilme de gerekli meziyetlerden.

Bir güvenlik uzmanının ya da daha spesifik olarak penetration tester’ ın bir dizi özelliğe ihtiyacı var. Bu özelliklerin bir kısmı teknik, ve teknik şeyler öğrenilebilir ama bir kısmı da doğuştan gelen huylar ve muhtemelen ne yaparsanız yapın öğrenemeyeceğiniz ya da gerçekten öğrenmesi seneler sürecek şeyler.

Read more…

Categories: Penetration Etiketler:,