166 pojmova ·
75/46/45
84 rezultata za „konfiguracija" ·
9 direktnih ·
75 povezanih
Pretnje
6 direktnih pogodaka-
№ 075
Loša konfiguracija pristupa u oblakuCloud IAM misconfiguration Loša konfiguracija pristupa u oblaku znači da korisnik, servisni nalog, aplikacija ili uloga imaju više prava nego što im treba. U cloudu identitet nije samo prijava. Identitet je dozvola da se čitaju podaci, podižu resursi, menjaju mreže, preuzimaju uloge i brišu bekapi.pretnja · oblak
-
№ 064
IT u senciShadow IT IT u senci je korišćenje aplikacija, cloud servisa, naloga i alata bez znanja ili odobrenja IT tima. Zaposleni ih obično ne uvode da bi napravili problem, nego da bi završili posao brže: fajl treba podeliti, tim treba čat, marketing treba alat, prodaja treba PDF odmah.pretnja · poverenje
-
№ 074
Izloženo skladište u oblakuCloud storage exposure Izloženo skladište u oblaku nastaje kada podaci koji bi trebalo da budu privatni postanu javno dostupni zbog loše konfiguracije servisa u oblaku. To mogu biti S3 kante, blob skladišta, bekapi, evidencije, dokumenti, slike, izvozi baza ili konfiguracioni fajlovi.pretnja · oblak
-
№ 065
Nenamerno curenje podatakaAccidental Data Leak Nenamerno curenje podataka nije napad u klasičnom smislu, ali posledice mogu biti slične. Podaci postanu dostupni pogrešnim ljudima zbog ljudske greške, loše konfiguracije, pogrešnog deljenja, javnog repozitorijuma, otvorenog cloud skladišta ili mejla poslatog na pogrešnu adresu.pretnja · poverenje
-
№ 043
Zaobilaženje autentifikacijeAuthentication Bypass Zaobilaženje autentifikacije znači da napadač dolazi do zaštićenog dela sistema bez redovne prijave. Ne mora nužno da zna lozinku. Nekada mu je dovoljna greška u logici, nezaštićen endpoint, predvidljiv token, pogrešno podešen proxy ili propust između dva koraka prijave.pretnja · aplikacije
-
№ 062
Zloupotreba deljenih nalogaShared Account Abuse Zloupotreba deljenih naloga počinje tamo gde više ljudi koristi isto korisničko ime i lozinku. Sistem tada više ne zna ko je zaista uradio neku radnju. Zna samo da je korišćen određeni nalog, što je za odgovornost isto kao da ništa ne zna.pretnja · poverenje
Tehnike
1 direktan pogodakOdbrane
2 direktna pogotka-
№ 026
Bezbedna konfiguracijaSecure Configuration Bezbedna konfiguracija uklanja rizična podrazumevana podešavanja, nepotrebne servise, otvorene portove i preširoka prava. Za razliku od zakrpe, ovde problem nije greška proizvođača u kodu, već način na koji je sistem postavljen.odbrana · otpornost
-
№ 033
Nadzor bezbednosne konfiguracije oblakaCSPM Nadzor bezbednosne konfiguracije oblaka (CSPM) automatski proverava podešavanja naloga i servisa u oblaku. Traži javno izložena skladišta, preširoka prava, isključenu evidenciju, slabo šifrovanje i rizična mrežna pravila.odbrana · otpornost
↳ Povezano
75 stavki koje koriste „konfiguracija"-
№ 027
Automatizacija i skriptovanjeAutomation & Scripting Automatizacija i skriptovanje su izvođenje unapred zadatog niza radnji bez odluke čoveka pri svakom koraku. Ista provera, komanda ili obrada fajla može se ponoviti na stotinama sistema za nekoliko minuta.tehnika · izviđanje
-
№ 023
Bekstvo iz kontejneraContainer Escape Bekstvo iz kontejnera je izlazak procesa iz izolovanog prostora kontejnera na domaćina ili sloj koji upravlja drugim kontejnerima. Kontejner nije zasebna mašina, već ograđen proces koji sa domaćinom deli isto jezgro.tehnika · privilegije
-
№ 037
Bezbednosna svestSecurity Awareness Bezbednosna svest je stalno učenje zaposlenih kako da prepoznaju rizike u svom radu i kome da prijave sumnju. Ne traži od korisnika da postane analitičar, već da zastane kada zahtev odstupa od uobičajenog postupka.odbrana · ljudi
-
№ 042
Bezbednosne politikeSecurity Policies Bezbednosne politike definišu pravila organizacije za naloge, uređaje, podatke, pristup, incidente i prihvatljivo korišćenje. One određuju šta je dozvoljeno, šta je obavezno i ko snosi odgovornost za odluku.odbrana · upravljanje
-
№ 039
Bezbednosni predstavniciSecurity Champions Bezbednosni predstavnici su članovi razvojnih, IT ili većih poslovnih timova koji uz svoj osnovni posao povezuju kolege sa centralnim bezbednosnim timom. Namenjeni su organizacijama u kojima jedan stručni tim ne može da prati svaku odluku u svakodnevnom radu.odbrana · ljudi
-
№ 040
Bezbednost razvoja i operacijaDevSecOps Bezbednost razvoja i operacija je uključivanje bezbednosnih provera u razvoj, testiranje i isporuku softvera. Greške se traže dok su još u kodu, zavisnostima, kontejnerima ili infrastrukturi opisanoj kroz kod, pre nego što stignu u produkciju.odbrana · ljudi
-
№ 024
Bočno kretanje u oblakuCloud lateral movement Bočno kretanje u oblaku je prelazak sa jednog identiteta na druge resurse i uloge kroz dozvole koje je platforma već odobrila. Put se gradi kroz odnose poverenja, ne kroz mrežne veze računara.tehnika · privilegije
-
№ 048
Brkanje zavisnostiDependency Confusion Brkanje zavisnosti je napad na proces kojim platforme za izgradnju softvera pronalaze i isporučuju softverske zavisnosti. Napadač može da objavi paket na javnom registru sa istim imenom kao interni paket neke organizacije, ili sa imenom drugog, javnog i validnog paketa, računajući na to da će alat za preuzimanje izabrati njegovu verziju umesto prave.pretnja · aplikacije
-
№ 051
DNS amplifikacijaDNS Amplification DNS amplifikacija je reflektovani DDoS napad u kojem napadač koristi otvorene DNS resolvere da pojača količinu saobraćaja prema žrtvi. Napadač šalje relativno male DNS upite, ali kao izvornu adresu podmeće adresu žrtve.pretnja · dostupnost
-
№ 038
Daljinsko izvršavanje kodaRemote Code Execution Daljinsko izvršavanje koda je jedna od najopasnijih klasa ranjivosti, jer napadaču omogućava da sa udaljene lokacije pokrene sopstveni kod na ranjivom sistemu. Ako aplikacija radi na serveru, napadač više nije samo korisnik od spolja, već dobija način da utiče na ono što server izvršava.pretnja · aplikacije
-
№ 010
Eksploatacija ranjivostiExploitation Eksploatacija ranjivosti je iskorišćavanje slabosti u javno dostupnom servisu radi neovlašćenog pristupa. Meta može biti veb aplikacija, API, VPN uređaj, server ili upravljački interfejs.tehnika · izvršavanje
-
№ 030
Enkripcija podatakaData Encryption Enkripcija podataka pretvara sadržaj u oblik koji se može pročitati samo odgovarajućim ključem. Primena obuhvata diskove i fajlove, baze i skladišta, kao i podatke koji putuju između sistema.odbrana · otpornost
-
№ 018
Eskalacija privilegijaPrivilege Escalation Eskalacija privilegija je sticanje administratorskih, SYSTEM ili root prava na računaru na kojem napadač već izvršava kod. Menja se bezbednosni kontekst procesa, ne mesto sa kojeg napadač radi.tehnika · privilegije
-
№ 020
Eskalacija privilegijaPrivilege Escalation Eskalacija privilegija je težnja napadača, koji već ima određeni nivo pristupa, da sebi proširi ovlašćenja u cilju širenja mrežom. Eskalacija je retko kad prva etapa — dolazi tek nakon ulaska u mrežu preko, recimo, običnog korisničkog naloga ili kompromitovanog servisa. Eskalacija privilegija omogućava da, od pukotine kroz koju se uvukao, dođe do kontrole nad celim sistemom. Razlikuju se dva pravca: vertikalna eskalacija, gde se od klasičnog korisnika stiže do domen administratora, i horizontalna, gde se sa jednog naloga prelazi na resurse drugog korisnika u istom nivou prava.pretnja · identitet
-
№ 016
Evidencija i praćenjeLogging & Monitoring Evidencija i praćenje obezbeđuju sirov trag o tome šta se desilo u sistemu. Evidencija beleži prijave, pokretanja, pristupe i promene, dok praćenje proverava da li ti događaji zahtevaju pažnju.odbrana · nadzor / odgovor
-
№ 022
Falsifikovanje Kerberos karataForge Kerberos Tickets Falsifikovanje Kerberos karata je pravljenje domenskih propusnica bez redovne prijave. Napadač koristi ukradeni ključ naloga krbtgt ili servisnog naloga da sastavi kartu koju domen ili određeni servis prihvata.tehnika · privilegije
-
№ 041
Falsifikovanje zahteva između sajtovaCross-Site Request Forgery Falsifikovanje zahteva između sajtova, ili CSRF, koristi činjenicu da pregledač automatski šalje postojeće kolačiće sesije ka sajtu na kojem je korisnik već prijavljen. Napadač ne mora da zna lozinku. Dovoljno je da navede na pogrešan put.pretnja · aplikacije
-
№ 045
Falsifikovanje zahteva sa serveraSSRF SSRF je ranjivost u kojoj napadač navodi veb server da pošalje zahtev na adresu koju napadač bira. Razlika je važna: zahtev ne šalje korisnikov pregledač, nego server. Na taj način se otvaraju vrata ka internim servisima koji bi spolja trebalo da ostanu nevidljivi.pretnja · aplikacije
-
№ 071
Fizički pristupPhysical Access Attack Fizički pristup je najstariji oblik kompromitacije: napadač dođe do uređaja, prostorije, porta, kabla ili papira. Kada neko može da sedne za računar, priđe serveru, ubaci uređaj u port ili odnese laptop, digitalna zaštita više ne pomaže.pretnja · fizički / IoT
-
№ 008
Fizički pristupPhysical Access Fizički pristup kao tehnika je dodavanje uređaja koji računaru ili mreži otvara novi put za pristup. To može biti mrežni implant, lažni adapter ili mali računar skriven u prostoru.tehnika · početni pristup
-
№ 004
Gruba silaBrute Force Gruba sila je isprobavanje lozinki dok jedna ne upali, ali ozbiljan napad ne počinje pogađanjem. Počinje izborom javno dostupnog servisa i spiska naloga koji na njemu verovatno postoje. Napadač proverava da li sistem otkriva važeća korisnička imena, koliko promašaja dozvoljava i kada zaključava nalog.tehnika · početni pristup
-
№ 017
Instalacija rutkitaRootkit Installation Instalacija rutkita je ugradnja koda u sistemski sloj koji se učitava pre redovnih bezbednosnih alata. Dolazi posle upada i traži administratorska prava, pristup jezgru ili ranjivost koja do njih vodi.tehnika · izvršavanje
-
№ 052
Iscrpljivanje resursaResource Exhaustion Iscrpljivanje resursa cilja ono bez čega sistem ne može da radi: procesor, memoriju, disk, mrežne konekcije, thread-ove, bazu ili redove za obradu. Cilj nije nužno da se pošalje ogroman saobraćaj, nego da se sistem natera da potroši ono što ima.pretnja · dostupnost
-
№ 032
Iscrpljivanje resursaResource Exhaustion Iscrpljivanje resursa je namerno stvaranje rada koji sistem ne može da obradi dovoljno brzo za legitimne korisnike. Napadač najpre šalje mali broj različitih zahteva i meri koji odgovor najviše kasni ili troši nesrazmerno mnogo kapaciteta.tehnika · izvlačenje / udar
-
№ 038
Isporuka malveraMalware Delivery Isporuka malvera je prebacivanje zlonamernih programa, skripti i alata na računar koji je napadač već kompromitovao. Početni ulaz je već ostvaren; sada stiže teret za nastavak napada.tehnika · C2
-
№ 025
IzviđanjeReconnaissance Izviđanje je aktivno ispitivanje spolja izloženih sistema radi izbora najpogodnijeg ulaza. Napadač prvo popisuje domene, poddomene i opsege adresa, zatim proverava koji servisi odgovaraju i iz njihovih odgovora čita verzije.tehnika · izviđanje
-
№ 031
Izvlačenje podatakaData Exfiltration Izvlačenje podataka je priprema i prenos ukradenih informacija iz kompromitovanog okruženja ka mestu koje kontroliše napadač. Pre slanja se fajlovi traže po obrascu, kopiraju na jedno mesto i pakuju u arhive.tehnika · izvlačenje / udar
-
№ 014
Izvršavanje u memorijiIn-Memory Execution Izvršavanje u memoriji je učitavanje i pokretanje koda bez oslanjanja na izvršni fajl sa diska. Postojeći proces odvaja deo memorije za teret i priprema ga za izvršavanje.tehnika · izvršavanje
-
№ 015
KampovanjeLiving off the Land Kampovanje je dugotrajno obitavanje napadača u mreži žrtve, uz korišćenje alata, naloga i infrastrukture koje je tamo zatekao. Umesto da stalno donosi sopstveni softver, koristi ono što već postoji i čemu sistem veruje.tehnika · izvršavanje
-
№ 067
Kompromitovanje IoT uređajaIoT Device Compromise Kompromitovanje IoT uređaja pogađa kamere, rutere, senzore, pametne televizore, brave, kontrolere i svu opremu koja je povezana na mrežu, a ne ponaša se kao klasičan računar. Problem je što ti uređaji često ostanu zaboravljeni čim se jednom uključe.pretnja · fizički / IoT
-
№ 006
Kompromitovanje lanca snabdevanjaSupply Chain Compromise Kompromitovanje lanca snabdevanja je ubacivanje izmene u razvoj, izgradnju, potpisivanje ili distribuciju proizvoda. Napadač najpre preuzima nalog održavaoca, pristupni token CI/CD platforme, server za izgradnju ili ključ za potpisivanje.tehnika · početni pristup
-
№ 022
Krađa Kerberos tiketaKerberoasting Krađa Kerberos tiketa je napad specifičan za domenske Windows mreže i Active Directory (AD). Prijavom korisnika upravlja Kerberos protokol, koji kao dokaz identiteta izdaje tikete. U domenskom okruženju postoje tzv. nekorisnički, tj. servisni nalozi pod kojima operiše većina pozadinskih zadataka i usluga, poput baza podataka i poslovnih aplikacija. Servisni nalozi su podešeni tako da bilo koji korisnik može da zatraži tiket za pristup određenoj usluzi. Kvaka je u tome što je taj tiket šifrovan lozinkom od servisnog naloga.pretnja · identitet
-
№ 073
Krađa i izvlačenje modelaModel theft / extraction Krađa i izvlačenje modela znači da napadač dolazi do modela koji je organizacija trenirala, kupila ili prilagodila svojim potrebama. To može biti direktna krađa fajlova, težine i kompleksnosti konfiguracije, ali i kontrolisana ekstrakcija preko API-ja, gde se model ispituje dovoljnim brojem upita da bi se napravila približna kopija.pretnja · AI / ML
-
№ 018
Krađa tokenaToken Theft Token je dokaz da ste već prošli prijavu. Kada se ulogujete i potvrdite identitet drugim faktorom, servis vam izdaje token, zabeležen u pregledaču, koji verifikuje da ste već provereni prilikom sledeće prijave. Token se šalje automatski uz svaki sledeći zahtev, da ne biste iznova kucali lozinku. Krađa tokena je otimanje tog dokaza. Sa njim u rukama, napadač se predstavlja kao vi — bez vaše lozinke i bez drugog faktora autentifikacije, jer su oba već odobrena.pretnja · identitet
-
№ 013
Kripto-rudarCryptominer Kripto-rudar krade ono što retko smatramo metom: našu računarsku snagu i struju. U pozadini iskorišćava naše procesore i grafičke kartice da rudari kriptovalutu za napadača, dok mi plaćamo račun. Ne interesuju ga naši podaci, već naši resursi, tj. njihov kapacitet.pretnja · malver
-
№ 043
Lažiranje evidencijeLog Tampering Lažiranje evidencije je brisanje, menjanje ili privremeno zaustavljanje sistemskih zapisa radi skrivanja određene aktivnosti. Prazna evidencija je upadljiva, pa napadač češće uklanja izabrane događaje ili pravi kratak prekid.tehnika · prikrivanje
-
№ 011
Malver bez fajlovaFileless malware Malver bez fajlova se u napadu ne spušta na disk, pa ga antivirus programi teže pronalaze. Dok operiše, živi u memoriji i radi sa postojećim sistemskim alatima — PowerShell, skripte, ugrađene komande. Kako svoj sadržaj plasira kroz legitimne alate, njegove aktivnosti nije lako razlikovati od normalnog rada.pretnja · malver
-
№ 029
Mapiranje Active Directory-jaDomain Account Discovery Mapiranje Active Directory-ja je prikupljanje podataka iz domena radi građenja grafa korisnika, grupa, računara, sesija i dozvola. Običan domenski nalog po pravilu može da pročita veliki deo tih podataka, jer imenik tako obavlja svoju redovnu funkciju.tehnika · izviđanje
-
№ 015
Napad grubom silomBrute-force attack Napad grubom silom je obijanje korisničkog naloga kontinuiranim pokušajima prijave: napadač kroz automatizovane alate isprobava lozinku za lozinkom dok jedna ne upali. Uspešan je protiv kratkih, slabih i čestih lozinki, kao i protiv sistema koji ne ograničavaju broj neuspešnih pokušaja. Nije pametan — samo je brz i može da radi danima.pretnja · identitet
-
№ 070
Napad na SCADA/OT sistemeSCADA/OT Attack Napad na SCADA i OT sisteme cilja industrijske procese, ne samo podatke. U pitanju su sistemi koji upravljaju proizvodnjom, energetikom, vodom, transportom, zgradama, senzorima, PLC kontrolerima i HMI stanicama. Kada takav sistem stane ili počne da radi pogrešno, posledice mogu biti fatalne.pretnja · fizički / IoT
-
№ 060
Napad na lanac snabdevanjaSupply Chain Attack Napad na lanac snabdevanja ne gađa uvek krajnju žrtvu direktno. Napadač kompromituje softver, hardver, dobavljača, proces izgradnje ili mehanizam ažuriranja pre nego što proizvod ili usluga stignu do korisnika. Žrtva zatim sama unosi problem u svoje okruženje, jer dolazi iz izvora kojem se veruje.pretnja · poverenje
-
№ 046
Nesigurna deserijalizacijaInsecure Deserialization Deserijalizacija je vraćanje zapakovanog objekta u oblik koji aplikacija može da koristi. Problem nastaje kada aplikacija prihvati objekat iz nepouzdanog izvora i obradi ga kao da je bezbedan. Tada napadač ne šalje samo podatke, nego posebno pripremljenu strukturu koja može da promeni tok izvršavanja.pretnja · aplikacije
-
№ 035
Obezličavanje sajtaWebsite Defacement Obezličavanje sajta je javna, neovlašćena izmena sadržaja čiji je cilj da posetioci vide poruku napadača. Sama poruka je završni korak; pre nje je već osvojen pristup nalogu, fajlu ili sistemu za objavljivanje.tehnika · izvlačenje / udar
-
№ 056
Otmica BGP rutaBGP Hijacking Otmica BGP ruta je napad ili ozbiljna greška u kojoj se internet saobraćaj preusmerava pogrešnim rutiranjem. BGP je protokol kojim autonomni sistemi na internetu govore jedni drugima kojim putem se stiže do određenih IP opsega. Ako neko oglasi tuđi opseg kao svoj, deo interneta može da mu poveruje.pretnja · dostupnost
-
№ 019
Otmica sesijeSession Hijacking Kad se prijavite, servis kojem pristupate otvara korisničku sesiju — stanje koje pamti da ste vi vi i sve što ide uz to, poput ličnih preferensi i podešavanja. Najvažniji benefit je da ne morate da kucate lozinku svaki čas, prolazeći kroz dostupne funkcionalnosti. Tu sesiju obeležava identifikator, najčešće smešten u kolačić pregledača. Otmica sesije je, ustvari, preuzimanje već otvorene korisničke sesije. Napadač ne napada proces prijave, već se uvlači u sesiju koja je već prošla autentifikaciju, pa nastavlja da upravlja servisom u vaše ime.pretnja · identitet
-
№ 045
Penetraciono testiranjePenetration Testing Penetraciono testiranje je kontrolisan pokušaj da se pronađu i iskoriste slabosti u dogovorenom obimu. Za razliku od stalnog skeniranja, tester pokušava da uspe i poveže tehničku ranjivost, lošu konfiguraciju i preširoko pravo u stvaran put napada.odbrana · upravljanje
-
№ 016
Podmetanje DLL-aDLL Sideloading Podmetanje DLL-a je pokretanje zlonamernog koda kroz legitimnu Windows aplikaciju kojoj je podmetnuta maliciozna biblioteka očekivanog imena. Program ostaje neizmenjen, ali pri pokretanju učitava tuđi kod.tehnika · izvršavanje
-
№ 069
Podmetnuti USBUSB Drop Attack Podmetnuti USB koristi ljudsku radoznalost i naviku da se nepoznat uređaj priključi na računar da se vidi šta na njemu ima. Napadač ostavlja USB memoriju ili uređaj tamo gde zaposleni može da ga primeti: parking, hodnik, recepcija, sala za sastanke, torba sa promotivnim materijalom.pretnja · fizički / IoT
-
№ 016
Posipanje lozinkamaPassword spraying Posipanje lozinkama je gruba sila okrenuta naopako. Umesto isprobavanja mnoštva lozinki na jednom nalogu, napadač isprobava česte lozinke na više naloga. Tako izbegava zaključavanje, jer na svaki pojedinačni nalog ide tek pokušaj ili dva.pretnja · identitet
-
№ 011
PostojanostPersistence Postojanost je održavanje pristupa pomoću mehanizama koji se ponovo aktiviraju posle restarta, prijave korisnika ili prekida veze. Mehanizam se kači na nivo korisnika, sistema ili aplikacije, prema pravima koja napadač ima.tehnika · izvršavanje
-
№ 020
Preuzimanje pristupnog tokenaAccess Token Manipulation Preuzimanje pristupnog tokena je korišćenje Windows tokena drugog procesa da bi napadačev kod radio pod njegovim identitetom i pravima. Token je lokalni bezbednosni kontekst, a ne kolačić veb-sesije.tehnika · privilegije
-
№ 030
Prikupljanje informacija sa javnih izvoraOSINT Prikupljanje informacija sa javnih izvora je sastavljanje slike o meti bez neposrednog dodira sa njenim sistemima. Koriste se sajt firme, LinkedIn, oglasi za posao, GitHub, DNS, Shodan, društvene mreže, prezentacije i javni dokumenti.tehnika · izviđanje
-
№ 043
Regulatorna usklađenostRegulatory Compliance Regulatorna usklađenost obezbeđuje ispunjavanje zahteva zakona, standarda i ugovora, kao što su Zakon o informacionoj bezbednosti, GDPR, NIS2, ISO 27001 ili PCI DSS. Ti zahtevi dolaze izvan organizacije i ne prate nužno njen redosled rizika.odbrana · upravljanje
-
№ 010
RutkitRootkit Rutkit se teško uočava i to mu je najvažnije svojstvo. Ume da se ugnezdi ispod operativnog sistema i sloja gde antivirus program može da ga uoči: ponekad u drajvere ili jezgra van domašaja zaštitnih mehanizama, u boot fazu, pa čak u firmver matične ploče. Odatle krije sebe i sve ostalo što napadač radi, pa zaražen sistem izgleda potpuno čisto.pretnja · malver
-
№ 015
SIEM SIEM (upravljanje bezbednosnim informacijama i događajima) prima zapise koje već stvaraju serveri, krajnje tačke, mrežni uređaji, identiteti, aplikacije i servisi u oblaku. Njegov posao je da ih poveže u događaj koji nijedan izvor ne vidi sam.odbrana · nadzor / odgovor
-
№ 039
SQL injekcijaSQL Injection SQL injekcija obično nastaje kada veb aplikacija na slepo prosleđuje korisnički unos bazi podataka na veb serveru. Umesto običnog teksta, napadač u polje za prijavu, pretragu ili filtriranje može da ubaci i deo SQL komande. Ako aplikacija to ne zaustavi, baza može da izvrši nešto što dizajner nije imao u vidu, i svakako nije nameravao.pretnja · aplikacije
-
№ 025
Segmentacija mrežeNetwork Segmentation Segmentacija mreže raspoređuje korisnike, servere, administraciju, IoT uređaje i bekap u odvojene mrežne zone. Kompromitacija jednog dela zato ne otvara automatski pristup svemu što se nalazi u okruženju.odbrana · otpornost
-
№ 040
Skriptovanje između sajtovaCross-Site Scripting Skriptovanje između sajtova, poznatije kao XSS, nastaje kada veb aplikacija dozvoli da se tuđa skripta prikaže i izvrši u pregledaču korisnika. Napadač ne mora da provaljuje na veb server. Dovoljno je da njegov kod završi u stranici koju žrtva otvara kao da je potpuno legitimna.pretnja · aplikacije
-
№ 006
Skriveni prolazBackdoor Skriveni prolaz predstavlja skriveni ulaz za napadača. Jednom postavljen ili otvoren, omogućava napadaču da se vrati na računar — bez lozinke, ovlašćenja i traga u redovnoj evidenciji. Skriveni prolaz može otvoriti malver u toku izvršavanja, ali to mogu biti i korisnički nalozi koje niko ne prati, ili web shell pristup postavljen na serveru.pretnja · malver
-
№ 034
Sprečavanje gubitka podatakaDLP Sprečavanje gubitka podataka (DLP) prepoznaje osetljiv sadržaj i prati kuda se šalje kroz poštu, veb, servise u oblaku, krajnje tačke i prenosive uređaje. Prema pravilu može da upozori, zabeleži ili blokira pokušaj.odbrana · otpornost
-
№ 057
Trovanje DNS-aDNS Poisoning Trovanje DNS-a je napad u kojem se korisniku ili resolveru podmeće pogrešan odgovor za domen. Rezultat je da korisnik u pregledač ukucava poznatu adresu, ali ga DNS odvodi na pogrešan veb server. Na papiru, ime je isto. U stvarnosti, put vodi negde drugo.pretnja · dostupnost
-
№ 072
Ubrizgavanje upitaPrompt injection Ubrizgavanje upita koristi slabost jezičkih modela da jasno razlikuju instrukciju od sadržaja koji obrađuju. Kada model čita mejl, dokument, stranicu, tiket ili poruku, napadač može u taj sadržaj da ubaci tekst koji liči na instrukciju.pretnja · AI / ML
-
№ 009
Upravljanje identitetom i pristupomIdentity & Access Management Upravljanje identitetom i pristupom određuje ko ima nalog, kojim resursima može da pristupi i pod kojim uslovima. Obuhvata ljudske i mašinske identitete, grupe, uloge, servisne naloge i veze sa aplikacijama.odbrana · identitet / pristup
-
№ 010
Upravljanje privilegovanim pristupomPrivileged Access Management Upravljanje privilegovanim pristupom kontroliše naloge i sesije koji mogu menjati kritične sisteme, podatke i bezbednosne postavke. Obuhvata administratore, servisne naloge, baze, mrežnu opremu i produkciona okruženja.odbrana · identitet / pristup
-
№ 044
Upravljanje ranjivostimaVulnerability Management Upravljanje ranjivostima je stalan proces pronalaženja, procene i praćenja slabosti u sistemima i aplikacijama. Skener daje početni nalaz, ali proces počinje tek kada se utvrdi gde je sistem, koliko je izložen i šta na njemu zavisi.odbrana · upravljanje
-
№ 014
Upravljanje tajnamaSecrets Management Upravljanje tajnama čuva poverljive vrednosti koje koriste aplikacije i servisi: API ključeve, pristupne tokene, servisne lozinke, privatne ključeve i veze ka bazama. Program ih preuzima po potrebi, bez prikazivanja čoveku i bez upisivanja u kod.odbrana · identitet / pristup
-
№ 023
Upravljanje zakrpamaPatch Management Upravljanje zakrpama obezbeđuje da operativni sistemi, aplikacije, uređaji i biblioteke dobiju bezbednosne ispravke u odgovarajućem roku. Preduslov je inventar, jer sistem koji nije poznat ne ulazi ni u plan ažuriranja.odbrana · otpornost
-
№ 050
Uskraćivanje uslugeDenial of Service / DoS DoS je napad uskraćivanjem usluge koji pokušava da obori ili uspori servis tako da legitimni korisnici više ne mogu da ga koriste. Za razliku od DDoS napada, ne mora da dolazi iz velike mreže kompromitovanih uređaja. Nekada je dovoljan jedan izvor i dobro pogođena ranjivost.pretnja · dostupnost
-
№ 027
WAF WAF (zaštitni zid za veb aplikacije) stoji ispred aplikacije i pregleda HTTP zahteve pre nego što stignu do njenog koda. Traži obrasce SQL injekcije, XSS-a, izlaska iz predviđene putanje do fajlova i drugih poznatih napada.odbrana · otpornost
-
№ 004
XDR XDR (proširena detekcija i odgovor) povezuje ono što vidi na uređaju sa onim što vidi u pošti, identitetu, mreži i oblaku, pa isti napad prikazuje kao jedan tok. Sumnjiv prilog, neobična prijava i nov proces postaju jedan događaj, a ne tri alarma.odbrana · krajnje tačke
-
№ 047
Zaobilaženje putanjePath Traversal Zaobilaženje putanje je napad u kojem napadač pokušava da izađe iz dozvoljenog direktorijuma i pristupi fajlovima koje aplikacija ne bi smela da prikaže. Najpoznatiji obrazac su sekvence poput `../`, kojima se putanja vraća nivo po nivo kroz fajl sistem.pretnja · aplikacije
-
№ 042
Zloupotreba API interfejsaAPI Abuse Zloupotreba API interfejsa nastaje kada napadač koristi programski interfejs na način koji aplikacija nije predvidela ili nije dovoljno ograničila. API nije samo tehnički dodatak aplikaciji. Često je to glavni ulaz među podatke, korisnike, porudžbine, plaćanja i administraciju.pretnja · aplikacije
-
№ 054
Zloupotreba servisaService Abuse Zloupotreba servisa koristi legitimne funkcije sistema na nepredviđen način. Napadač ne mora da pronađe klasičnu ranjivost. Dovoljno je da shvati kako se normalna funkcija može automatizovati, preopteretiti ili okrenuti protiv servisa i korisnika.pretnja · dostupnost
-
№ 033
Zloupotreba servisaService Abuse Zloupotreba servisa je korišćenje legitimne funkcije platforme da bi ona slala, objavljivala ili trošila za napadača. Traže se funkcije dostupne bez prijave ili kroz besplatan nalog, jer ne zahtevaju sopstvenu infrastrukturu.tehnika · izvlačenje / udar
-
№ 003
Zloupotreba tuđeg nalogaCredential Abuse Zloupotreba kredencijala nastaje kada napadač koristi važeći korisnički, administratorski ili servisni nalog kao da mu pripada. Lozinka može biti ukradena, kupljena, pronađena u starom curenju ili ostavljena kao podrazumevana, ali tehnika počinje tek prijavom na sistem.tehnika · početni pristup