Apdraudējums
Threat
Iespējams notikums vai rīcība, kas var nodarīt kaitējumu sistēmai vai datiem.
Piemērs
Krāpnieks var mēģināt izvilināt darbinieka paroli ar viltotu e-pastu.
Nesaproti kādu terminu? Sāc ar īsu skaidrojumu un piemēru no ikdienas.
Sāc no nulles? Iepazīsti kiberdrošību, ievainojamības un pikšķerēšanu. Vari arī pats atklāt kļūdu bezmaksas ievadnodarbībā.
36 termini
Threat
Iespējams notikums vai rīcība, kas var nodarīt kaitējumu sistēmai vai datiem.
Krāpnieks var mēģināt izvilināt darbinieka paroli ar viltotu e-pastu.
Authentication
Pārbaude, kas nosaka, vai lietotājs ir tas, par ko uzdodas.
Piesakoties kontā, tu apliecini savu identitāti ar paroli vai piekļuves atslēgu.
Authorization, access control
Pārbaude, kas nosaka, ko konkrētais lietotājs drīkst redzēt un darīt.
Tu esi pieteicies veikalā, bet drīksti apskatīt tikai savus pasūtījumus. Autentifikācija pārbauda identitāti, autorizācija pārbauda tiesības.
Burp, proxy
Rīku kopums tīmekļa lietotņu drošības pārbaudēm. Tas ļauj apskatīt un pārvaldīt saziņu starp pārlūku un serveri.
Laboratorijā students apskata, kādus datus pārlūks nosūta, piesakoties testa vietnē.
MFA, 2FA
Identitātes pārbaude ar vismaz diviem dažādu veidu pierādījumiem, piemēram, paroli un drošības atslēgu.
Parole ir tas, ko tu zini, bet drošības atslēga ir tas, kas tev pieder. Divas paroles nav divi dažādi faktori.
DFIR, incident response, digital forensics
Darbs, kas apvieno digitālo pierādījumu izpēti ar incidenta ierobežošanu un sistēmu atjaunošanu.
Speciālisti noskaidro, kā uzbrucējs iekļuva sistēmā, saglabā pierādījumus un palīdz novērst turpmāku kaitējumu.
Sistēma, kas palīdz atrast domēnam atbilstošu IP adresi un citus tā ierakstus.
Ievadot vietnes nosaukumu pārlūkā, DNS palīdz noskaidrot, kur nosūtīt savienojuma pieprasījumu.
Security incident
Notikums, kas apdraud vai pārkāpj datu vai sistēmas drošību.
Konstatēta nesankcionēta piekļuve darbinieka kontam. Viens neveiksmīgs pieteikšanās mēģinājums vēl neapliecina ielaušanos.
Komanda vai funkcija, kas uzrauga drošības notikumus, izvērtē brīdinājumus un palīdz reaģēt uz incidentiem.
Analītiķis pārbauda brīdinājumu par neparastu pieteikšanos un noskaidro, vai konts ir apdraudēts.
Hacker
Cilvēks, kurš padziļināti pēta sistēmu darbību un meklē veidus, kā tās izmantot vai mainīt. Ne katrs hakeris ir noziedznieks.
Ētiskais hakeris ar īpašnieka atļauju pārbauda uzņēmuma vietnes drošību.
HTTP, HTTPS, TLS
HTTP nosaka, kā pārlūks un tīmekļa serveris apmainās ar pieprasījumiem un atbildēm. HTTPS šo saziņu aizsargā ar šifrētu TLS savienojumu.
HTTPS pasargā datu pārsūtīšanu, taču arī krāpnieciska vietne var izmantot HTTPS. Tas pats par sevi neapliecina vietnes godīgumu.
Pentest, penetration testing
Saskaņota drošības pārbaude, kurā speciālists meklē un praktiski pārbauda izmantojamas ievainojamības noteiktās robežās.
Uzņēmums atļauj pārbaudīt konkrētu testa vietni un saņem ziņojumu ar atradumiem un novēršanas ieteikumiem.
Vulnerability
Vājā vieta sistēmā vai tās darbībā, ko var izmantot, lai pārkāptu drošību.
Vietne nepārbauda, vai lietotājs drīkst atvērt konkrētu rēķinu.
IP address
Adrese, ko izmanto datu nosūtīšanai starp ierīcēm tīklā. Tā ne vienmēr unikāli identificē cilvēku.
Vairākas mājas ierīces internetā var izmantot vienu kopīgu publisko IP adresi.
Uzbrukums, kurā daudzi avoti noslogo pakalpojumu vai tā infrastruktūru, traucējot piekļuvi īstajiem lietotājiem.
Interneta veikals saņem tik lielu uzbrukuma plūsmu, ka klienti nevar atvērt preču lapas.
Ransomware
Ļaunatūra, kas liedz piekļuvi datiem vai sistēmai un pieprasa izpirkuma maksu. Uzbrucēji var arī nozagt datus.
Faili vairs neatveras, un uzbrucējs pieprasa naudu. Samaksa negarantē datu atgūšanu.
Hashing, hash
Datu pārveidošana noteikta garuma vērtībā, ko var izmantot salīdzināšanai. Kriptogrāfiskā jaukšana nav paredzēta atgriezeniskai atšifrēšanai.
Salīdzinot faila kontrolsummu ar uzticamu oriģinālu, var pārbaudīt, vai fails ir mainījies. Paroļu glabāšanai izmanto īpašas, lēnas jaukšanas metodes.
Cybersecurity
Datoru, sistēmu un datu aizsardzība pret nesankcionētu piekļuvi, bojāšanu un darbības traucējumiem.
Datora atjaunināšana un konta aizsardzība ar otru pieteikšanās faktoru ir kiberdrošības pasākumi.
Noteikts veids, kā viena programma pieprasa datus vai darbības no citas programmas.
Laikapstākļu lietotne ar API pieprasa prognozi un parāda to telefonā.
Malware
Programmatūra, kas izveidota kaitīgu darbību veikšanai, piemēram, datu zagšanai vai sistēmas bojāšanai.
Šķietami noderīga programma slepeni nosūta saglabātās paroles uzbrucējam.
IDOR, broken access control
Ievainojamība, kurā serveris nepārbauda tiesības piekļūt objektam, uz kuru norāda lietotāja pieprasījums.
Nomainot rēķina numuru adresē, lietotājs ierauga cita klienta rēķinu. Problēma ir trūkstošā tiesību pārbaude, nevis pats numurs.
Open Worldwide Application Security Project
Atvērta kopiena un bezpeļņas organizācija, kas veido resursus programmatūras drošības uzlabošanai.
OWASP Top 10 palīdz iepazīt būtiskas tīmekļa lietotņu risku kategorijas. Tas nav pilnīgs visu iespējamo pārbaužu saraksts.
Phishing
Mēģinājums ar maldinošu ziņu vai vietni panākt, lai cilvēks atklāj datus vai veic kaitīgu darbību.
Saņemta īsziņa aicina samaksāt par pakas piegādi, bet saite ved uz viltotu maksājumu lapu.
Backup
Atsevišķa datu kopija, no kuras iespējams atjaunot failus pēc to zuduma vai bojājuma.
Ja izspiedējvīruss sabojā darba failus, pārbaudīta, no uzbrukuma pasargāta rezerves kopija ļauj tos atjaunot.
Risk
Vērtējums par to, cik iespējams ir kaitējums un cik nopietnas būtu tā sekas.
Publiski pieejama klientu datubāze rada lielāku risku nekā kļūda lapas dekoratīvajā attēlā.
Session
Veids, kā vietne sasaista vairākus pieprasījumus ar vienu lietotāja apmeklējumu vai pieteikšanos.
Pēc pieteikšanās tev nav jāievada parole katrā lapā, jo vietne atpazīst tavu sesiju.
Cookie
Neliels datu ieraksts, ko vietne saglabā pārlūkā un kuru pārlūks atbilstošos apstākļos nosūta vietnei.
Sīkdatne var glabāt valodas izvēli vai sesijas identifikatoru. Ne visas sīkdatnes ir paredzētas izsekošanai.
Social engineering
Cilvēka uzticības, steigas vai emociju izmantošana, lai panāktu uzbrucējam vajadzīgu rīcību.
Zvanītājs uzdodas par IT atbalstu un lūdz nosaukt pieteikšanās kodu.
SQL injection, SQLi
Ievainojamība, kurā lietotāja ievade var mainīt datubāzei nosūtīta vaicājuma nozīmi.
Nedroši veidota meklēšanas funkcija var ļaut piekļūt datiem, kurus tai nebūtu jāatgriež.
XSS, cross-site scripting
Ievainojamība, kas ļauj uzbrucēja ievietotam kodam darboties lietotāja pārlūkā ievainojamās vietnes kontekstā.
Vietne nedroši parāda lietotāja ievadītu saturu, un kopā ar to pārlūkā izpildās nevēlams skripts.
Encryption
Datu pārveidošana tā, lai to saturu varētu nolasīt ar atbilstošu atslēgu.
Šifrēts datora disks palīdz aizsargāt failus, ja dators tiek nozagts un atslēga nav pieejama.
Port
Numurs, kas palīdz ierīcei novirzīt tīkla saziņu atbilstošajam pakalpojumam.
HTTPS saziņai parasti izmanto 443. portu. Atvērts ports pats par sevi vēl nenozīmē ievainojamību.
Firewall
Rīks, kas pēc noteikumiem atļauj vai bloķē tīkla saziņu.
Uzņēmums var atļaut piekļuvi administrēšanas pakalpojumam tikai no sava iekšējā tīkla.
Attack surface
Visi punkti, caur kuriem iespējams mēģināt piekļūt sistēmai vai ietekmēt tās darbību.
Pieteikšanās lapa, publiska API un attālinātās piekļuves pakalpojums ir daļa no uzņēmuma uzbrukuma virsmas.
Savienojums, kas veido aizsargātu saziņas kanālu starp ierīci un VPN galapunktu.
Darbinieks no mājām caur VPN piekļūst uzņēmuma iekšējiem resursiem. VPN nenodrošina pilnīgu anonimitāti vai aizsardzību pret visiem uzbrukumiem.
Logs
Sistēmas saglabāti ieraksti par notikumiem un darbībām.
Pieteikšanās žurnālā var redzēt neveiksmīgus mēģinājumus piekļūt kontam un to laiku.
Izmēģini īsāku vārdu, angļu nosaukumu vai citu tēmu.