Esempi di vita reale di attacchi di siti web

10

Sono stato incaricato di educare gli sviluppatori sulla sicurezza delle applicazioni web. Un modo in cui lo farò è attraverso una spiegazione di vari attacchi web (ad es., OWASP top ten).

Oltre a una spiegazione dell'attacco e delle possibili mitigazioni, vorrei dare un esempio di vita reale che descrive quale tipo di danno l'attacco può causare con dettagli su come si è verificato l'attacco.

Il miglior esempio che ho trovato di questo è l'attacco Apache.org , ma dubito che altri sii come dettagliato. Altrimenti, il meglio che posso trovare sono gli articoli di notizie che attestano che il sito è stato attaccato, ma senza menzionare l'attacco.

Ci sono risorse che tengono traccia dei dettagli di attacchi come questo?

    
posta Jay Lindquist 13.11.2011 - 03:11
fonte

4 risposte

7

Passa un po 'di tempo a sfogliare gli archivi di una mailing list come Full Disclosure . Troverai esempi di vita reale di vari tipi di attacchi al sito web, ad esempio:

Oppure sfoglia il database CVE. Non tutte le voci avranno dettagli completi, ma spesso è possibile trovare un collegamento a Full Disclosure o un sito simile con i dettagli che stai cercando. (Oppure, nel caso di prodotti open source, puoi dare un'occhiata alla fonte per vedere cosa è stato patchato.) Solo una ricerca su phpmyadmin ti darà una ricca serie di esempi che hanno il vantaggio di essere open source e tutti provenienti dallo stesso codice base:

Sembra che ci siano stati 17 avvisi per phpmyadmin finora quest'anno , quindi è possibile che il tuo staff possa trova un altro paio se lo assegni come compito durante l'allenamento.

Un'altra categoria di risorse utili sono siti di wargame come gioco hACME e Hack questo sito! .

    
risposta data 15.11.2011 - 05:22
fonte
4

Anche se questo non copre tutto. Ho trovato questo video "Hacking: Top 5 Attacks and Defenses" che è stato presentato in una sessione australiana di TechEd nel 2010 per migliorare la comprensione degli sviluppatori. Ha esempi specifici. È rivolto agli sviluppatori Microsoft ma si applica a tutti.

link

    
risposta data 13.11.2011 - 23:35
fonte
3

L'attacco del filtro email di attacco CSRF di Google è un buon esempio per spiegare CSRF. Forse controlla rapporto sulla violazione dei dati di Verizon Business ?

Non penso che troverai un'unica fonte per tutte le informazioni che stai cercando.

    
risposta data 14.11.2011 - 22:39
fonte
-1

Di solito vado su www.governmentsecurity.org per questo genere di cose. so che hanno un archivio di virus e forse hanno dei log di attacchi che le persone hanno fatto sui siti web.

    
risposta data 15.11.2011 - 03:46
fonte

Leggi altre domande sui tag