
Executives Guide: Dependency Scanning
Informatiebeveiliging is een complex onderwerp. Hoe voer je een gesprek over Dependency Scanning en wat is het?
Met deze blog ga ik je helpen met het motiveren van ontwikkelaars om een applicatie veiliger te maken en waarom Security Configuratie (financieel) voordeliger en ook voor ontwikkelaars interessant is. Uiteraard wordt dit betoog onderbouwd met een uitleg van termen en onderwerpen die de revue zullen passeren.
De term Security Configuratie is eigenlijk heel gemakkelijk te ontleden. Het onderwerp omvat namelijk alle configuraties die aangepast kunnen worden om de beveiligingsgraad te verhogen. Deze configuraties liggen vaak al klaar om gebruikt te worden, maar dit wordt vaak door nalatigheid niet gedaan. Daarom is Security (Mis)configuratie dé oorzaak van een groot aantal kwetsbaarheden en hacks. Het onderwerp staat zelfs op plek vijf in de OWASP Top Ten; een standaard bewustwordingsdocument voor ontwikkelaars en beveiliging van webapplicaties. Security Configuratie betreft elk niveau in de soft-/hardware stack: netwerken, platformen, besturingssystemen, databases, code, virtuele machines/containers, etc.
"Security Configuratie is dé oorzaak van kwetsbaarheden en hacks."
We zien een aantal zaken vaak misgaan: ontbreken van beveiligingsupdates, gebruiken van standaard inloggegevens, geen of zwakke versleuteling, onbeschermde API’s of bestanden, onnodige openstaande poorten, onnodige geïnstalleerde software en processen met te veel rechten.
Bij het toepassen van Security Configuratie gaat het om het instellen van veilige configuraties in alle eerdergenoemde niveaus. Er zijn duidelijke verbeterpunten te omschrijven op het gebied van zowel processen als principes. Sommige van deze punten zijn misschien al goed geregeld, maar anderen dan weer niet. Wanneer er met een GAP-analysis is bepaald welke verbeteringen er gemaakt kunnen worden, dienen deze doorgevoerd te worden om de risico’s van een onveilige configuratie te mitigeren.
Principes
We hebben nu gezien dat er heel wat gedaan kan worden om de stand van Security Configuratie te verbeteren in een organisatie. Het is misschien nog wat onduidelijk of ongrijpbaar hoe je hier nu precies mee aan de slag kunt. Daarom heb ik hier een paar technische actiepunten op een rijtje gezet, die je mee kunt geven aan engineers.
Informatiebeveiliging is een complex onderwerp. Hoe voer je een gesprek over Dependency Scanning en wat is het?
Informatiebeveiliging is een complex onderwerp. Hoe voer je een gesprek over Dependency Scanning en wat is het?
Het optimaliseren en toepassen van Security Configuratie leidt tot kostenbesparingen en een hogere graad van cyberweerbaarheid. Wanneer de aanbevelingen en aanwijzingen een te grote stap blijken om te implementeren binnen je organisatie, kun je de specialisten van SALT Cybersecurity inschakelen. Leer meer over onze diensten.
Het is iets wat ons allemaal overviel, de inmiddels ruim bekende kwetsbaarheid in Log4j: Log4Shell. Als lezer zul je het waarschijnlijk ook al wel weer een beetje gehad hebben met alle nieuwssites die hierover rapporteren. Desondanks voel ik me verplicht om hier toch nog een artikel aan te wijden.
Het is iets wat ons allemaal overviel, de inmiddels ruim bekende kwetsbaarheid in Log4j: Log4Shell. Als lezer zul je het waarschijnlijk ook al wel weer een beetje gehad hebben met alle nieuwssites die hierover rapporteren. Desondanks voel ik me verplicht om hier toch nog een artikel aan te wijden.
Het gebruiken van externe packages in je applicaties om het leven makkelijker te maken is iets wat we allemaal doen, maar waar we vaak de gevaren niet goed van voor ogen hebben. Het grote voordeel van open source code uit de community zou moeten zijn dat we op het werk van anderen kunnen leunen én erop kunnen vertrouwen dat andere mensen de code op veiligheid controleren.
Het gebruiken van externe packages in je applicaties om het leven makkelijker te maken is iets wat we allemaal doen, maar waar we vaak de gevaren niet goed van voor ogen hebben. Het grote voordeel van open source code uit de community zou moeten zijn dat we op het werk van anderen kunnen leunen én erop kunnen vertrouwen dat andere mensen de code op veiligheid controleren.
Vorige week kwam naar buiten dat er weer eens een WordPress plug-in gigantische gaten in websites veroorzaakt. John Leyden (journalist voor The Daily Swig) schrijft hier het volgende over: “Kwetsbaarheden in OptinMonster, een plug-in voor e-mailmarketing voor WordPress, lieten meer dan een miljoen websites open voor misbruik, waarschuwen beveiligingsonderzoekers van Wordfence.” De plug-in laat aanvallers gevoelige informatie exporteren en kwaadaardige JavaScript toevoegen aan kwetsbare sites, naast andere exploits.
Vorige week kwam naar buiten dat er weer eens een WordPress plug-in gigantische gaten in websites veroorzaakt. John Leyden (journalist voor The Daily Swig) schrijft hier het volgende over: “Kwetsbaarheden in OptinMonster, een plug-in voor e-mailmarketing voor WordPress, lieten meer dan een miljoen websites open voor misbruik, waarschuwen beveiligingsonderzoekers van Wordfence.” De plug-in laat aanvallers gevoelige informatie exporteren en kwaadaardige JavaScript toevoegen aan kwetsbare sites, naast andere exploits.
Security-specialisten zijn schaars. Ontwikkelaars zijn vaak aangewezen op de kennis die zij al hebben (of juist niet hebben) om een applicatie veilig te bouwen. Het
Security-specialisten zijn schaars. Ontwikkelaars zijn vaak aangewezen op de kennis die zij al hebben (of juist niet hebben) om een applicatie veilig te bouwen. Het
In dit artikel scheppen we orde in de chaos van cybersecurity, om catastrofale beveiligingsincidenten te voorkomen. In dit eerste artikel: pentesting en ethical hacking.
Ontwikkelaars moeten nieuwe features blijven implementeren en securityspecialisten hebben het te druk om ze te coachen. Een groot probleem, maar gelukkig is er een goede oplossing voor.
Informatiebeveiliging is een complex onderwerp. Hoe voer je een gesprek over Dependency Scanning en wat is het?
P. de Medinalaan 73, 1086XP, Amsterdam
+31 (0)20-3030580
ma - fri 8:30-17:00