Security Vocabulary: 40 Cybersecurity Terms in Plain English (англійською)
Прості англійські пояснення 40 основних термінів кібербезпеки: вразливість, експлойт, CVE, OWASP, нульовий день, введення SQL, фішинг, MFA і багато іншого.
Безпека лексика виникає в кожній інженерній ролі - не тільки в спеціальних командах безпеки. Розробники переглядають контрольні списки OWASP, інженери DevOps загартовують інфраструктуру, а інженери QA пишуть тестові випадки безпеки. Цей посібник містить 40 термінів з кібербезпеки, які вам потрібно розуміти і правильно використовувати в технічних розмовах.
Концепції загрози та атаки
Vulnerability
** Вразливість ** це слабкість у програмному забезпеченні, обладнанні, налаштуваннях або процесі, яку може використати нападник.
Модуль автентифікації має вразливість — він дозволяє атаки з використанням грубих сил
Exploit
** Експлойт ** — це частина коду, метод або послідовність кроків, які використовують вразливість для того, щоб викликати небажану або несанкціоновану поведінку.
Процитовано 2011-09-11. «A proof-of-concept exploit for this CVE was published on GitHub.» (англійською)
CVE (Загальні вразливості та випробування)
** CVE ** це стандартизований ідентифікатор для публічно оголошених уразливостей безпеки. Формат: CVE-YEAR-NUMBER. Приклад: CVE-2021-44228 (Log4Shell).
«Ми повинні залатати бібліотеку — вона має критичний CVE.»
0-й день (0-й день)
** нульовий день ** це вразливість, яка невідома виробнику програмного забезпечення і для якої немає доступного латку. Злочинець, який виявляє це, має «нуль днів» попередження для виробника.
Атака використовувала нульовий день в PDF-рендері браузера
Вектор атаки
** Вектор атаки ** це шлях або метод, який використовує атакуючий для доступу до системи. Поширені вектори атаки: веб- застосунки, фішинг електронної пошти, нелатене програмне забезпечення, внутрішні загрози.
Атакуюча поверхня
** Поверхня атаки ** це сума всіх можливих точок входу, де атакуючий може спробувати проникнути до системи. Зменшення поверхні атаки є основним принципом безпеки.
«Видаляючи не використовувані послуги, ми значно зменшили поверхню атаки»
Модель загрози
** Моделювання загроз ** це процес визначення потенційних загроз системі і розробки захисту. Він відповідає: хто нападники? Чего они хотят? Что может пойти не так?
Загальні типи атак
SQL Injection (англійською)
** Введення SQL ** — це атака, під час якої до поля вводу вставляється шкідливий код SQL, що змушує базу даних виконувати непередбачені команди. Він може виявляти, змінювати або вилучати дані.
Поле пошуку було вразливим до втручання SQL — атакуючий скинув всю таблицю користувачів
Захист: використовувати параметризовані запиту або підготовлені команди — ніколи не створювати рядки SQL з вводу користувача.
Крос-сайт скриптування (XSS)
** XSS ** — це атака, під час якої шкідливі скрипти вводяться на веб- сторінки, які переглядають інші користувачі. Скрипт запускається в браузері жертви і може вкрасти токени сеансу, перенаправляти користувачів або маніпулювати DOM.
У розділі коментарів була збережена уразливість XSS — будь-який скрипт, який користувач опублікував, буде виконаний для всіх, хто його переглянув
Крос-сайтовий запит підробки (CSRF)
** CSRF ** обманює переглядач автентифікованого користувача, щоб він зробив небажаний запит до веб- програми. Користувач увійшов до системи, і зловмисний сайт надсилає запит від його імені.
Phishing
** Підробка ** — це атака за допомогою соціальної інженерії, під час якої злочинець виступає у ролі надійного суб’ єкта (банку, колеги, внутрішнього IT- співробітника), щоб змусити користувачів розкрити свої дані реєстрації або клацнути на шкідливих посилання.
«Кілька працівників отримали фішингову електронну пошту, яка підробляє нашим IT helpdesk.»
Варіанти: spear phishing (націлений на конкретну особу), whaling (націлений на керівників).
«Man-in-the-Middle» (англ.)
Атака man-in-the-middle відбувається, коли нападник перехоплює комунікацію між двома сторонами, не знаючи про це. Може використовуватися для перехоплення або зміни повідомлень.
Атака грубою силою
** Атака грубим способом ** — це спроба всіх можливих комбінацій унікальних даних (паролів, PIN- кодів, ключів), доки не буде знайдено правильний варіант.
Докладніше: Додаток D (DOS) Додаток D (DOS) (англ
DoS-атака переповнює систему трафіком або запитами, роблячи її недоступною для законних користувачів. DDoS (Distributed Denial of Service) використовує багато машин одночасно — зазвичай ботнет.
Переповнення буфера
** Переповнення буфера ** відбувається, коли в буфер пам’ яті записується більше даних, ніж він може вмістити, перезаписуючи сусідню пам’ ять. Історично це було головним джерелом експлойтів, особливо в C/C++ застосунках.
Оборона і мілітаризація
Автентифікація (AuthN)
** Автентифікація ** перевіряє * хто ви є *. Приклади: пароль для входу, біометричні дані, ключ SSH. N в AuthN означає ідентичність (authenticatioN).
Авторизація (AuthZ)
** Уповноваження ** визначає * що ви маєте право робити *. Приклади: контроль доступу за ролями (RBAC), читання проти запису ресурсу. ** Z ** означає права доступу (authoriZation).
Багатофакторна автентифікація (MFA/2FA)
** MFA ** вимагає двох або більше факторів перевірки: щось, що ви знаєте (пароль), щось, що у вас є (телефон/ токен), щось, ким ви є (біометричні дані). ** 2FA ** = точно два фактори.
Принцип найменшого привілею
** Принцип найменших привілеїв ** означає надання кожному користувачеві, процесу або системі лише мінімальних прав доступу, необхідних для виконання їхньої роботи — нічого більше.
«За найменшими привілеями, обліковий запис API-сервісу повинен мати тільки доступ для читання до конфігурації bucket.»
Оборона в глибину
** Глибокий захист ** це стратегія безпеки, яка використовує декілька шарів контролю. Якщо один шар не працює, інші все ще захищають систему.
Encryption
** Шифрування ** перетворює дані у нечитаючу форму (зашифрований текст) за допомогою ключа. Тільки той, хто має правильний ключ, може розшифрувати його.
- ** У спокійному стані ** — зашифровані дані, збережені на диску
- ** Під час передачі ** — зашифровані дані, що пересуваються мережею (HTTPS, TLS)
TLS/SSL (англійською)
** TLS ** (Transport Layer Security) — це протокол, який забезпечує безпеку з’ єднань HTTPS. ** SSL ** — це його попередник — коли люди кажуть « сертифікат SSL », вони зазвичай мають на увазі TLS.
Hashing
** Хешування ** перетворює дані у рядок фіксованої довжини (геш). На відміну від шифрування, цей метод є одностороннім — ви не можете повернути геш, щоб отримати оригінал. Використовується для зберігання паролів: ніколи не зберігати паролі у вигляді простого тексту, зберігати їх геш- коди.
«Пароли зберігаються як бкрипт-геши, а не в звичайному тексті.»
Salting
** Засолювання ** додає випадкове значення до даних перед хешуванням, забезпечуючи, що ідентичні паролі дадуть різні геш- значення, запобігаючи атакам за допомогою веселки.
Обмеження швидкості
** Обмеження швидкості ** обмежує кількість запитів, які користувач або система може надати за вказаний проміжок часу. Захищає від атак з використанням грубої сили і злочинного скачу.
Інфраструктура та обслуговування
Firewall
** Брандмауер ** моніторить і керує вхідним і вихідним мережевим трафіком на основі правил безпеки. Може бути апаратним або програмним.
Система виявлення вторгнень (IDS) / Система запобігання вторгненню (IPS)
** IDS ** стежить за мережевим трафіком на предмет підозрілих дій і попереджень. ** IPS ** також виконує дії для блокування загроз.
Тестування на проникнення (Pen Test)
** Тестування проникнення ** — це авторизована імітація атаки на систему, щоб знайти вразливості, перш ніж це зроблять справжні злодії. Тестирующие ручки получают плату за то, чтобы взламывать этику.
Ми проводимо щорічні тести на перо і негайно звертаємося до всіх критичних результатів
Топ-10
OWASP Top 10 — список, опублікований Open Web Application Security Project, який визначає 10 найкритичніших ризиків безпеки веб-застосунків. Це стандартний посилання для безпечних практик кодування.
НВК «ЗОШ І-ІІІ ступенів ім
- CVE — ідентифікатор (наприклад, CVE-2021-44228)
- NVD (National Vulnerability Database) — каталог CVE США з детальною інформацією
- ** CVSS ** (Common Vulnerability Scoring System) — оцінка тяжкості з 0 до 10 (10 = критична)
Адміністрування патчів
** Керування латами ** — це процес регулярного застосування оновлень програмного забезпечення (латок), які виправляють вразливості. Незаправлені системи є однією з найпоширеніших причин порушень.
Аудит безпеки
** Аудит безпеки ** є систематичною оцінки безпеки системи по відношенню до стандарту. Може бути внутрішнім або третім.
Hardening
** Загартовування ** означає зменшення поверхні атаки за допомогою вимикання непотрібних служб, закриття не використовуваних портів, застосування жорсткого контролю доступу і оновлення налаштувань.
Відповідь на інцидент (IR)
** Відповідь на інцидент ** — це процес виявлення, обмеження і відновлення після інциденту з безпекою (злочин, вимогою викупу, витоком даних). Документований план IR є обов’язковим для будь-якої серйозної організації.
Основні терміни Quick Reference
| Term | One-liner |
|---|---|
| Vulnerability | A weakness that can be exploited |
| Exploit | Code/technique that uses a vulnerability |
| CVE | Standardised ID for a known vulnerability |
| Zero-day | Unknown vulnerability with no patch |
| SQL injection | Malicious SQL inserted via user input |
| XSS | Malicious scripts injected into web pages |
| CSRF | Forged requests using a logged-in user’s session |
| Phishing | Social engineering via fake trusted messages |
| MFA | Multiple factors required to authenticate |
| Least privilege | Grant only the minimum access needed |
| TLS | Protocol securing HTTPS connections |
| Pen test | Authorised simulated attack to find vulnerabilities |
| OWASP Top 10 | List of 10 most critical web application risks |
| Hardening | Reducing attack surface through configuration |