Comment devenir acteur de la transformation digitale de votre organisation - Webinaire
L'exécution d'un site Web sécurisé ne se limite pas à la protection contre les scripts inter-sites et les attaques par injection SQL. Les failles dans les processus métier qui sous-tendent les sites Web peuvent également présenter de graves risques de sécurité, a déclaré jeudi le responsable technique d'une société de sécurité Web.
Des failles dans les processus ou la logique métier des sites Web peuvent s'avérer très rentables pour les pirates. », a déclaré Jeremiah Grossman, CTO de WhiteHat Security, au Source Boston Security Showcase.
« Ces problèmes sont courants si vous savez ce qu'il faut rechercher », a-t-il déclaré.
[Plus d'informations: Comment supprimer les logiciels malveillants de votre PC Windows]Il a fourni plusieurs exemples de ces failles, notamment celles trouvées dans les conceptions de sites Web, les systèmes d'authentification Captcha et les privilèges d'utilisateur. Les gens qui en profitent sont souvent tout simplement interdits d'utiliser un service, même si parfois ils sont poursuivis.
En 2007, une femme a été accusée d'escroquer QVC de 412 000 $ US en exploitant une faille dans sa logique commerciale. Elle a passé commande de 1 800 articles au réseau de téléachat et a ensuite annulé les commandes sur son site Web. Elle a reçu le crédit pour le retour de la marchandise, mais les articles lui ont été envoyés de toute façon et elle les a vendus sur eBay, a déclaré le ministère de la Justice. QVC a pris conscience du problème lorsque les utilisateurs d'eBay l'ont contacté pour recevoir des articles encore dans son emballage.
Les fonctionnalités de réinitialisation du mot de passe peuvent conduire à un accès non autorisé au compte si elles posent des questions évidentes et que les pirates ont des informations mineures sur leurs victimes. Grossman a offert un exemple impliquant l'ancien fournisseur de services mobiles Sprint. Pour réinitialiser ses mots de passe, a-t-il dit, un pirate devait seulement connaître le numéro de téléphone mobile d'une personne et un élément d'information de base, comme l'endroit où ils habitaient ou la voiture qu'ils conduisaient. Cela aurait pu permettre à un pirate informatique de commander de nouveaux téléphones au nom de la victime ou d'installer de nouveaux services sur son téléphone.
Les coupons électroniques posent un risque aux commerçants si les numéros de coupons sont proches les uns des autres. Un détaillant a vu certains de ses articles à prix élevé se vendre pour quelques dollars après qu'un hacker ait écrit un script pour découvrir des numéros de coupon qui ne différaient que par quelques chiffres, a déclaré Grossman. Le détaillant a découvert le problème lorsque son système a découvert une abondance de commandes traitées pendant la nuit alors que le script du pirate courait.
Les pirates peuvent persuader d'autres internautes de résoudre les tests Captcha en les attirant vers des sites Web avec la promesse de musique ou contenu pour adultes. Les captchas nécessitent qu'une personne déchiffre une chaîne de caractères en désordre pour s'inscrire à des services tels qu'un compte de messagerie Web. Les internautes résolvent les Captchas, qui sont envoyés via un serveur proxy au pirate, qui les utilise ensuite pour s'inscrire à plusieurs comptes de messagerie pour envoyer du spam ou toute autre activité.
"Tant que vous avez suffisamment d'utilisateurs à venir à votre site Web, vous avez résolu le Captcha ", a déclaré Grossman. "Les méchants veulent vaincre ces Captchas afin qu'ils puissent nous spammer."
Une autre faille est d'accorder aux utilisateurs l'accès à toutes les parties d'un site Web lorsqu'ils ont un identifiant ou un mot de passe pour un service particulier. Par exemple, les employés d'une entreprise estonienne se sont inscrits au service de communiqués de presse de Business Wire en 2004. Ils ont compris que les URL sur le site contenaient parfois des informations sur les communiqués de presse qui n'avaient pas encore été rendus publics. Grâce à un programme de recherche d'URL, les employés de l'entreprise ont pu découvrir des informations commerciales et financières sensibles. Après avoir acheté et vendu des actions sur la base de ces informations, les employés ont gagné 7,8 millions de dollars, mais ils ont également été accusés de fraude par les régulateurs américains.
Il a probablement été le cas de nombreux cas semblables qui n'ont jamais été révélés. jamais attrapé.
La sécurité Web va au-delà de l'assurance qualité et de la conception adéquate d'applications Web pour inclure la manière dont les services sont configurés pour fonctionner, a-t-il déclaré.
Les puces RFID pour passeports électroniques peuvent être clonées et modifiées sans être détectées, ce qui représente un béant Selon les chercheurs en sécurité, les données sur les puces radioélectriques contenues dans les passeports électroniques peuvent être clonées et modifiées sans être détectées, ce qui représente un trou de sécurité béant dans les systèmes de contrôle des frontières de la prochaine génération.
Vers le haut de 50 pays déploient des passeports avec des puces RFID (identification par radiofréquence) intégrées contenant des données biométriques et personnelles. Cette mesure vise à réduire le nombre de passeports frauduleux et à renforcer les contrôles frontaliers, mais les experts en sécurité affirment que ces systèmes présentent plusieurs faiblesses.
De plus en plus d'employés ignorent les politiques de sécurité des données et s'engagent dans des activités susceptibles de mettre en danger une entreprise, selon un sondage publié mercredi par le Ponemon Institute. aux lecteurs USB ou désactiver les paramètres de sécurité dans les appareils mobiles comme les ordinateurs portables, ce qui pourrait mettre en danger les données d'une entreprise, selon l'enquête. Le taux de comportements non conformes a été plus faible dans ce dernier sondage compa
Environ 69% des 967 informaticiens interrogés ont déclaré avoir copié des données confidentielles sur des clés USB , même si c'était contre les règles. Certains ont même perdu des clés USB qui stockent des données d'entreprise confidentielles, mais ne les ont pas signalées immédiatement.
Les chercheurs exposent des failles de sécurité dans les numéros de sécurité sociale
Des chercheurs de l'université Carnegie Mellon ont trouvé comment deviner votre numéro de sécurité sociale. Lieu de naissance.