Hoşgeldin Misafir

Hatalı Güvenlik Yapılandırması (Security Misconfiguration) Nedir

Reisci

Reisci

Yerli Ve Milli Hacker
11 Mar 2020
6,569 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
İçindekiler;

~ Owasp Nedir?

~Hatalı Güvenlik Yapılandırması (Security Misconfiguration) Nedir?

~ Hatalı Güvenlik Yapılandırması (Security Misconfiguration) Nasıl Tespit Edilir?

~ Nasıl Önlem Alırız?

~ Owasp Nedir?


Owasp Nedir :


OWASP kuruluşu web uygulama güvenliğinde farkındalığı arttırmak için en bilindik web uygulama açıklıklarını yayınlamaktadır.

OWASP tarafından yayınlanan listeye göre 2013'ün en bilindik 10 açıklıkları, uygulama kodu açıklıkları, sunucu kaynaklı açıklıkları ve iletişim altyapısı kaynaklı açıklıklar olarak aşağıda başlıklar altında ele alınmıştır.

Açıklıkların 8 tanesi uygulama kodu iken diğerleri sunucu ve iletişim altyapısı başlıkları altında ele alınmıştır

Owasp web uygulamalarındaki zafiyetleri, zafiyetlerin nasıl oluştuğunu, zafiyetlerin nasıl exploit edilebileceğini ve bu zafiyetlerin nasıl önlenebileceği ile ilgili çok güzel yazılar bulunuyor. Fakat Owasp’ın çok güzel bir şeyi daha var:

Owasp Top 10

Owasp Top 10' un Birçok Yıla Göre Farklı Şekilde Sıralanır..


owasp.png



Hatalı Güvenlik Yapılandırması (Security Misconfiguration), kısaca bir sunucu, veya web uygulaması için tüm güvenlik kontrollerinin uygulanmaması veya güvenlik kontrollerinin uygulanamaması, ancak bunun hatalarla yapılması olarak tanımlanır.


Sistem üzerinde çalışan uygulamaların ön tanımlı ayarlarda bırakılması durumunda ortaya çıkan zafiyetlerdir. Saldırgan bu durumda ön tanımlı ayarları tahmin ederek sisteme erişim sağlar. Bu zafiyet türünde yanlış yapılandırma da saldırgana fırsat verir.


Bir Web uygulamasının güvenliğini sağlamak, tüm altyapı bileşenlerinin güvenli bir şekilde yapılandırılmasını gerektirir.

Ayrıca Owaspın En çok bulunan güvenlik zaafiyetidir..

Owasp Top 10 sıralamasında bu zafiyet 6.sırada yer alıyor. Bu tür açıklıklar genellikle saldırganlara bazı sistem verilerine veya işlevlerine yetkisiz erişim hakkı sağlar.

Bu zafiyet türü nadir de olsa tam bir sistem ele geçirilmesiyle sonuçlanabilir.
Uygulamanın güvenliğinin sağlanabilmesi için uygulamalar, çerçeveler (frameworks), uygulama sunucu, web sunucu, veritabanı sunucu ve ortamlar için güvenlik ihtiyaçları bulunmalı, güvenli yapılandırma tanımlanmalı ve uygulanmış olması gerekmektedir.


Varsayılan güvenlik ayarlarının güvensiz olmasından dolayı, güvenlik yapılandırması tanımlanmış, uygulanmış ve sürdürülmüş olması ve bunlara ek olarak yazılımlar güncel olmalıdır [22].

Güvenlik kontrollerinin düzgün uygulanmaması sonucu, sunucu üzerindeki açıklık istismar edilerek uygulama üzerindeki verilere erişim sağlanabilmektedir.

Veritabanı bağlantısında şifre belirlenmemesi ve uzaktan bağlantı özelliğinin açık olması durumu bu açıklığa örnek olarak verilebilir.


j7v2t0j.jpg



Hatalı Güvenlik Yapılandırması (Security Misconfiguration) Nasıl Tespit Edilir

Doğrusu Şu Ki, bu sorun yaygın ve bilindik olduğundan uygulamaların bi kısmından gerçekleşbilir.. Geleneksel veri merkezlerindeki en yaygın yanlış yapılandırmalardan bazıları, hiç değiştirilmemiş ve güvensiz kalan varsayılan yapılandırmaları, geçici olması amaçlanan tamamlanmamış yapılandırmaları ve uygulamanın beklenen ağ davranışı ve bağlantı gereksinimleriyle ilgili yanlış varsayımları içerir.


Bir web uygulaması için açık olan gereksiz yönetim bağlantı noktaları. Bunlar, uygulamayı uzaktan saldırılara maruz bırakır.
Çeşitli internet hizmetlerine giden bağlantılar. Bunlar, kritik bir ortamda uygulamanın istenmeyen davranışını ortaya çıkarabilir.


Artık var olmayan uygulamalarla iletişim kurmaya çalışan eski uygulamalar. Saldırganlar, bağlantı kurmak için bu uygulamaları taklit edebilir.


q5o3bjg.png



Nasıl Önlem Alırız..


Yazılımlarımızı her zaman güncel tutmamız gerekir. Güvenlik açıkları günden güne çok çeşitli işletim sistemleri , web sunucuları, veritabanı sunucuları, posta sunucuları vb. gibi yazılım sistemlerinde bulunur.

Ve uygulamalarımız düzgün bir şekilde yazılırsa ve gelen tüm verileri dikkatlice kontrol ederse ve genel olarak iyi korunursa bile, bu, bir gün işletim sisteminizde veya Web sunucumuzda bir güvenlik açığı olmayacağı anlamına gelmez.


Örnek vercek olursak ağ hizmetleri,web uygulamalrı veya sunucuları,veri tabanları,ve depolama gibi yanlış güvenlik yapılandırmaları meydana geleblilir.

En etkili yöntemlerden biri isi, güvenlik sorunlarını tanımlayan düzenli sızma testleridir.

Güvenliği kontrol etmemizin en iyi yollarından biri, yalnızca ağ güvenliğindeki (çoğu tarayıcının yaptığı gibi) yanlış yapılandırmaları algılayan değil, aynı zamanda web uygulamalarının güvenliğine odaklanan profesyonel bir tarayıcılar kullanmaktır .


Yanlış güvenlik ayarlarının çok yaygın bir başka nedeni, varsayılan ayarlara güvendir. Profesyonel yazılımın varsayılan olarak korunduğunu düşünmemelisiniz.

Web sunucusu, uygulama sunucusu ve veritabanı sunucusu dahil olmak üzere yüklediğiniz her yazılım, manuel güvenlik yapılandırması gerektirir.
Bir OWASP sızma testi, özellikle kurum içinde web uygulamaları geliştirenler ve / veya üçüncü taraflarca geliştirilen uzman uygulamaları kullanan kuruluşlar için bir dizi önemli avantaj sunduğunu unutmamlıdır.


OWASP sızma /penetrasyon testi, en son web uygulama geliştirme teknikleri ve en son güvenlik tehditleri konusunda uzman bilgisi olan sertifikalı etik hackerlar tarafından yürütülür.




Şimdi İse Owasp Top 10 (2017) yi inceleyelim

1- Sql Ve Command İnjection

2- Broken Authication

3- Sensitive Data Exposure

4- XXE

5- Broken Acces Control

6-Security Misconfiguration

7-XSS

8-Insecure Deserialization

9-Using Components with known Vulnerabilities

10-İnsufficient Logging & Monitoring