Permalänk
Inaktiv

Testa en sidas säkerhet

Hej,

det är så att jag har en blogg, som ni själva vet är sidor alltid utsatta för hacking. Min korta fråga är, hur hittar jag någon som kan om säkerhet testa min sidas säkerhet? Kostar sånt mycket?

Permalänk
Medlem
Skrivet av anon314936:

Hej,

det är så att jag har en blogg, som ni själva vet är sidor alltid utsatta för hacking. Min korta fråga är, hur hittar jag någon som kan om säkerhet testa min sidas säkerhet? Kostar sånt mycket?

En seriös undersökning kostar mycket ja, men du kan söka efter kända sårbarheter på de system du använder.

Visa signatur

"One is always considered mad, when one discovers something that others cannot grasp."
- Ed Wood

Permalänk

Enklaste två sätten att köra en säker blogg:
1) Kör statiska sidor du handknackar eller kompilerar med något i stil med Jekyll.
2) Kör vanlig Wordpress utan tredjepartsplugins och se till att den (och den underliggande servern) uppdaterar sig automatiskt som de ska.

Du kan göra de mest basala kontrollerna gratis via https://ssllabs.com och https://securityheaders.io. Dessa tjänster kollar inte säkerheten mot regelrätta anfall mot din CMS, men visar dig hur svårt det är att knäcka trafik mellan din server och dess klienter förutsatt att allt annat är säkert.

Att få en konsult att kolla säkerheten på din site? Sannolikt några tiotusen om en erkänd firma ska göra det. Några hundringar eller några flak öl om du ska få en it-intresserad yngling att försöka knäcka den. Se till att ha bra kontrakt skrivna bara... 🙄

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Enklaste två sätten att köra en säker blogg:
1) Kör statiska sidor du handknackar eller kompilerar med något i stil med Jekyll.
2) Kör vanlig Wordpress utan tredjepartsplugins och se till att den (och den underliggande servern) uppdaterar sig automatiskt som de ska.

Du kan göra de mest basala kontrollerna gratis via https://ssllabs.com och https://securityheaders.io. Dessa tjänster kollar inte säkerheten mot regelrätta anfall mot din CMS, men visar dig hur svårt det är att knäcka trafik mellan din server och dess klienter förutsatt att allt annat är säkert.

Att få en konsult att kolla säkerheten på din site? Sannolikt några tiotusen om en erkänd firma ska göra det. Några hundringar eller några flak öl om du ska få en it-intresserad yngling att försöka knäcka den. Se till att ha bra kontrakt skrivna bara... 🙄

+1 på ssllabs.com

Permalänk
Medlem
Skrivet av anon314936:

Hej,

det är så att jag har en blogg, som ni själva vet är sidor alltid utsatta för hacking. Min korta fråga är, hur hittar jag någon som kan om säkerhet testa min sidas säkerhet? Kostar sånt mycket?

Jag kan hjälpa till å kika lite vid tillfälle om du vill, jobbar med nätverkssäkerhet etc.

Dock om detta är något bolat som sidan är eller dyl så tackar jag nog nej, men är det för privat å lärande syfte så sure

Permalänk
Medlem

Om du ska ha ett säkerhetsföretag att kolla din sida riktigt ordentligt så räkna med 100000:-
Men det finns naturligtvis billigare alternativ.

Permalänk
Inaktiv
Skrivet av Det Otroliga Åbäket:

Enklaste två sätten att köra en säker blogg:
1) Kör statiska sidor du handknackar eller kompilerar med något i stil med Jekyll.
2) Kör vanlig Wordpress utan tredjepartsplugins och se till att den (och den underliggande servern) uppdaterar sig automatiskt som de ska.

Du kan göra de mest basala kontrollerna gratis via https://ssllabs.com och https://securityheaders.io. Dessa tjänster kollar inte säkerheten mot regelrätta anfall mot din CMS, men visar dig hur svårt det är att knäcka trafik mellan din server och dess klienter förutsatt att allt annat är säkert.

Att få en konsult att kolla säkerheten på din site? Sannolikt några tiotusen om en erkänd firma ska göra det. Några hundringar eller några flak öl om du ska få en it-intresserad yngling att försöka knäcka den. Se till att ha bra kontrakt skrivna bara... 🙄

Tack så mycket. Några tiotusen är rätt mycket, har inte råd med det.
Vart ska man titta för att hitta en IT-intresserad yngling?

Permalänk
Inaktiv
Skrivet av mwi:

Om du ska ha ett säkerhetsföretag att kolla din sida riktigt ordentligt så räkna med 100000:-
Men det finns naturligtvis billigare alternativ.

Kan du tipsa mig om billigare alternativ? Hur är fiverr i den fronten, kan man anlita någon där och lita på?

Permalänk
Inaktiv

När en hacker börjar intressera sig för en sida, vill hacken ta sig in på webbhotellet där sidan hostas och komma åt hela databasen eller är det att personen vill komma in på admin kontrollpanelen?

Permalänk
Inaktiv
Skrivet av Det Otroliga Åbäket:

Enklaste två sätten att köra en säker blogg:
1) Kör statiska sidor du handknackar eller kompilerar med något i stil med Jekyll.
2) Kör vanlig Wordpress utan tredjepartsplugins och se till att den (och den underliggande servern) uppdaterar sig automatiskt som de ska.

Du kan göra de mest basala kontrollerna gratis via https://ssllabs.com och https://securityheaders.io. Dessa tjänster kollar inte säkerheten mot regelrätta anfall mot din CMS, men visar dig hur svårt det är att knäcka trafik mellan din server och dess klienter förutsatt att allt annat är säkert.

Att få en konsult att kolla säkerheten på din site? Sannolikt några tiotusen om en erkänd firma ska göra det. Några hundringar eller några flak öl om du ska få en it-intresserad yngling att försöka knäcka den. Se till att ha bra kontrakt skrivna bara... 🙄

Jag gjorde testet, andra länken du gav här och fick massor med saker som jag inte förstår.

Strict-Transport-Security Content-Security-Policy Referrer-Policy Permissions-Policy alla det här är inom röd ram med med ett kryss på.

Och den första länken blev klar också, står Grade A men hur mycket den scannade och hur tillförlitlig den är en annan fråga. Tror att testen är ytliga och vill man ha en stor genomgång kostar det förstås.

Permalänk
Medlem
Skrivet av anon314936:

Kan du tipsa mig om billigare alternativ? Hur är fiverr i den fronten, kan man anlita någon där och lita på?

Har tyvärr inte några bra tips
Vi gjorde ett test på jobbet så kollade på priser då. Men det var bara på certifierade företag med gott rykte.

Permalänk
Inaktiv
Skrivet av mwi:

Har tyvärr inte några bra tips
Vi gjorde ett test på jobbet så kollade på priser då. Men det var bara på certifierade företag med gott rykte.

Ok. Hur bra är en brandvägg för en blogg? Hjälper den lite åtminstone?

Permalänk
Medlem
Skrivet av anon314936:

Ok. Hur bra är en brandvägg för en blogg? Hjälper den lite åtminstone?

Beror på vad du menar med brandvägg. Det finns ju allt mellan 0:- till 1000000:-
Men jag skulle säga att det är inte lönt att lägga mycket pengar på en brandvägg för en blog.
Vanligaste sättet att ta sig in är nog dåliga lösenord eller kända säkerhetshål. Mot dom hjälper inte en brandvägg.

Permalänk
Medlem
Skrivet av mwi:

Beror på vad du menar med brandvägg. Det finns ju allt mellan 0:- till 1000000:-
Men jag skulle säga att det är inte lönt att lägga mycket pengar på en brandvägg för en blog.
Vanligaste sättet att ta sig in är nog dåliga lösenord eller kända säkerhetshål. Mot dom hjälper inte en brandvägg.

Även nätfiske och likande sociala tekniker är vanliga. Dvs att lura någon till att ge ut tex lösenord

Permalänk
Inaktiv
Skrivet av mwi:

Beror på vad du menar med brandvägg. Det finns ju allt mellan 0:- till 1000000:-
Men jag skulle säga att det är inte lönt att lägga mycket pengar på en brandvägg för en blog.
Vanligaste sättet att ta sig in är nog dåliga lösenord eller kända säkerhetshål. Mot dom hjälper inte en brandvägg.

Ok. Tack för snabb svar. Hackers, har dom något program som scannar efter säkerhetshål som dom senare attackerar ifrån? Om dom använder ett program för att hitta en sårbarhet kan jag också använda samma program men för att täppa till hålet? Dock är frågan vilka program dom använder.

Permalänk
Skrivet av anon314936:

Ok. Hur bra är en brandvägg för en blogg? Hjälper den lite åtminstone?

En bra brandvägg eller reverse proxy kan analysera inkommande trafik och exempelvis stoppa klienter som försöker missbruka protokoll, brute force-attackera inloggningssidor, etc. Betalar du för dem får du ofta en hel del grafiska hjälpmedel och förkonfigurerade regler, men något som HAProxy eller Snort kan göra precis samma sak med lite eget konfigurationsarbete.

Permalänk
Medlem
Skrivet av anon314936:

Ok. Tack för snabb svar. Hackers, har dom något program som scannar efter säkerhetshål som dom senare attackerar ifrån? Om dom använder ett program för att hitta en sårbarhet kan jag också använda samma program men för att täppa till hålet? Dock är frågan vilka program dom använder.

Ja, dom använder program och ja du kan (ofta) använda samma program.
Finns flera olika. Har tyvärr inte bättre koll än så.

Permalänk
Säkerhetsutbildare

Det finns många olika sätt att testa en webbplats säkerhet. Du kan skanna din webbserver efter rena konfigurationsmissar med hjälp av gratisverktyg. Qualys SSL Labs testar att TLS-certifikaten är korrekt konfigurerade. Hardenize testar att alla säkerhetsheaders är på plats. Webbkoll kontrollerar hur pass integritetsvärnande webbplatserns webbsidor är. Inget av detta kostar en krona.

Utöver detta kan du skanna webbplatsen med en automatisk sårbarhetsskanner. En sådan skanner letar inte enbart efter konfigurationsfel utan också kända sårbarheter. Se exempelvis svenska Detectify. Tjänster som Detectify är inte gratis men de är väldigt kostnadseffektiva. För att använda dem behöver du styrka att du äger webbplatsen ifråga samt ha tillstånd från ditt webbhotell. Ifall du skyddar din webbplats med en webbapplikationsbrandvägg behöver du också lägga till undantag för Detectifys IP-adresser eftersom sårbarhetsskannern annars blockeras. Jag rekommenderar också att du kör skanningen på en klonad version av webbplatsen i stället för på den skarpa webbplatsen.

Nästa steg efter detta är att ta hjälp av säkerhetsgranskare som kan skanna webbplatsen efter sårbarheter, studera webbplatskoden och kontrollera serverkonfigurationen för att hitta potentiella sårbarheter därigenom. Detta är manuellt jobb och kostar därför betydligt mer. Det är sällan ekonomiskt försvarbart eller ens nödvändigt för en vanlig blogg.

Mitt tips är att börja skanna webbplatsen med de ovannämnda gratisverktygen. Om du berättar mer om din blogg kan vi här i forumet säkerligen också ge tips på vilka fler åtgärder som är lämpliga att vidta.

Permalänk
Skrivet av anon314936:

Jag gjorde testet, andra länken du gav här och fick massor med saker som jag inte förstår.

Strict-Transport-Security Content-Security-Policy Referrer-Policy Permissions-Policy alla det här är inom röd ram med med ett kryss på.

Och den första länken blev klar också, står Grade A men hur mycket den scannade och hur tillförlitlig den är en annan fråga. Tror att testen är ytliga och vill man ha en stor genomgång kostar det förstås.

Det är bra att veta vad security policies är och hur de fungerar. De används för att berätta för besökande webbläsare hur de kan förvänta sig att sidan presenterar innehåll, så de kan hindra elakingar från att lura intet ont anande besökare från injicerade script, falska xframes och liknande.

Den första länken testar TLS-säkerheten hos din site. Vilka kryptoprotokoll och chiffer presenterar din server? Du kan lita helt på resultaten, men de är bara en del av den totala säkerheten. Säkerhet är å andra något du vill ha i många lager.

Permalänk
Inaktiv
Skrivet av Det Otroliga Åbäket:

En bra brandvägg eller reverse proxy kan analysera inkommande trafik och exempelvis stoppa klienter som försöker missbruka protokoll, brute force-attackera inloggningssidor, etc. Betalar du för dem får du ofta en hel del grafiska hjälpmedel och förkonfigurerade regler, men något som HAProxy eller Snort kan göra precis samma sak med lite eget konfigurationsarbete.

Vad kostar en sån tjänst?

Permalänk
Inaktiv
Skrivet av nikka:

Det finns många olika sätt att testa en webbplats säkerhet. Du kan skanna din webbserver efter rena konfigurationsmissar med hjälp av gratisverktyg. Qualys SSL Labs testar att TLS-certifikaten är korrekt konfigurerade. Hardenize testar att alla säkerhetsheaders är på plats. Webbkoll kontrollerar hur pass integritetsvärnande webbplatserns webbsidor är. Inget av detta kostar en krona.

Utöver detta kan du skanna webbplatsen med en automatisk sårbarhetsskanner. En sådan skanner letar inte enbart efter konfigurationsfel utan också kända sårbarheter. Se exempelvis svenska Detectify. Tjänster som Detectify är inte gratis men de är väldigt kostnadseffektiva. För att använda dem behöver du styrka att du äger webbplatsen ifråga samt ha tillstånd från ditt webbhotell. Ifall du skyddar din webbplats med en webbapplikationsbrandvägg behöver du också lägga till undantag för Detectifys IP-adresser eftersom sårbarhetsskannern annars blockeras. Jag rekommenderar också att du kör skanningen på en klonad version av webbplatsen i stället för på den skarpa webbplatsen.

Nästa steg efter detta är att ta hjälp av säkerhetsgranskare som kan skanna webbplatsen efter sårbarheter, studera webbplatskoden och kontrollera serverkonfigurationen för att hitta potentiella sårbarheter därigenom. Detta är manuellt jobb och kostar därför betydligt mer. Det är sällan ekonomiskt försvarbart eller ens nödvändigt för en vanlig blogg.

Mitt tips är att börja skanna webbplatsen med de ovannämnda gratisverktygen. Om du berättar mer om din blogg kan vi här i forumet säkerligen också ge tips på vilka fler åtgärder som är lämpliga att vidta.

Jag gjorde ett test på Hardinize och fick en hel del brister.

Permalänk
Skrivet av anon314936:

Vad kostar en sån tjänst?

HAProxy och Snort är gratis om du inte räknar arbetstiden för att förstå dem och komma igång (säg två arbetsveckor per styck).

Annars kan du kolla med firmor som F5 eller Palo Alto. Definitivt inte billigt, dock.

Permalänk
Säkerhetsutbildare
Skrivet av anon314936:

Jag gjorde ett test på Hardinize och fick en hel del brister.

Bra. Första steget är att vara medveten om bristerna. Tänk på att inte alla brister är allvarliga. Bara för att Hardenize indikerar en brist betyder det inte att webbplatsen är sårbar. Om vi pratar om Wordpress-webbplatser så är det exempelvis mycket mer sannolikt att de kapas (”hackas”) av sårbarheter i tredjepartstillägg än genom något som Hardenize flaggar för.