166 pojmova ·
75/46/45
41 rezultat za „autentifikacija" ·
2 direktna ·
39 povezanih
Pretnje
1 direktan pogodakOdbrane
1 direktan pogodak↳ Povezano
39 stavki koje koriste „autentifikacija"-
№ 026
Bezbedna konfiguracijaSecure Configuration Bezbedna konfiguracija uklanja rizična podrazumevana podešavanja, nepotrebne servise, otvorene portove i preširoka prava. Za razliku od zakrpe, ovde problem nije greška proizvođača u kodu, već način na koji je sistem postavljen.odbrana · otpornost
-
№ 040
Bezbednost razvoja i operacijaDevSecOps Bezbednost razvoja i operacija je uključivanje bezbednosnih provera u razvoj, testiranje i isporuku softvera. Greške se traže dok su još u kodu, zavisnostima, kontejnerima ili infrastrukturi opisanoj kroz kod, pre nego što stignu u produkciju.odbrana · ljudi
-
№ 019
Bočno kretanjeLateral Movement Bočno kretanje je prelazak sa jednog kompromitovanog sistema na drugi unutar istog okruženja. Napadač za svaki skok proverava gde osvojeni nalog sme da se prijavi i koje administrativne veze već postoje.tehnika · privilegije
-
№ 027
Ciljani fišingSpear Phishing Ciljani fišing je fišing skrojen za jednu osobu ili manju grupu korisnika. Umesto da šalje istu poruku na hiljade adresa, napadač prvo prikuplja informacije o žrtvi — gde radi, sa kim sarađuje, na čemu trenutno radi, kako se firma obraća klijentima — pa onda piše poruku koja deluje kao da dolazi iz tog sveta.pretnja · soc. inženjering
-
№ 035
Deepfake napadDeepfake Attack Deepfake napad koristi veštački generisan glas, sliku ili video kako bi se neko lažno predstavio kao stvarna osoba. U sajber napadima to najčešće znači glas direktora u pozivu, lice kolege na video sastanku ili snimak koji deluje dovoljno stvarno da žrtva prihvati zahtev.pretnja · soc. inženjering
-
№ 010
Eksploatacija ranjivostiExploitation Eksploatacija ranjivosti je iskorišćavanje slabosti u javno dostupnom servisu radi neovlašćenog pristupa. Meta može biti veb aplikacija, API, VPN uređaj, server ili upravljački interfejs.tehnika · izvršavanje
-
№ 018
Eskalacija privilegijaPrivilege Escalation Eskalacija privilegija je sticanje administratorskih, SYSTEM ili root prava na računaru na kojem napadač već izvršava kod. Menja se bezbednosni kontekst procesa, ne mesto sa kojeg napadač radi.tehnika · privilegije
-
№ 016
Evidencija i praćenjeLogging & Monitoring Evidencija i praćenje obezbeđuju sirov trag o tome šta se desilo u sistemu. Evidencija beleži prijave, pokretanja, pristupe i promene, dok praćenje proverava da li ti događaji zahtevaju pažnju.odbrana · nadzor / odgovor
-
№ 004
Evidencija upotrebljenih tasteraKeylogger Evidencija upotrebljenih tastera znači da neko beleži svaki vaš pritisak na tastaturu. Lozinke, poruke, brojevi kartica — sve što otkucate završi u zapisu koji napadač kasnije preuzima i analizira. Postoji kao softver koji se krije na računaru, ali i kao mali hardverski uređaj ubačen između tastature i računara.pretnja · malver
-
№ 026
FišingPhishing Fišing je najrasprostranjeniji oblik napada socijalnim inženjeringom i, u velikom broju slučajeva, prva karika svakog ozbiljnijeg upada. Napadač šalje poruku koja izgleda kao da dolazi od poznate organizacije — banke, kurirske službe, državnog servisa, kolege — i navodi žrtvu da uradi jednu od tri stvari: klikne na link, otvori prilog ili negde unese svoje pristupne podatke.pretnja · soc. inženjering
-
№ 001
FišingPhishing Fišing je operacija u kojoj se poruka, put do odredišta i stranica za unos pripremaju kao jedan sklop, da bi primalac sam predao podatke ili pokrenuo sadržaj. Masovna kampanja ne mora da ubedi većinu; mali odziv na velikom broju poruka dovoljan je da posao bude isplativ.tehnika · početni pristup
-
№ 004
Gruba silaBrute Force Gruba sila je isprobavanje lozinki dok jedna ne upali, ali ozbiljan napad ne počinje pogađanjem. Počinje izborom javno dostupnog servisa i spiska naloga koji na njemu verovatno postoje. Napadač proverava da li sistem otkriva važeća korisnička imena, koliko promašaja dozvoljava i kada zaključava nalog.tehnika · početni pristup
-
№ 028
Kompromitacija poslovne elektronske pošteBusiness Email Compromise Kompromitacija poslovne elektronske pošte nije običan lažni mejl. Napadač upada u poslovnu komunikaciju ili je dovoljno dobro imitira da bi neko u firmi poverovao da zahtev dolazi od direktora, finansija, dobavljača, advokata ili partnera. Cilj je najčešće novac, ali može biti i poverljiv dokument, promena podataka za plaćanje ili otvaranje vrata za sledeću fazu napada.pretnja · soc. inženjering
-
№ 012
Kradljivac podatakaInfostealer Kradljivac podataka ima jednu osnovnu ulogu: da prikuplja vaše korisničke podatke. Sačuvane lozinke iz pregledača, kolačiće i tokene sesija, podatke za automatsko popunjavanje, ključeve kripto-novčanika, sve ga to zanima. U stalnom je dosluhu sa napadačem i šalje mu prikupljene informacije. Kada završi svoj posao, ume da se obriše i nestane.pretnja · malver
-
№ 018
Krađa tokenaToken Theft Token je dokaz da ste već prošli prijavu. Kada se ulogujete i potvrdite identitet drugim faktorom, servis vam izdaje token, zabeležen u pregledaču, koji verifikuje da ste već provereni prilikom sledeće prijave. Token se šalje automatski uz svaki sledeći zahtev, da ne biste iznova kucali lozinku. Krađa tokena je otimanje tog dokaza. Sa njim u rukama, napadač se predstavlja kao vi — bez vaše lozinke i bez drugog faktora autentifikacije, jer su oba već odobrena.pretnja · identitet
-
№ 068
Lažna Wi-Fi mrežaEvil Twin Lažna Wi-Fi mreža, poznata kao Evil Twin, imitira legitimnu bežičnu mrežu da bi se korisnici povezali na pristupnu tačku koju kontroliše napadač. Ime mreže izgleda poznato, signal može biti jači, a uređaj često sam predloži ili obnovi povezivanje.pretnja · fizički / IoT
-
№ 033
Lov na krupnu ribuWhaling Whaling je ciljani fišing usmeren na najviše rukovodstvo, vlasnike, direktore i ljude koji mogu da odobre velike odluke. Meta nije izabrana slučajno. Napadač zna koga gađa i zašto baš ta osoba vredi više od običnog naloga.pretnja · soc. inženjering
-
№ 015
Napad grubom silomBrute-force attack Napad grubom silom je obijanje korisničkog naloga kontinuiranim pokušajima prijave: napadač kroz automatizovane alate isprobava lozinku za lozinkom dok jedna ne upali. Uspešan je protiv kratkih, slabih i čestih lozinki, kao i protiv sistema koji ne ograničavaju broj neuspešnih pokušaja. Nije pametan — samo je brz i može da radi danima.pretnja · identitet
-
№ 035
Obezličavanje sajtaWebsite Defacement Obezličavanje sajta je javna, neovlašćena izmena sadržaja čiji je cilj da posetioci vide poruku napadača. Sama poruka je završni korak; pre nje je već osvojen pristup nalogu, fajlu ili sistemu za objavljivanje.tehnika · izvlačenje / udar
-
№ 019
Otmica sesijeSession Hijacking Kad se prijavite, servis kojem pristupate otvara korisničku sesiju — stanje koje pamti da ste vi vi i sve što ide uz to, poput ličnih preferensi i podešavanja. Najvažniji benefit je da ne morate da kucate lozinku svaki čas, prolazeći kroz dostupne funkcionalnosti. Tu sesiju obeležava identifikator, najčešće smešten u kolačić pregledača. Otmica sesije je, ustvari, preuzimanje već otvorene korisničke sesije. Napadač ne napada proces prijave, već se uvlači u sesiju koja je već prošla autentifikaciju, pa nastavlja da upravlja servisom u vaše ime.pretnja · identitet
-
№ 045
Penetraciono testiranjePenetration Testing Penetraciono testiranje je kontrolisan pokušaj da se pronađu i iskoriste slabosti u dogovorenom obimu. Za razliku od stalnog skeniranja, tester pokušava da uspe i poveže tehničku ranjivost, lošu konfiguraciju i preširoko pravo u stvaran put napada.odbrana · upravljanje
-
№ 016
Posipanje lozinkamaPassword spraying Posipanje lozinkama je gruba sila okrenuta naopako. Umesto isprobavanja mnoštva lozinki na jednom nalogu, napadač isprobava česte lozinke na više naloga. Tako izbegava zaključavanje, jer na svaki pojedinačni nalog ide tek pokušaj ili dva.pretnja · identitet
-
№ 021
Preuzimanje nalogaAccount Takeover Preuzimanje naloga je trenutak kada napadač stiče punu kontrolu nad korisničkim nalogom — ne samo pristup, već i mogućnost da promeni lozinku, sekundarnu mejl adresu za oporavak, broj telefona i drugi faktor autentifikacije, dok je pravi vlasnik izbačen napolje, bez mogućnosti da se samostalno povrati tehničkim putem. Preuzimanje naloga je retko kad prva etapa napada. Najčešće je odredište prethodnih aktivnosti poput phishinga, zloupotrebe kredencijala i krađe tokena.pretnja · identitet
-
№ 020
Preuzimanje pristupnog tokenaAccess Token Manipulation Preuzimanje pristupnog tokena je korišćenje Windows tokena drugog procesa da bi napadačev kod radio pod njegovim identitetom i pravima. Token je lokalni bezbednosni kontekst, a ne kolačić veb-sesije.tehnika · privilegije
-
№ 031
Priprema uverljivog scenarijaPretexting Preteksting je socijalni inženjering sa pripremljenom pričom. Napadač ne šalje samo link i ne čeka klik, već gradi scenario u kojem njegova aktivnost deluje normalno. Predstavlja se kao kolega, tehnička podrška, revizor, banka, dobavljač, kurir ili službeno lice.pretnja · soc. inženjering
-
№ 023
Prosleđivanje hešaPass-the-Hash Da ne bi čuvao lozinku u čitljivom obliku, Windows pamti njen kriptografski otisak, tj. heš. Kod starije Windows autentifikacije (NTLM), za dokazivanje identiteta nije neophodna lozinka — dovoljan je i njen heš. Prosleđivanje heša zloupotrebljava baš to: ako napadač dođe do korisničkog heša, može da se prijavi sa njim, bez da ikada sazna stvarnu lozinku.pretnja · identitet
-
№ 021
Prosleđivanje hešaPass-the-Hash Prosleđivanje heša je autentifikacija NTLM hešom lozinke, bez njenog otkrivanja u čitljivom obliku. Napadač koristi ukradeni heš kao materijal koji Windows prihvata pri mrežnoj prijavi.tehnika · privilegije
-
№ 034
QuišingQR phishing - Quishing Quišing je fišing preko QR koda. Umesto vidljivog linka, korisnik dobija sliku koju skenira telefonom. QR kod ga zatim vodi na lažnu stranicu za prijavu, plaćanje, preuzimanje dokumenta ili potvrdu naloga.pretnja · soc. inženjering
-
№ 030
SmišingSMS phishing - Smishing Smišing je fišing preko SMS poruka ili aplikacija za dopisivanje. Napadač šalje kratku poruku sa linkom, zahtevom za potvrdu ili uputstvom za hitnu radnju, računajući na to da se poruke na telefonu čitaju brzo i bez mnogo provere.pretnja · soc. inženjering
-
№ 002
Socijalni inženjeringSocial Engineering Socijalni inženjering je prilagođavanje priče osobi, ulozi i proceduri da bi žrtva sama uradila ono što napadač ne može. Napad se oslanja na hijerarhiju, žurbu i naviku da se operativa ne zaustavlja zbog provere.tehnika · početni pristup
-
№ 044
Upravljanje ranjivostimaVulnerability Management Upravljanje ranjivostima je stalan proces pronalaženja, procene i praćenja slabosti u sistemima i aplikacijama. Skener daje početni nalaz, ali proces počinje tek kada se utvrdi gde je sistem, koliko je izložen i šta na njemu zavisi.odbrana · upravljanje
-
№ 023
Upravljanje zakrpamaPatch Management Upravljanje zakrpama obezbeđuje da operativni sistemi, aplikacije, uređaji i biblioteke dobiju bezbednosne ispravke u odgovarajućem roku. Preduslov je inventar, jer sistem koji nije poznat ne ulazi ni u plan ažuriranja.odbrana · otpornost
-
№ 029
Višingvoice phishing - Vishing Višing je fišing preko telefona. Umesto mejla i linka, napadač koristi glas, broj telefona i pritisak trenutka. Predstavlja se kao banka, tehnička podrška, kurirska služba, policija, poreska uprava ili neko iz firme, dok pokušava da izvuče podatke ili navede žrtvu da uradi nešto što inače ne bi uradila.pretnja · soc. inženjering
-
№ 027
WAF WAF (zaštitni zid za veb aplikacije) stoji ispred aplikacije i pregleda HTTP zahteve pre nego što stignu do njenog koda. Traži obrasce SQL injekcije, XSS-a, izlaska iz predviđene putanje do fajlova i drugih poznatih napada.odbrana · otpornost
-
№ 025
Zamena SIM-aSIM Swapping Zamena SIM-a ne napada telefon, nego telefonski broj. Napadač ubedi (ili potplati) tvog mobilnog operatera da prebaci tvoj broj na novu SIM karticu — pravdajući se izgubljenim telefonom ili oštećenom karticom. Najčešće je naoružan tvojim ličnim podacima iz procurelih baza i fišinga. Čim broj pređe na njegovu karticu, tvoj telefon ostaje bez signala, a svi pozivi i poruke stižu njemu.pretnja · identitet
-
№ 024
Zamor od MFAMFA Fatigue Zamor od MFA je socijalno-inženjerski pritisak na proces dvostruke autentifikacije. Napadač ima lozinku (procurelu ili upecanu), ali ga zaustavlja drugi faktor — potvrda koju korisnik mora da odobri na svom telefonu. Zato napadač pokreće prijavu iznova i iznova, zatrpavajući telefon korisnika zahtevima za odobrenje. Računica je prosta: iz nervoze, zabune ili pomisli „mora da je neka greška“, korisnik će u nekom momentu odobriti zahtev — i napadač je prošao ceo proces autentifikacije.pretnja · identitet
-
№ 026
Zloupotreba konfiguracijeConfiguration Abuse Zloupotreba konfiguracije je pronalaženje i korišćenje podešavanja koja daju više pristupa nego što je bilo nameravano. Napadač proverava da li resurs odgovara bez prijave, da li podrazumevani nalog i dalje važi i koja prava platforma prikazuje njegovom identitetu.tehnika · izviđanje
-
№ 017
Zloupotreba kredencijalaCredential stuffing Zloupotreba kredencijala ne pogađa nepoznate lozinke, već isprobava poznate. Sa parovima korisničkih imena i lozinki iz procurelih baza širom interneta, napadač će probati da pristupi najkorišćenijim servisima poput Facebooka, Instagrama i sl., računajući na to da ljudi koriste iste kredencijale na više različitih servisa, što je u većini slučajeva tačno.pretnja · identitet
-
№ 003
Zloupotreba tuđeg nalogaCredential Abuse Zloupotreba kredencijala nastaje kada napadač koristi važeći korisnički, administratorski ili servisni nalog kao da mu pripada. Lozinka može biti ukradena, kupljena, pronađena u starom curenju ili ostavljena kao podrazumevana, ali tehnika počinje tek prijavom na sistem.tehnika · početni pristup