Hanyagul kezelik a webáruházak a biztonsági mentéseket?

​Minden tizedik webáruház esetében feltárhatók olyan hanyagul kezelt biztonsági mentések, amelyek mind a webshopok, mind azok ügyfeleinek bizalmas adatait teljesen kiszolgáltatottá teszik.
 

A Sansec webbiztonsági cég egy érdekes vizsgálatot végzett, amelyben egyebek mellett arra kereste a választ, hogy a webáruházak milyen biztonsági hiányoságok miatt válhatnak sebezhetővé. Az elemzések során több mint kétezer webáruházat vett górcső alá, amelyek között kisebbek, nagyobbak egyaránt voltak.
 
A felmérés legfontosabb eredménye, hogy a vizsgált mintán belül 250 (12%) olyan webshopot azonosítottak a szakemberek, amelyek nem megfelelően kezelték a biztonsági mentéseiket. Ez a gyakorlatban annyit jelent, hogy ezen kereskedelmi oldalak üzemeltetői nem megfelelően, sokszor hanyagul állították be, illetve tárolták a mentéseket olyan publikus mappákban, amelyek az internet felől bárki számára szabadon hozzáférhetők.
 
A Sansec felhívta a figyelmet arra, hogy a kiberbűnözők előszeretettel keresgélnek mindenfelé elhagyott mentéseket, amelyekből értékes adatokra tehetnek szert. Például ügyfelek személyes adataira, rendelési információkra, de akár adminisztrátori felhasználónevekre és jelszavakra is. Ezeket az adatállományokat általában olyan fájlnevek alapján próbálják felkutatni, amelyek a biztonsági mentések esetében gyakran előfordulnak, és ZIP, SQL vagy TAR kiterjesztéssel rendelkeznek.
 
A kockázatokat fokozza, hogy az ilyen jellegű fájlkeresgélés nehezen kiszűrhető, hiszen nem lassítja jelentősen az adott webáruházat, és akár hetekig lehet kérdezgetni a webszervert különféle fájlnevek szerint.
 
A Sansec az üzemeltetők számára azt javasolta, hogy rendszeresen ellenőrizzék a nyilvános könyvtárakba elhelyezett fájlokat, és ha azt észlelik, hogy azokba bizalmas adatokat tartalmazó állományok kerültek, akkor azonnal tegyék meg a szükséges védelmi intézkedéseket. Emellett rögtön el kell távolítani a publikus mappákból az oda nem való fájlokat. Ilyenkor célszerű alaposan szemügyre venni a naplófájlokat is, és keresni annak nyomát, hogy vajon történt-e hozzáférés az értékes adatokkal teli mentésekhez.
 
  1. 4

    A GLPI fejlesztői két veszélyes biztonsági résről számoltak be.

  2. 3

    Öt biztonsági rést foltoztak be a GitLab fejlesztői.

  3. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  4. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  5. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  6. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  7. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  8. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  9. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  10. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség