ما هو البرمجة النصية عبر المواقع (Cross-Site Scripting)؟ ما هي الأنواع المختلفة لـ XSS؟ كيف تدافع ضد XSS؟
XSS هي عندما يجعل المهاجمون متصفحات الضحايا تنفذ بعض التعليمات البرمجية (عادةً JavaScript) داخل متصفحهم
تقليدياً، تم تصنيف الأنواع إلى هجمات XSS مخزنة ومنعكسة.
XSS المخزنة هي بعض التعليمات البرمجية التي تمكن المهاجم من تخزينها في قاعدة بيانات ويتم استرجاعها وعرضها على الضحايا (مثل المنتدى)
XSS المنعكسة عادةً ما تكون في شكل URL مصمم بشكل خبيث يتضمن التعليمات البرمجية الخبيثة. عندما ينقر المستخدم على الرابط، يتم تنفيذ التعليمات البرمجية في متصفحه
مؤخراً كانت هناك نقاشات حول XSS القائم على DOM، والذي يحدث عندما يتمكن المهاجمون من التحكم في عناصر DOM، وبالتالي تحقيق XSS دون إرسال أي طلبات إلى الخادم
تميل فئات XSS إلى التداخل، لذلك من الأفضل بكثير وصف XSS بمصطلحات مثل Server Stored XSS، Server Reflected XSS، Client Stored XSS (مثل XSS مخزنة قائمة على DOM)، أو Client Reflected XSS (مثل XSS منعكسة قائمة على DOM)
يشمل الدفاع:
ترميز المخرجات (أكثر أهمية)
التحقق من المدخلات (أقل أهمية)
كيف يتعامل HTTP مع الحالة؟
HTTP عديم الحالة
يتم تخزين الحالة في ملفات تعريف الارتباط (Cookies)
المعماري
هل صممت إجراءات أمنية تمتد عبر نطاقات معلومات متداخلة؟
هل يمكنك إعطائي بعض الأمثلة على متطلبات البنية الأمنية؟
ما التحديات الأمنية الخاصة التي تقدمها البنية الموجهة نحو الخدمات (SOA)؟
هل قمت بمعمارية حل أمني يتضمن مكونات SaaS؟ ما التحديات التي واجهتها؟
هل عملت في مشروع اختار فيه أصحاب المصلحة قبول مخاطر أمنية محددة كانت تقلقك؟ كيف تعاملت مع الموقف؟
كيف تتعامل مع الطلبات من مختلف أصحاب المصلحة الذين لديهم متطلبات متضاربة؟
كيف تضمن أن معماري الحلول يطورون حلولاً آمنة؟
كيف تضمن أن الحل يظل مرناً في مواجهة التهديدات المتطورة؟
ما هي التكنولوجيا الأكثر أهمية في رأيك الآن؟ كيف سنقوم بتأمينها؟
الفريق الأزرق
بالنظر إلى سجل حركة مرور HTTP بين جهاز على شبكتك وموقع ويب تابع لجهة خارجية (مثل Google)، كيف ستبدو منافذ المصدر والوجهة؟
قد يكون منفذ المصدر رقمًا أعلى من المنفذ 1024 (ويعرف أيضًا باسم منفذ مؤقت)
قد يكون منفذ الوجهة 80 (HTTP) أو 443 (HTTPS)
التشفير
ما الفرق بين الترميز والتشفير والتجزئة (Hashing)؟
الترميز يضمن سلامة الرسالة. يمكن عكسه بسهولة. مثال: base64
التشفير يضمن سرية الرسالة. لا يمكن عكسه إلا باستخدام مفاتيح فك التشفير المناسبة. مثال: AES256
التجزئة هي دالة باتجاه واحد. لا يمكن عكسها. المخرجات ذات طول ثابت وعادة ما تكون أصغر من المدخلات.
هل يستخدم TLS تشفيرًا متماثلًا أم غير متماثل؟
كلاهما.
يتم التبادل الأولي باستخدام التشفير غير المتماثل، لكن تشفير البيانات بكميات كبيرة يتم باستخدام التماثل. انظر السؤال التالي للحصول على معلومات إضافية.
صف عملية إعداد جلسة TLS عندما يزور شخص ما موقعًا ويب آمنًا.
يرسل العميل رسالة hello تسرد المعلومات المتعلقة بالتشفير، مثل إصدار SSL/TLS وترتيب تفضيل العميل لمجموعات التشفير. تحتوي الرسالة أيضًا على سلسلة بايت عشوائية تُستخدم في العمليات الحسابية اللاحقة. قد يتضمن العميل طرق ضغط البيانات في رسالة hello أيضًا.
يستجيب الخادم برسالة hello تحتوي على مجموعة التشفير التي اختارها الخادم، والشهادة الرقمية للخادم، وسلسلة بايت عشوائية أخرى. إذا كان الخادم يتطلب مصادقة شهادة العميل، فسيرسل الخادم أيضًا client certificate request إلى العميل.
يتحقق العميل من الشهادة الرقمية للخادم.
يرسل العميل سلسلة بايت عشوائية مشفرة بالمفتاح العام للخادم للسماح لكل من العميل والخادم بحساب المفتاح السري المستخدم في التشفير اللاحق بين العميل والخادم.
إذا طلب الخادم شهادة عميل، يرسل العميل سلسلة بايت عشوائية مشفرة بالمفتاح الخاص للعميل مع الشهادة الرقمية للعميل أو "no digital certificate alert". هذا التنبيه مجرد تحذير، لكن بعض التطبيقات ستؤدي إلى فشل المصافحة إذا كانت مصادقة العميل إلزامية.
يتحقق الخادم من الشهادة الرقمية للعميل.
التحليل الجنائي الرقمي
عام
هل مشاريع المصادر المفتوحة أكثر أو أقل أمانًا من المشاريع المملوكة؟
كلا النموذجين لهما إيجابيات وسلبيات.
هناك أمثلة على مشاريع غير آمنة خرجت من كلا المعسكرين.
نموذج المصادر المفتوحة يشجع على وجود "عيون كثيرة" على المشروع، لكن هذا لا يعني بالضرورة منتجات أكثر أمانًا
المهم ليس المصادر المفتوحة مقابل المملوكة، بل مراقبة جودة المشروع.
من الذي تتطلع إليه في مجال أمن المعلومات؟ ولماذا؟
من أين تحصل على أخبارك الأمنية؟
الاستجابة للحوادث
الشبكات
الفريق الأحمر
إدارة الثغرات
أي تصنيف من الثغرات الأمنية يتم استغلاله أكثر؟
كم مرة يجب عليك الفحص؟
ما الفرق بين الفحص الخارجي والفحص الداخلي؟
ما الفرق بين الفحص المُصادق عليه والفحص غير المُصادق عليه؟
كيف يمكن للفحص تحديد نظام التشغيل (OS)؟
ما هي درجة CVSS؟
كيف يجب أن تقسّم عمليات الفحص؟
كيف تنصح المؤسسات المختلفة بما يجب تصحيحه أولاً؟
ما هي الثغرة الأمنية؟
هل أنت على دراية بأي من الطرق القياسية في الصناعة لتتبع الثغرات الأمنية؟
ما هو CVE ولماذا يعتبر التوحيد القياسي الذي يوفره مهمًا؟
إلى أين تذهب للعثور على معلومات إضافية حول ثغرة أمنية؟
ما الفرق بين الاستغلال والثغرة الأمنية؟
إذا كان هناك تهديد، لكن لا توجد ثغرة أمنية، فهل تقول إنه لا يزال هناك خطر؟ ماذا لو كانت هناك ثغرة أمنية، لكن لا يوجد تهديد؟
هل يمكنك سرد أي ثغرات أمنية سمعت عنها مؤخرًا؟
هل أنت على دراية بأي من الأدوات المستخدمة لفحص الثغرات الأمنية؟ إذا لم يكن الأمر كذلك، هل يمكنك تسمية أي منها؟
هل يمكنك سرد أي أدوات تستخدم لتصحيح الثغرات الأمنية عبر مؤسسة بأكملها؟
ما هو SCCM؟
هل أنت على دراية بأي من أدوات المصادر المفتوحة شائعة الاستخدام لاستغلال الثغرات الأمنية؟
هل يمكنك سرد أي برامج معروفة باحتوائها على ثغرات أمنية باستمرار؟
السرية التامة هي نظام يستخدم مفاتيح جلسة مؤقتة للقيام بالتشفير الفعلي لبيانات TLS بحيث حتى إذا تم اختراق المفتاح الخاص للخادم، لا يمكن للمهاجم استخدامه لفك تشفير البيانات التي تم التقاطها والتي تم إرسالها إلى هذا الخادم في الماضي.