SlideShare ist ein Scribd-Unternehmen logo
1 von 20
OWASP Top 10
Jonas Lejon
Triop
Geek Meet VST
Feb 2017
$ whoami
• FRA, Försvarsmakten
• Triop AB - Eget företag sedan 2013
• Styrelseledamot IIS, ISOC-SE
• Advisory board Holm Security
• Bloggar på kryptera.se
– Och penetrationstest.se
MEN FÖRST..
GDPR
• Dataskyddsreformen
• General Data Protection Regulation
• Ersätter PUL (personuppgiftslagen)
• Gäller från 25 maj 2018
GDPR
• Användare ska ges enkel tillgång till sina egna
uppgifter
• Tydligare hur personuppgifter samlas in och vad
som anses vara ett samtycke
• Användare kan få sina uppgifter flyttade från en
organisation till en annan
• Användare kan få sina uppgifter borttagna
• Organisationer som drabbats av en incident
måste anmäla detta inom 72 timmar från det att
dataintrånget upptäcks
GDPR
• Böter på upp till €20 miljoner eller 4 % av
globala omsättningen
• Rekommendationer:
– Var finns personlig data
– Kontroll av läsning
– Övervaka nätverk
– Testa säkerheten med ett penetrationstest
WEBBSÄKERHET
Erfarenheter och trender
• System har sårbarheter
– God separation mellan system
– Loggning + detektion
– Höj ribban
– Använd låga behörigheter
• Se till att säkerhet inte blir en teknisk skuld
• Utför oberoende granskningar
Erfarenheter och trender
• Utför code reviews
• Automatiska tester
– Qualys
– Detectify
– Nessus
– Holm Security
• Hur lagras hemligheter såsom API-nycklar
• Best practices för SSH-nycklar
OWASP
The Open Web Application Security Project
Om organisationen
• Ideell förening som grundades 2001
– 42k medlemmar
• Transparens, öppenhet, integritet och innovation
• Events i form av AppSec
• Finns i Sverige på flertalet ställen:
– Stockholm
– North Sweden (Umeå)
– East Sweden (Linköping)
– Göteborg
• Kommunikation i Sverige via E-postlista
Globala projekt
• OWASP Top 10
• OWASP Zed Attack Proxy Project (ZAP)
• OWASP Testing Guide v4
OWASP Top Ten Project
• Topp 10 kategorier av webbsårbarheter
– Senaste versionen utkom 2013
– Ny version 2017
– Licensierad under CC Attribution-ShareAlike
3.0
• Refereras till
– PCI DSS
– Upphandlingar, krav
OWASP Top Ten Project
A1 Injection
A2 Broken Authentication and Session Management
A3 Cross-Site Scripting (XSS)
A4 Insecure Direct Object References
A5 Security Misconfiguration
A6 Sensitive Data Exposure
A7 Missing Function Level Access Control
A8 Cross-Site Request Forgery (CSRF)
A9 Using Components with Known Vulnerabilities
A10 Unvalidated Redirects and Forwards
ZAP
• Verktyg för att automatisera attacker
• Utvecklat i java
• Modulärt
• Proxy för din webbläsare
• Alternativ: Burp Suite
ZAP
ZAP
OWASP Testing Guide v4
https://owasp.org/index.php/Category:OWASP_Top_Ten_Project
Lär dig mer om webbsäkerhet
• Bugcrowd
• HackerOne
• DVWA - Damn Vulnerable Web Application
Twitter: @kryptera
jonas@triop.se

Weitere ähnliche Inhalte

Andere mochten auch

Andere mochten auch (10)

Practical Security Testing for Developers using OWASP ZAP at Dot Net Bangalor...
Practical Security Testing for Developers using OWASP ZAP at Dot Net Bangalor...Practical Security Testing for Developers using OWASP ZAP at Dot Net Bangalor...
Practical Security Testing for Developers using OWASP ZAP at Dot Net Bangalor...
 
Simplify Dev with Complicated Security Tools
Simplify Dev with Complicated Security ToolsSimplify Dev with Complicated Security Tools
Simplify Dev with Complicated Security Tools
 
HCM Scrum Breakfast – The real life of Scrumban team
HCM Scrum Breakfast – The real life of Scrumban teamHCM Scrum Breakfast – The real life of Scrumban team
HCM Scrum Breakfast – The real life of Scrumban team
 
Scrum And Tfs
Scrum And TfsScrum And Tfs
Scrum And Tfs
 
Security testing zap it
Security testing   zap itSecurity testing   zap it
Security testing zap it
 
Scrum With Team Foundation Server 2010
Scrum With Team Foundation Server 2010Scrum With Team Foundation Server 2010
Scrum With Team Foundation Server 2010
 
Introduction to Team Foundation Server (TFS) Online
Introduction to Team Foundation Server (TFS) OnlineIntroduction to Team Foundation Server (TFS) Online
Introduction to Team Foundation Server (TFS) Online
 
Kaizen in Action for Regional Scrum Gathering Tokyo 2017
Kaizen in Action for Regional Scrum Gathering Tokyo 2017Kaizen in Action for Regional Scrum Gathering Tokyo 2017
Kaizen in Action for Regional Scrum Gathering Tokyo 2017
 
Taking your version control to a next level with TFS and Git
Taking your version control to a next level with TFS and GitTaking your version control to a next level with TFS and Git
Taking your version control to a next level with TFS and Git
 
What's new for VSTS & TFS
What's new for VSTS & TFSWhat's new for VSTS & TFS
What's new for VSTS & TFS
 

Ähnlich wie OWASP Top 10 webbsäkerhet

Internet of unsecure things
Internet of unsecure thingsInternet of unsecure things
Internet of unsecure things
Patrick Kall
 
Säker utveckling med SDL
Säker utveckling med SDLSäker utveckling med SDL
Säker utveckling med SDL
Johan Lindfors
 

Ähnlich wie OWASP Top 10 webbsäkerhet (20)

Logganalys med Elastic & Findwise
Logganalys med Elastic & FindwiseLogganalys med Elastic & Findwise
Logganalys med Elastic & Findwise
 
Logica dlp event presentation
Logica  dlp event presentationLogica  dlp event presentation
Logica dlp event presentation
 
Personlig integritet – möjliggörare eller hinder för verksamheten?
Personlig integritet – möjliggörare eller hinder för verksamheten?Personlig integritet – möjliggörare eller hinder för verksamheten?
Personlig integritet – möjliggörare eller hinder för verksamheten?
 
Vad är Liferay? 3 Case
Vad är Liferay? 3 CaseVad är Liferay? 3 Case
Vad är Liferay? 3 Case
 
Internet of unsecure things
Internet of unsecure thingsInternet of unsecure things
Internet of unsecure things
 
Riksdagens öppna data 20130412
Riksdagens öppna data 20130412Riksdagens öppna data 20130412
Riksdagens öppna data 20130412
 
2013.10.10 ake edlund-azlannet
2013.10.10 ake edlund-azlannet2013.10.10 ake edlund-azlannet
2013.10.10 ake edlund-azlannet
 
Dokumenthantering och GDPR digital summit 2017 11-23
Dokumenthantering och GDPR digital summit 2017 11-23Dokumenthantering och GDPR digital summit 2017 11-23
Dokumenthantering och GDPR digital summit 2017 11-23
 
Molnet och BigData för AzlanNet
Molnet och BigData för AzlanNet Molnet och BigData för AzlanNet
Molnet och BigData för AzlanNet
 
2013.11.29 ake edlund-tillvaxverket
2013.11.29 ake edlund-tillvaxverket2013.11.29 ake edlund-tillvaxverket
2013.11.29 ake edlund-tillvaxverket
 
En bra sökfunktion - så här gör du
En bra sökfunktion - så här gör duEn bra sökfunktion - så här gör du
En bra sökfunktion - så här gör du
 
Stora informationsmängder - stå emot vågen! - IBM Smarter Business 2013
Stora informationsmängder - stå emot vågen! - IBM Smarter Business 2013Stora informationsmängder - stå emot vågen! - IBM Smarter Business 2013
Stora informationsmängder - stå emot vågen! - IBM Smarter Business 2013
 
Säker utveckling med SDL
Säker utveckling med SDLSäker utveckling med SDL
Säker utveckling med SDL
 
Cloud presentation
Cloud presentationCloud presentation
Cloud presentation
 
Agility computing itarc2011
Agility computing itarc2011Agility computing itarc2011
Agility computing itarc2011
 
Nya IT-säkerhetshot och trender i en värld av lösningar
Nya IT-säkerhetshot och trender i en värld av lösningarNya IT-säkerhetshot och trender i en värld av lösningar
Nya IT-säkerhetshot och trender i en värld av lösningar
 
Mobila enheter och informationssäkerhetsrisker för nybörjaren
Mobila enheter och informationssäkerhetsrisker för nybörjarenMobila enheter och informationssäkerhetsrisker för nybörjaren
Mobila enheter och informationssäkerhetsrisker för nybörjaren
 
Molnet och-big data-ake-edlund
Molnet och-big data-ake-edlundMolnet och-big data-ake-edlund
Molnet och-big data-ake-edlund
 
Frukostseminarium om informationssäkerhet
Frukostseminarium om informationssäkerhetFrukostseminarium om informationssäkerhet
Frukostseminarium om informationssäkerhet
 
Sig security fokusdag 2011 CIO & Molnsäkerhet
Sig security fokusdag 2011 CIO & MolnsäkerhetSig security fokusdag 2011 CIO & Molnsäkerhet
Sig security fokusdag 2011 CIO & Molnsäkerhet
 

Mehr von Jonas Lejon (6)

Kryptobuggar 2017 12-01
Kryptobuggar 2017 12-01Kryptobuggar 2017 12-01
Kryptobuggar 2017 12-01
 
Upptäcka intrång med hjälp av loggning
Upptäcka intrång med hjälp av loggningUpptäcka intrång med hjälp av loggning
Upptäcka intrång med hjälp av loggning
 
Advanced Exfiltration Techniques
Advanced Exfiltration TechniquesAdvanced Exfiltration Techniques
Advanced Exfiltration Techniques
 
Exfiltration av data (information)
Exfiltration av data (information)Exfiltration av data (information)
Exfiltration av data (information)
 
WordPress prestanda
WordPress prestandaWordPress prestanda
WordPress prestanda
 
https
httpshttps
https
 

OWASP Top 10 webbsäkerhet

  • 1. OWASP Top 10 Jonas Lejon Triop Geek Meet VST Feb 2017
  • 2. $ whoami • FRA, Försvarsmakten • Triop AB - Eget företag sedan 2013 • Styrelseledamot IIS, ISOC-SE • Advisory board Holm Security • Bloggar på kryptera.se – Och penetrationstest.se
  • 4. GDPR • Dataskyddsreformen • General Data Protection Regulation • Ersätter PUL (personuppgiftslagen) • Gäller från 25 maj 2018
  • 5. GDPR • Användare ska ges enkel tillgång till sina egna uppgifter • Tydligare hur personuppgifter samlas in och vad som anses vara ett samtycke • Användare kan få sina uppgifter flyttade från en organisation till en annan • Användare kan få sina uppgifter borttagna • Organisationer som drabbats av en incident måste anmäla detta inom 72 timmar från det att dataintrånget upptäcks
  • 6. GDPR • Böter på upp till €20 miljoner eller 4 % av globala omsättningen • Rekommendationer: – Var finns personlig data – Kontroll av läsning – Övervaka nätverk – Testa säkerheten med ett penetrationstest
  • 8. Erfarenheter och trender • System har sårbarheter – God separation mellan system – Loggning + detektion – Höj ribban – Använd låga behörigheter • Se till att säkerhet inte blir en teknisk skuld • Utför oberoende granskningar
  • 9. Erfarenheter och trender • Utför code reviews • Automatiska tester – Qualys – Detectify – Nessus – Holm Security • Hur lagras hemligheter såsom API-nycklar • Best practices för SSH-nycklar
  • 10. OWASP The Open Web Application Security Project
  • 11. Om organisationen • Ideell förening som grundades 2001 – 42k medlemmar • Transparens, öppenhet, integritet och innovation • Events i form av AppSec • Finns i Sverige på flertalet ställen: – Stockholm – North Sweden (Umeå) – East Sweden (Linköping) – Göteborg • Kommunikation i Sverige via E-postlista
  • 12. Globala projekt • OWASP Top 10 • OWASP Zed Attack Proxy Project (ZAP) • OWASP Testing Guide v4
  • 13. OWASP Top Ten Project • Topp 10 kategorier av webbsårbarheter – Senaste versionen utkom 2013 – Ny version 2017 – Licensierad under CC Attribution-ShareAlike 3.0 • Refereras till – PCI DSS – Upphandlingar, krav
  • 14. OWASP Top Ten Project A1 Injection A2 Broken Authentication and Session Management A3 Cross-Site Scripting (XSS) A4 Insecure Direct Object References A5 Security Misconfiguration A6 Sensitive Data Exposure A7 Missing Function Level Access Control A8 Cross-Site Request Forgery (CSRF) A9 Using Components with Known Vulnerabilities A10 Unvalidated Redirects and Forwards
  • 15. ZAP • Verktyg för att automatisera attacker • Utvecklat i java • Modulärt • Proxy för din webbläsare • Alternativ: Burp Suite
  • 16. ZAP
  • 17. ZAP
  • 18. OWASP Testing Guide v4 https://owasp.org/index.php/Category:OWASP_Top_Ten_Project
  • 19. Lär dig mer om webbsäkerhet • Bugcrowd • HackerOne • DVWA - Damn Vulnerable Web Application