Varnostni blog in vpogledi
Piše Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani.
Mnenja, analize in vpogledi iz pravih testiranj. Brez vendor fluffa.
Vse objave
Entra ID: pregled poti obnovitve okoli MFA
Izgubljen telefon, nedosegljiv passkey ali skrbnik, ki ga po spremembi pravilnika Conditional Access zaklene iz lastnega okolja, niso samo helpdesk težave. Gre za dogodek identitetne varnosti. Vprašanje ni, ali ima organizacija MFA. Vprašanje je, ali lahko dostop povrne pravi osebi, ne da bi…
Preberi večDORA in penetracijsko testiranje na podlagi groženj: kako preveriti izvajalca TLPT
Pred naročilom penetracijskega testiranja na podlagi groženj (angl. threat-led penetration testing, TLPT) ugotovite, ali ga mora vaš finančni subjekt izvesti po uredbi DORA. Potreba po preverjanju zaznavanja in odzivanja lahko upraviči prostovoljno simulacijo napadalca, vendar sama po sebi ne…
Preberi večMigracija na dMSA: kdaj nadaljevati, ustaviti ali obnoviti stanje
Migracije na dMSA ne potrdite kot uspešne samo zato, ker aplikacija v začetni fazi še deluje. Dokončanje onemogoči stari račun. Spremembo sprejmite šele, ko z novo avtentikacijo preverite delovanje končne konfiguracije. Microsoftov pregled Delegirani upravljani storitveni račun (dMSA) nadomesti…
Preberi večPonovni varnostni pregled: od ugotovitev do preverjene odprave
Poročilo o penetracijskem testu je uporabno, ko lahko odgovorna oseba ugotovitev pretvori v spremembo in pokaže njen učinek. Zaključena naloga še ne potrjuje spremembe na preverjenem sistemu. Popravek je lahko samo v razvojni veji, zajame eno pot dostopa ali zahteva nastavitev, ki še ni uvedena v…
Preberi večDnevniški zapisi za odzivanje na incidente: kaj potrebujemo za preiskavo
Ob incidentu je pogosto najprej treba ugotoviti, ali organizacija sploh hrani zapise, s katerimi lahko pojasni dogajanje. Opozorilo o prijavi lahko pokaže račun in čas. Dostop do virov, spremembe nastavitev in morebitni prenos podatkov pa ostanejo nepojasnjeni. Beleženje za odzivanje na incidente…
Preberi večPregled pravic v oblaku: storitveni računi in najmanjše potrebne pravice
Pregled pravic v oblaku je nepopoln, če zajame samo vloge zaposlenih. Identitete uporabljajo tudi aplikacije, sistemi za pripravo programske opreme, časovno načrtovana opravila in podporne povezave. Aplikacija s širokim dostopom lahko omogoči dostop do produkcijskih podatkov tudi drugi identiteti,…
Preberi večZInfV-1 v praksi: dokazila o izvajanju varnostnih ukrepov
Varnostna politika opisuje predvideni način dela. Dokazila o izvajanju pokažejo, kaj organizacija dejansko izvaja, na katerih sistemih in kako ravna, kadar ukrep ne doseže namena. Pri uvajanju zahtev ZInfV-1 je zato smiselno obstoječo dokumentacijo povezati s preverljivimi zapisi o delu skrbnikov…
Preberi večObnovitev Active Directory po izsiljevalskem napadu: preverjanje načrta
Uspešno zaključeno varnostno kopiranje potrjuje izvedbo postopka kopiranja. Ne potrjuje pa, da lahko skrbniki obnovijo identitetne storitve, ko običajni računi, orodja za upravljanje in produkcijsko omrežje niso na voljo. S preizkusom obnovitve Active Directory po izsiljevalskem napadu preverimo,…
Preberi večPregled zunanje napadalne površine: odkrivanje izpostavljenosti pred incidentom
Povežite javno dostopna sredstva z njihovimi lastniki, preverite izpostavljenost in določite prednostne ukrepe v evidenci sredstev.
Preberi večCI/CD in GitHub Actions: upravljanje skrivnosti in kontrole dobavne verige
Pred namestitvijo v produkcijo preverite meje zaupanja v GitHub Actions, pravice potekov, identitete za nameščanje in izvajalnike.
Preberi večRaziščite več
Preberite moje strokovne strani, raziskave ali se pripravite na pentest.
Imate vprašanja o varnosti?
Pomagam podjetjem razumeti njihova tveganja in jih odpraviti.
Vzpostavi stik