CYBERBOOTCAMP

Kiberdrošības vārdnīca

Nesaproti kādu terminu? Sāc ar īsu skaidrojumu un piemēru no ikdienas.

Sāc no nulles? Iepazīsti kiberdrošību, ievainojamības un pikšķerēšanu. Vari arī pats atklāt kļūdu bezmaksas ievadnodarbībā.

36 termini

Iespējams notikums vai rīcība, kas var nodarīt kaitējumu sistēmai vai datiem.

Piemērs

Krāpnieks var mēģināt izvilināt darbinieka paroli ar viltotu e-pastu.

Autentifikācija

Authentication

Pārbaude, kas nosaka, vai lietotājs ir tas, par ko uzdodas.

Piemērs

Piesakoties kontā, tu apliecini savu identitāti ar paroli vai piekļuves atslēgu.

Autorizācija

Authorization, access control

Pārbaude, kas nosaka, ko konkrētais lietotājs drīkst redzēt un darīt.

Piemērs

Tu esi pieteicies veikalā, bet drīksti apskatīt tikai savus pasūtījumus. Autentifikācija pārbauda identitāti, autorizācija pārbauda tiesības.

Burp Suite

Burp, proxy

Rīku kopums tīmekļa lietotņu drošības pārbaudēm. Tas ļauj apskatīt un pārvaldīt saziņu starp pārlūku un serveri.

Piemērs

Laboratorijā students apskata, kādus datus pārlūks nosūta, piesakoties testa vietnē.

Identitātes pārbaude ar vismaz diviem dažādu veidu pierādījumiem, piemēram, paroli un drošības atslēgu.

Piemērs

Parole ir tas, ko tu zini, bet drošības atslēga ir tas, kas tev pieder. Divas paroles nav divi dažādi faktori.

Digitālā izmeklēšana un reaģēšana uz incidentiem

DFIR, incident response, digital forensics

Darbs, kas apvieno digitālo pierādījumu izpēti ar incidenta ierobežošanu un sistēmu atjaunošanu.

Piemērs

Speciālisti noskaidro, kā uzbrucējs iekļuva sistēmā, saglabā pierādījumus un palīdz novērst turpmāku kaitējumu.

Sistēma, kas palīdz atrast domēnam atbilstošu IP adresi un citus tā ierakstus.

Piemērs

Ievadot vietnes nosaukumu pārlūkā, DNS palīdz noskaidrot, kur nosūtīt savienojuma pieprasījumu.

Drošības incidents

Security incident

Notikums, kas apdraud vai pārkāpj datu vai sistēmas drošību.

Piemērs

Konstatēta nesankcionēta piekļuve darbinieka kontam. Viens neveiksmīgs pieteikšanās mēģinājums vēl neapliecina ielaušanos.

Komanda vai funkcija, kas uzrauga drošības notikumus, izvērtē brīdinājumus un palīdz reaģēt uz incidentiem.

Piemērs

Analītiķis pārbauda brīdinājumu par neparastu pieteikšanos un noskaidro, vai konts ir apdraudēts.

Hakeris

Hacker

Cilvēks, kurš padziļināti pēta sistēmu darbību un meklē veidus, kā tās izmantot vai mainīt. Ne katrs hakeris ir noziedznieks.

Piemērs

Ētiskais hakeris ar īpašnieka atļauju pārbauda uzņēmuma vietnes drošību.

HTTP un HTTPS

HTTP, HTTPS, TLS

HTTP nosaka, kā pārlūks un tīmekļa serveris apmainās ar pieprasījumiem un atbildēm. HTTPS šo saziņu aizsargā ar šifrētu TLS savienojumu.

Piemērs

HTTPS pasargā datu pārsūtīšanu, taču arī krāpnieciska vietne var izmantot HTTPS. Tas pats par sevi neapliecina vietnes godīgumu.

Ielaušanās tests

Pentest, penetration testing

Saskaņota drošības pārbaude, kurā speciālists meklē un praktiski pārbauda izmantojamas ievainojamības noteiktās robežās.

Piemērs

Uzņēmums atļauj pārbaudīt konkrētu testa vietni un saņem ziņojumu ar atradumiem un novēršanas ieteikumiem.

Ievainojamība

Vulnerability

Vājā vieta sistēmā vai tās darbībā, ko var izmantot, lai pārkāptu drošību.

Piemērs

Vietne nepārbauda, vai lietotājs drīkst atvērt konkrētu rēķinu.

IP adrese

IP address

Adrese, ko izmanto datu nosūtīšanai starp ierīcēm tīklā. Tā ne vienmēr unikāli identificē cilvēku.

Piemērs

Vairākas mājas ierīces internetā var izmantot vienu kopīgu publisko IP adresi.

Uzbrukums, kurā daudzi avoti noslogo pakalpojumu vai tā infrastruktūru, traucējot piekļuvi īstajiem lietotājiem.

Piemērs

Interneta veikals saņem tik lielu uzbrukuma plūsmu, ka klienti nevar atvērt preču lapas.

Ļaunatūra, kas liedz piekļuvi datiem vai sistēmai un pieprasa izpirkuma maksu. Uzbrucēji var arī nozagt datus.

Piemērs

Faili vairs neatveras, un uzbrucējs pieprasa naudu. Samaksa negarantē datu atgūšanu.

Jaukšana

Hashing, hash

Datu pārveidošana noteikta garuma vērtībā, ko var izmantot salīdzināšanai. Kriptogrāfiskā jaukšana nav paredzēta atgriezeniskai atšifrēšanai.

Piemērs

Salīdzinot faila kontrolsummu ar uzticamu oriģinālu, var pārbaudīt, vai fails ir mainījies. Paroļu glabāšanai izmanto īpašas, lēnas jaukšanas metodes.

Kiberdrošība

Cybersecurity

Datoru, sistēmu un datu aizsardzība pret nesankcionētu piekļuvi, bojāšanu un darbības traucējumiem.

Piemērs

Datora atjaunināšana un konta aizsardzība ar otru pieteikšanās faktoru ir kiberdrošības pasākumi.

Noteikts veids, kā viena programma pieprasa datus vai darbības no citas programmas.

Piemērs

Laikapstākļu lietotne ar API pieprasa prognozi un parāda to telefonā.

Programmatūra, kas izveidota kaitīgu darbību veikšanai, piemēram, datu zagšanai vai sistēmas bojāšanai.

Piemērs

Šķietami noderīga programma slepeni nosūta saglabātās paroles uzbrucējam.

Ievainojamība, kurā serveris nepārbauda tiesības piekļūt objektam, uz kuru norāda lietotāja pieprasījums.

Piemērs

Nomainot rēķina numuru adresē, lietotājs ierauga cita klienta rēķinu. Problēma ir trūkstošā tiesību pārbaude, nevis pats numurs.

OWASP

Open Worldwide Application Security Project

Atvērta kopiena un bezpeļņas organizācija, kas veido resursus programmatūras drošības uzlabošanai.

Piemērs

OWASP Top 10 palīdz iepazīt būtiskas tīmekļa lietotņu risku kategorijas. Tas nav pilnīgs visu iespējamo pārbaužu saraksts.

Mēģinājums ar maldinošu ziņu vai vietni panākt, lai cilvēks atklāj datus vai veic kaitīgu darbību.

Piemērs

Saņemta īsziņa aicina samaksāt par pakas piegādi, bet saite ved uz viltotu maksājumu lapu.

Atsevišķa datu kopija, no kuras iespējams atjaunot failus pēc to zuduma vai bojājuma.

Piemērs

Ja izspiedējvīruss sabojā darba failus, pārbaudīta, no uzbrukuma pasargāta rezerves kopija ļauj tos atjaunot.

Risks

Risk

Vērtējums par to, cik iespējams ir kaitējums un cik nopietnas būtu tā sekas.

Piemērs

Publiski pieejama klientu datubāze rada lielāku risku nekā kļūda lapas dekoratīvajā attēlā.

Sesija

Session

Veids, kā vietne sasaista vairākus pieprasījumus ar vienu lietotāja apmeklējumu vai pieteikšanos.

Piemērs

Pēc pieteikšanās tev nav jāievada parole katrā lapā, jo vietne atpazīst tavu sesiju.

Sīkdatne

Cookie

Neliels datu ieraksts, ko vietne saglabā pārlūkā un kuru pārlūks atbilstošos apstākļos nosūta vietnei.

Piemērs

Sīkdatne var glabāt valodas izvēli vai sesijas identifikatoru. Ne visas sīkdatnes ir paredzētas izsekošanai.

Sociālā inženierija

Social engineering

Cilvēka uzticības, steigas vai emociju izmantošana, lai panāktu uzbrucējam vajadzīgu rīcību.

Piemērs

Zvanītājs uzdodas par IT atbalstu un lūdz nosaukt pieteikšanās kodu.

SQL injekcija

SQL injection, SQLi

Ievainojamība, kurā lietotāja ievade var mainīt datubāzei nosūtīta vaicājuma nozīmi.

Piemērs

Nedroši veidota meklēšanas funkcija var ļaut piekļūt datiem, kurus tai nebūtu jāatgriež.

Starpvietņu skriptēšana

XSS, cross-site scripting

Ievainojamība, kas ļauj uzbrucēja ievietotam kodam darboties lietotāja pārlūkā ievainojamās vietnes kontekstā.

Piemērs

Vietne nedroši parāda lietotāja ievadītu saturu, un kopā ar to pārlūkā izpildās nevēlams skripts.

Šifrēšana

Encryption

Datu pārveidošana tā, lai to saturu varētu nolasīt ar atbilstošu atslēgu.

Piemērs

Šifrēts datora disks palīdz aizsargāt failus, ja dators tiek nozagts un atslēga nav pieejama.

Numurs, kas palīdz ierīcei novirzīt tīkla saziņu atbilstošajam pakalpojumam.

Piemērs

HTTPS saziņai parasti izmanto 443. portu. Atvērts ports pats par sevi vēl nenozīmē ievainojamību.

Ugunsmūris

Firewall

Rīks, kas pēc noteikumiem atļauj vai bloķē tīkla saziņu.

Piemērs

Uzņēmums var atļaut piekļuvi administrēšanas pakalpojumam tikai no sava iekšējā tīkla.

Uzbrukuma virsma

Attack surface

Visi punkti, caur kuriem iespējams mēģināt piekļūt sistēmai vai ietekmēt tās darbību.

Piemērs

Pieteikšanās lapa, publiska API un attālinātās piekļuves pakalpojums ir daļa no uzņēmuma uzbrukuma virsmas.

Savienojums, kas veido aizsargātu saziņas kanālu starp ierīci un VPN galapunktu.

Piemērs

Darbinieks no mājām caur VPN piekļūst uzņēmuma iekšējiem resursiem. VPN nenodrošina pilnīgu anonimitāti vai aizsardzību pret visiem uzbrukumiem.

Sistēmas saglabāti ieraksti par notikumiem un darbībām.

Piemērs

Pieteikšanās žurnālā var redzēt neveiksmīgus mēģinājumus piekļūt kontam un to laiku.