SNITS-Lunch. Säkerhet & webb 2013-10-08



Relevanta dokument
Molntjänster. Översikt. Lektion 1: Introduktion till molntjänst. Introduktion till molntjänst. Vilka tjänster finns? Säkerhet.

Innehåll Molntjänster... 4 Vad är detta?... 5 Cirkeln sluts... 6 The Cloud... 7 The Cloud (forts.)... 8 Definition av molntjänster...

DIG IN TO Nätverksadministration

Molntjänster och molnteknologi: En ordlista

Vad är molnet? Vad är NAV i molnet? Vem passar NAV i molnet för? Fördelar med NAV i molnet Kom igång snabbt...

Introduktion till molntjänster Tekniken bakom molntjänster och legala utmaningar

MOLNTJÄNSTER ÄR DET NÅGOT FÖR OSS?

Swedish Association for Software Testing Inspect it AB

Välkommen! Bakgrund Cloud Sweden Vad är molnet? Legala aspekter på molntjänster.

Molntjänster och integritet vad gäller enligt PuL?

Daniel Akenine, Teknikchef, Microsoft Sverige

Introduktion till migrering till molnet. PART 4: Plattformar för molntjänster

Framgångsfaktorer i molnet!

Utmaningar vid molnupphandlingar

Plattform as a Service, leverantör tillhandahåller plattformen, jag tillhandahåller applikation och ansvarar för denna.

Riktlinjer för informationssäkerhet

Molnet ett laglöst land?

Smartare affärer med det bästa från molnet

Molntjänster för administration, utbildning och forskning. Projektplan för 2017

Linköpings universitet - Azure (och lite) Office 365 ur

Säkerhet i applikationslagret och slaget om webben. John Wilander, Omegapoint, Rätt säkerhet, maj 2010

JHS 179 Planering och utveckling av en övergripande arkitektur Bilaga 9. Virtualisering och molntjänster i planering av teknologiarkitektur

Säkerhet 2.0. Ta en titt in i framtiden. Per Hellqvist. Senior Security Specialist

Säkerhet och förtroende

TDDD80. Mobila och sociala applikationer Introduktion HTTP,SaaS. Anders Fröberg Institutionen för Datavetenskap (IDA)

Introduktion till migrering till molnet. PART 5: Infrastruktur för molntjänster

Aditro Our focus benefits yours Molnet -- Presentation

Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER

Digital Lagring. Jukka Salo Flygteknisk inspektör

EBITS Arbetsgruppen för Energibranschens Reviderad Informationssäkerhet

Riktlinje för säkerhetskrav vid upphandling av IT-stöd

Svenska Linuxföreningen. Fri programvara Mer än bara gratis 1(17) Copyright 2006 Marcus Rejås

Platsbesök. Systemkrav

Tentamen etjänster och webbprogrammering

Diagnostisktprov Utveckla i Azure

Vad är vad uppe bland molnen stratus, cumulus eller nimbus?

Economic model impact and cloud management. PART 1: Cloud service model

Cloud Computing för arkitekter Sten Sundblad IASA och Sundblad & Sundblad

Molnet - en fluga eller här för att stanna. Lars Backhans vice VD Radar Group International.

Lagring i molnet. Per Hellqvist Senior Security Specialist Symantec Nordic AB

Inlämningsarbete Case. Innehåll Bakgrund bedömning inlämningsarbete... 2 Inlämnade arbeten... 4

Säkerhet. Säkerhet. Johan Leitet twitter.com/leitet facebook.com/leitet. Webbteknik II, 1DV449

Microsoft.NET Version Http Activation MapGuide Open source (installerad på en webbserver, tillgänglig utanför brandväggen) Web Deploy 3.

Cloud Computing. Richard Richthoff Strategisk Rådgivare Radar Group International

Säker informationshantering

Mjukvarukraft Integration som Tjänst (ipaas)

Virtuell Server Tjänstebeskrivning

Datacentertjänster PaaS

Säkerhet i molnet krav och standarder

Molntjänster -- vad är molnet?

Varför ska vi ha en informationssäkerhetspolicy och hur tar vi fram en? En policy ska ju fånga in en organisations målsättning för ett visst område,

Vem äger informationen outsourcad IT och ändrade säkerhetspolitiska förutsättningar

ANVIA MOLNET. inhemska molntjänster för företag 24/7

Digitala verktyg och molntjänster

Lagring i molnet. Dokumenthantering i högskolans Office365 ur ett offentlighetsperspektiv

Den mobila användaren sätter traditionella säkerhetssystem ur spel

Tjänstefiera din IT. - Vi har beslutat oss för att flytta vår IT till molnet. - Vilka tjänster passar våra behov och vår budget?

Tekniska lösningar som stödjer GDPR

- I Vitec Mäklarsystem når du Hjälpen via menyn Hjälp och valet Hjälp och Support.

Integritetsskydd - igår, idag, imorgon. Professor Cecilia Magnusson Sjöberg

Flytta din affär till molnet

Tekniska lösningar som stödjer GDPR

GÄSTENS DIGITALA RESA IDAG OCH FRAMÅT

Essential Php Security Författare: Shiflett, Chris Antal sidor: 124 Förlag: O'Reilly

En unik lärplattform utvecklad i Sverige för svenska skolor. Inspirerad av sociala medier.

LAJKA-GUIDE. Jätteguide till molnets 9 bästa. näthårddiskar. 7 De bästa gratisalternativen 7 Så väljer du rätt 7 Smarta säkerhetstips

Sammanträdesdatum Utredning om möjligheterna att införa Open Sourceprogram i kommunens datorer

En unik plattform för förskola och fritids, utvecklad i Sverige

Identity Management för Microsoft

Svenska Linuxföreningen. Fri programvara Mycket mer än gratis 1(36) Copyright 2005, 2006 Marcus Rejås

FÖRHINDRA DATORINTRÅNG!

Dataintrång hos Dataföreningen. Annica Bergman Dataföreningen i Sverige Internetdagarna 21 oktober 2008

EVRY One Outsourcing Linköping AB. Erfaranheter av daglig drift och nyttjande av IFS Applications 8.

Sid 1 Aug Säker it-drift för offentliga aktörer Försäkringskassan

E-PLIKT E-PLIKT FÖR GÖTEBORGS UNIVERSITET

Arbetshäfte Office 365 en första introduktion

Ta ett tryggt kliv till molnet

IT-Policy Vuxenutbildningen

Riksarkivets IT-verksamhet. En integrerad del av vårt dagliga arbete och långsiktiga verksamhetsutveckling. Rolf Källman

Donator. Partnerprogram. Från produkt till molntjänst.

KONSULTPROFIL Michael

Rotary Sverige. Handbok för E-post inom Rotary med leverantören One

Vad finns det för fördelar och nackdelar med molnet? Hur upplever IT-företag dessa?

Request For Information (RFI)

BLI EN CLOUDPILOT I ONE LÖSNINGAR FÖR FÖRETAGARE LYFT DIN IT STRATEGI TILL MOLNEN FÖRSTÅ CLOUD COMPUTING ARBETA SMARTARE 2011 NUMMER 15

1. Revisionsinformation

Sammanfattning Klient

IT SOM TJÄNST IT SOM TJÄNST - IT-DRIFT - SÄKERHET - LAGRING - E-POST - BACKUP - MJUKVARA - OFFICE IT-ARBETSPLATS IT SOM TJÄNST.

Henrik Häggbom Examensarbete Nackademin Våren 2015

VI SI CLOSETALK AB SYSTEMKRAV

GEOINFO 2011 ANVÄNDARVÄNLIG TILLGÅNG TILL GEOGRAFISKT DATA VIA WEBBTÄNST. Bodil Sundberg

Avancerade Webbteknologier 2. AD11g Göteborg 2012 Säkerhet

CYBERSÄKERHET I INDUSTRI. Håkan Tyni IT Säkerhet och SUM

vattenweb.smhi.se Esa Falkenroth, SMHI Molntjänster för GIS, Stockholm

Lathund Elektronisk fakturahantering

Caperio CloudSystem NICE TO MEET YOU. Komplett molntjänst för etablering av infrastruktur och applikationer

Svenska Linuxföreningen. Fri programvara Mycket mer än bara gratis 1(29)

Open Source - Utmaningar och fördelar

ISA Informationssäkerhetsavdelningen

Transkript:

SNITS-Lunch Säkerhet & webb 2013-10-08

Kort om ÅF

ÅF i Karlstad idag! Vi är ca 150 varav 50 inom IT Automation Elkraft Mekanik Industriell IT Process och miljö IT och telekom Energi Industri Automotive / Fordon Telekom Energi Försvar Medicinteknik / Life Science Offentlig sektor

Lösningar och Tjänster Producera bättre Ta kontroll! TJÄNSTER Förstudier Analyser Projektledning Systemdesign och utveckling Databaser Helhetsåtaganden Specialistresurser Support åtaganden

Några av våra kunder i regionen

Presentation

Bakgrund Säkerhet i webbtjänster sett som konsument och leverantör I dag när tidningar allt som oftast är fyllda av rubriker som 25 000 inlogg på vift efter hackerattack (IDG.se 2013-09-23) så vill man inte vara antingen en av de drabbade 25 000 eller den part som ligger bakom den hackade webbtjänsten. Vad innebär it-säkerhet i utveckling för webben och hur påverkar molnet leveransen och konsumtionen av webbtjänster. Vi diskuterar både tekniska förutsättningar och svårigheter samt de mjukare aspekterna av moln-tjänster och ägandefrågan kring information. Vilka hjälpmedel finns att tillgå och vilka fallgropar skall man undvika.

Webb-tjänster sårbara Rubriker tagna endast under september 2013

1999 2000 2001 2002 2003 2004 2005 2006 2007 2008 2009 2010 2011 2012 Statistik Anmälda brott, taget från statistik.bra.se 10000 Dataintrång 8000 6000 4000 2000 Dataintrång 0 Textbox for image text, naming sources etc.

Carna Botnet Hela /0-segmentet scannat och anslutet http://internetcensus2012.bitbucket.org/paper.html

Internets historia Kortfattat E-post som kommunikationsmedel Elektroniska anslagstavlor (BBS) Personliga hemsidor -> Bloggar Social media Internetbaserat kontor/arbetsstation

Säkerhet som konsument Vad innebär detta Hur använder jag Internet idag? Vilka sidor/tjänster besöker jag frekvent? Vad har dessa sidor/tjänster för policy kring data av personlig karaktär? Vilka lagar gäller för utlämning av data för dessa sidor/tjänster? Var finns informationen om mig lagrad? Kan jag radera min information?

Webbtjänster i molnet Som konsument Är leverantören av webbtjänsten även leverantör av infrastrukturen? Vem levererar infrastrukturen? Hur ser gränsdragningarna ut mellan leverantörerna? Var finns samtliga leverantörer rent geografiskt? Vilka juridiska krav föreligger för leverantörerna? Vilken nivå på översyn kan du som konsument kräva av leverantörerna av webbtjänsten?

Webbtjänster i molnet, forts. Som leverantör Vilka lagar, förordningar och standarder måste vi förhålla oss till? PUL, PCI/DSS Äger vi samtlig ingående infrastruktur? Har vi rättighet att granska den underliggande infrastrukturen?

Teknik

Definitioner, molntjänster SaaS Software as a Service PaaS Platform as a Service IaaS Infrastructure as a Service

SaaS On-demand software Central lagring av applikationen Kundanpassning möjlig, men gemensam kodbas Exempel Dropbox Google Apps Office 365 Evernote

PaaS Levererar kapacitet att publicera egna applikationer för direktåtkomst Kan innebära möjlighet att skapa konfigurationsförändringar för mjukvaruplattformen Exempel Databaser (mysql, Oracle, etc.) Web-servrar (Apache, Tomcat, etc.)

IaaS Full kontroll på infrastrukturen erhålls Kan hantera och administrera servrar, lagring etc. men oftast endast ett fåtal nätverkskomponenter Behöver inte hantera datahallsfrågor som kyla och ström-distribution Exempel Amazon EC2 Microsoft Azure Rackspace

Tankar inför ett utvecklingsprojekt Vad skapar jag för sida/tjänst? Hur skall den nyttjas? Skall vi hantera all infrastruktur själva? Skall molnet utnyttjas? Vilken molnmodell skall användas? Vilken användardata skall vi hantera? Vilka lagar och regler gäller oss? Vilken licensieringsmodell skall användas? Öppen eller sluten källkod? Hur högt skall säkerhetsfrågan prioriteras?

OWASP Open Web Application Security Project Skapades 2001 och är en ideell organisation som verkar för säker utveckling av webb-applikationer Tillhandahåller dokument, verktyg, utbildningar, guidelines, checklistor och övrigt material för att höja säkerhetsnivån på skriven kod Finns både checklistor att använda före och efter ett nytt utvecklingsprojekt Finns ett Swedish Chapter (https://www.owasp.org/index.php/sweden)

OWASP, forts. Exempel på Cheat Sheets som finns tillgängliga Authentication Cheat Sheet Cryptographic Storage Cheat Sheet Ruby on Rails Cheat Sheet Web Service Security Cheat Sheet XSS (Cross Site Scripting) Prevention Cheat Sheet Finns även flertalet med status Draft Web Application Security Testing Cheat Sheet Access Control Cheat Sheet

Egen kontroll När allt är klart, vänd på det hela. Försök att förstöra. Web Application Security Testing Cheat Sheet (OWASP) Sårbarhetsanalyser/Penetrationstester Backtrack/Kali Linux Pwnie Express SQL Injection Pangolin SQLNinja Nessus, OpenVas, Saint, Satan Metasploit Framework

Google hacking Lek runt med Google hacking på er egen webbtjänst. Vad publicerar ni? Använder ni script med kända sårbarheter? Publicerar ni användarnamn och lösenord? Exempel: Filetype:pdf Infile:login Inurl:admin

Defense in depth

Förhoppningsvis slipper ni detta

Frågor?