Publicidade

08 de novembro de 2009
Colunistas

Mente hacker

Denny Roger é analista de segurança de redes

Publicada em 16 de janeiro de 2007 às 16h34
Atualizada em 16 de janeiro de 2007 às 16h42

Ataques em aplicações web

Continuação da página anterior


Seqüestro de Sessão

Este tipo de ataque ocorre quando o hacker consegue obter o ID da sessão http de um usuário. O hacker grava o ID no seu próprio navegador enganando a aplicação, se passando indevidamente pelo usuário legítimo. Desta forma, ele pode conseguir a sessão do usuário explorando Cross Site Scripting ou tendo acesso físico à máquina do usuário legítimo.

Recomendações

As equipes de desenvolvimento de software devem executar suas atividades baseadas na ISO 15408.  Esta norma define os requisitos funcionais de segurança, ou seja, quais os requisitos de segurança o software deve atender.

Em caso de alteração na aplicação web, as empresas devem considerar uma auditoria de segurança. O que ocorre na realidade é que novas falhas são inseridas em cada modificação. Essas falhas vão sendo corrigidas reduzindo o nível de falhas até que uma nova modificação (versão) seja realizada e introduza novas falhas elevando novamente o nível de falhas.

As empresas devem considerar a utilização do WAF (Web Application Firewall). Estes sistemas atuam na camada de aplicação, diferentemente dos firewalls de redes tradicionais. Possuem tecnologias e filtros específicos para HTTP, HTTPS, HTML, Web Service, Cookies etc.

Leia ainda:
>Script malicioso pode indicar histórico de buscas
>Página personalizada do Google tem falha

Denny Roger é um dos fundadores da Batori Software & Security, já atuou como Security Officer de instituições financeiras e é autor dos cursos Segurança da Informação em Ambientes de Rede e Sistema de Gestão da Segurança da Informação – ISO 17799. E-mail: denny@batori.com.br .

Todos os textos de "Mente hacker"
Top5MAIS LIDAS
DO DIA
Você é livre na internet?

Você é livre na internet?

Se você pensa que tem liberdade total ao navegar pela web, é bom tomar cuidado.

Celular zumbi

Celular zumbi

Celulares podem ser usados por novo código malicioso para ataques, alertam especialistas.

Voce terceiriza sua senha?

Voce terceiriza sua senha?

Repassar serviço de segurança para colaboradores externos poupa investimentos. Mas vale a pena?

anterior   próxima
Galeria de fotoscarregando...
IDG Now! Widget

Baixe o Now! Reader e confira em seu desktop as últimas notícias, álbuns e outros conteúdos do IDG Now!

IDG Now! Reader
Blog
Veja os princípios de uma nova arquitetura para data centers que pode melhorar muito sua eficiência elétrica.
Estratégias de Instalação de Servidores Blade em Data Centers: avalie opções e escolha a melhor abordagem de instalação.
Conheça cada tipo de NO-BREAK, saiba suas aplicações práticas, suas vantagens e desvantagens.
Conheça os desafios do gerenciamento da infraestrutura de TI associados aos servidores virtuais.
Inovação e TI. Pesquisas recentes mostram que CIOs e executivos enfrentam obstáculos no caminho da inovação em TI.
Resolva sete tipos de problemas com No-Breaks e evite falhas e prejuízos nos seus equipamentos.
Implementação de data centers eficientes. Reduza bastante o consumo e gastos com energia elétrica.
Licenciamento
Veja como utilizar o conteúdo do site líder em notícias sobre tecnologia a seu favor.