owasp top 10 2013

26
OWASP TOP 10 2013 Jerônimo Zucco [email protected]

Upload: jeronimo-zucco

Post on 21-Jun-2015

616 views

Category:

Technology


3 download

DESCRIPTION

Apresentação realizada no Tchelinux Caxias do Sul 2013 - http://tchelinux.org/site/doku.php?id=evento_2013_08_cxs

TRANSCRIPT

Page 2: Owasp top 10 2013

About Me

• Blog: http://jczucco.blogspot.com• Twitter: @jczucco• http://www.linkedin.com/in/jeronimozucco• http://www.owasp.org/index.php/User:Jeronimo_Zucco

Page 3: Owasp top 10 2013

OWASPOpen Web Application

Security Project• Uma comunidade aberta dedicada

a ajudar as organizações a desenvolver, comprar e manter aplicações que possam ser confiáveis.

Page 4: Owasp top 10 2013

OWASP

• Promover o desenvolvimento seguro• Auxiliar a tomada de decisão quanto

ao risco• Oferecer recursos gratuitos• Promover a contribuição e

compartilhamento de informação

4

Page 5: Owasp top 10 2013

OWASP

• Organização sem fins lucrativos (US 501c3)• Regida por voluntários– Compartilhar conhecimento– Liderar projetos– Realizar apresentações– Administração

• Financiada por patrocinadores–Membership individuais/empresariais– Projetos suportados por empresas

5

Page 6: Owasp top 10 2013

OWASP no Brasil

• 18 capítulos no Brasil:• Belo Horizonte, Brasília, Campinas,

Cuiabá, Curitiba, Fortaleza, Goiânia, Maceió, Manaus, Natal, Paraíba, Porto Alegre, Recife, Rio de Janeiro, São Luís, São Paulo, Vitória e Florianópolis.

6

Page 7: Owasp top 10 2013

OWASP no RS

7

https://www.owasp.org/index.php/Porto_Alegre

Page 8: Owasp top 10 2013

OWASP Top 10

• Top 10 Vulnerabilidades em Apps. Web– Atualizado a cada 3 anos.– Baseado em dados obtidos de aplicações

na Internet– Aceitação crescente pela indústria

• Um bom começo para criação de práticas seguras de desenvolvimento nas organizações

8

Page 9: Owasp top 10 2013

OWASP Top Ten 2013

9

Page 10: Owasp top 10 2013

Top 10 2010 -> 2013

10

Page 11: Owasp top 10 2013

Riscos de Segurança na Aplicação

11

Page 12: Owasp top 10 2013

A1 - Injeção

12

Page 13: Owasp top 10 2013

A2 - Autenticação e Gerência de Sessão

Quebradas

13

Page 14: Owasp top 10 2013

A3 - Cross-Site Scripting (XSS)

14

Page 15: Owasp top 10 2013

A4 - Referências Diretas à Objetos de Forma

Insegura

15

Page 16: Owasp top 10 2013

A5 - Configuração Insegura

16

Page 17: Owasp top 10 2013

A6 - Exposição de Dados Sensíveis

17

Page 18: Owasp top 10 2013

A7 - Sem Controle de Nível de Acesso

18

Page 19: Owasp top 10 2013

A8 - CSRF

19

Page 20: Owasp top 10 2013

A9 - Uso de Compontes com Vulnerabilidades

Conhecidas

20

Page 21: Owasp top 10 2013

A10 - Redirecionamentose Encaminhamentos

Inválidos

21

Page 22: Owasp top 10 2013

Top 10 - Riscos

22

Page 23: Owasp top 10 2013

23

Demonstração

Page 24: Owasp top 10 2013

Desenvolvedores

• Requisitos de segurança de aplicações;• Arquitetura de aplicações seguras;• Controles de segurança padrões;• Ciclo de vida de desenvolvimento (SDL)• Educação sobre segurança de

aplicações

24

Page 25: Owasp top 10 2013

Como Participar?

25

• Acesse www.owasp.org• Produção artigos/conteúdo• Lista de discussões• Envolvimento em projetos• Apresentações/Divulgação• Membership• ...