לדף הכניסה של ישרא-בלוג
לדף הראשי של nana10
לחצו לחיפוש
חפש שם בלוג/בלוגר
חפש בכל הבלוגים
חפש בבלוג זה
 

יומן אבטחה

בלוג אבטחת מידע. עדכונים, עניינים, חדשות ופרסומים. הכל מכל בכל בנושא אבטחת מידע. ופרטיות.

מלאו כאן את כתובת האימייל
שלכם ותקבלו עדכון בכל פעם שיעודכן הבלוג שלי:

הצטרף כמנוי
בטל מנוי
שלח

RSS: לקטעים  לתגובות 
ארכיון:


10/2006

מה הטעם בבדיקות אבטחה?


בידיעה על מתקפות על אתרים קטנים שציינתי ברשימה קודמת צוין כי נתוני אשראי נגנבו מאתר שמאובטח על ידי חברה בשם Scanalert. זו חברה שמבצעת בדיקה יומית של רמת האבטחה בכ-75,000 אתרים והאתרים האלה מחזיקים לוגו עליו כתוב "Hacker Safe". החברה כמובן טוענת שהנושא בבדיקה, אך הנקודה המעניינת היא שהחברה היא גם בודקת מוסמכת ל-PCI (PCI-DSS הוא ה-Payment Card Industry Data Security Standard). זהו תקן שעתיד להיות מחייב בתוך כשנתיים ואתרים שלא יעמדו בתקן לא יוכלו לסלוק כרטיסי אשראי של החברות הגדולות (AMEX, VISA, Mastercard ועוד כמה). אם מידע נגנב מאתר המאובטח על ידי חברה שמוסמכת על ידי חברות האשראי לבצע בדיקות אבטחה לתקן, מה זה אומר? (אולי כלום, עוד אין נתונים).

מצד שני, זה קצת מחזק את הטענה כי בדיקות חדירה לכשעצמן אינן מספקות רמת אבטחה מספקת ולא ניתן לבחון אבטחה של אתר או מערכת ללא בדיקה מעמיקה יותר של התשתית (היישומים עצמם, אך גם מערכות התשתית).

 

מקור: Jeremiah Grossman

נכתב על ידי , 7/10/2006 12:22   בקטגוריות אירועי אבטחה וכדומה, אבטחת אפליקציה, ניהול אבטחת מידע  
2 תגובות   הצג תגובות    הוסף תגובה   הוסף הפניה   קישור ישיר   שתף   המלץ   הצע ציטוט



כינוי: 

גיל: 50




65,379
הבלוג משוייך לקטגוריות: אינטרנט
© הזכויות לתכנים בעמוד זה שייכות לעומר טרן אלא אם צויין אחרת
האחריות לתכנים בעמוד זה חלה על עומר טרן ועליו/ה בלבד
כל הזכויות שמורות 2025 © עמותת ישראבלוג (ע"ר)