Zafiyet Tespit Araçları - Eksileri ve Artıları Sunumu

Download Report

Transcript Zafiyet Tespit Araçları - Eksileri ve Artıları Sunumu

Zafiyet Tespit Araçları – Eksileri/Artıları
Eyüp ÇELİK
Siber Güvenlik Danışmanı
[email protected]
www.eyupcelik.com.tr
Eyüp ÇELİK Kimdir?
•
•
•
•
•
•
•
•
•
Siber Güvenlik Danışmanı (EntPro Bilişim ve Danışmanlık)
White Hat Hacker
Ethical Hacking Eğitmeni
Mshowto Editörü (www.mshowto.org)
Blog Yazarı (www.eyupcelik.com.tr)
SecWis Güvenlik Birim Yöneticisi (www.secwis.com)
LabSec Community - Güvenlik Ekip Lideri
Anatolia Security - Proje Takım Lideri
Güvenlik Araştırmacısı (Security Research)
– PacketStormSecurity.org
– Exploit-db.com
– Secunia.com
Ajanda
•
•
•
•
•
•
Zafiyet Kavramı ve Zafiyetler Üzerine
Penetrasyon Testlerinin Bir Aşaması Olarak Zafiyet Tespiti
Zafiyet Tespit Araçları
• Sistem – Network (Perimeter)
• Ticari Araçlar
• Free – Trial – Open Source Araçlar
• Web Application (Web Application Scanner)
• Ticari Araçlar
• Free – Trial – Open Source Araçlar
Zafiyet Tespit Araçlarının Kullanımı
• Sistem – Network
• Nessus
• Nexpose (Zaman Yeterse )
• Web Application Scanner
• Acunetix
• Netsparker (Zaman Yeterse )
Zafiyet Tespit Araçlarının Artıları ve Eksileri
Sorular
Zafiyet Kavramı ve Zafiyetler Üzerine
•
•
•
•
•
•
•
•
•
•
•
•
•
Zafiyet nedir?
Zafiyetler nasıl meydana gelir?
Zafiyetler ile ilgili neler biliyor olmak zorundayız?
Black Hat dünyası ve Güvenlik dünyası ne durumda?
Hackerlar sadece zarar mı verirler?
Ne kadar güvendeyiz sorgusuna dürüst cevaplar verebiliyor muyuz?
Çok iyi yazılım ve donanıma sahibiz, bize bir şey olmaz mantalitesi 
Kurulumundan sonra kaç kere güvenlik cihaz ve yazılımlarına kural yazdınız?
Güncelleştirmeleri sakın yüklemeyin, sistem çalışmayabilir!
Sistem şimdi çalışıyorsa kimse ellemesin sakın!
Lisans önemli değil, yeter ki çalışsın  Örnek demo Microsoft Office 2010
Anahtar kapıya uymuyorsa kapıyı anahtara uydurun. (Reverse Enginering)
Hacking sadece zafiyetleri kullanarak yapılmaz!
Zafiyet Kavramı ve Zafiyetler Üzerine
• «Güvenlik zincirindeki en zayıf halka insandır» Kevin D. Mitnick / Aldatma Sanatı
• «Bireyler, uzmanların önerdiği en iyi güvenlik uygulamalarını çalıştırıyor, önerilen her güvenlik
ürününü bilgisayarına yüklüyor olabilirler ve uygun sistem yapılandırmasını ve güvenlik yamalarını
kullanmak konularında son derece dikkatli davranabilirler.
Bu bireyler yine de tamamen savunmasızdırlar.» Kevin D. Mitnick / Aldatma Sanatı
• “Yalnızca iki şey sonsuzdur, evren ve insanoğlunun aptallığı; aslında evrenin sonsuzluğundan o
kadar da emin değilim.” Albert Einstein
Zafiyet Kavramı ve Zafiyetler Üzerine
• Güvenlik sadece güçlü bir parola ile sağlanamaz!
• Sadece güvenlik cihaz ve yazılımları ile güvenlik sağlanamaz!
Zafiyet Kavramı ve Zafiyetler Üzerine
• Güvenlik sadece güçlü bir parola ile sağlanamaz!
• Sadece güvenlik cihaz ve yazılımları ile güvenlik sağlanamaz!
Zafiyetlerin Yaşam Döngüsü
Discover
Vulnerabilities
Verify
Prioritization and
Categorization
Remediate
Access
Vulnerability
Report
Penetrasyon Testlerinin Bir Aşaması Olarak
Zafiyet Tespiti
•
•
•
•
•
•
Penetration testinde Hacking evresine yön veren en önemli evrelerden biridir!
İstismar yöntemlerinin (Exploiting) ve istismar araçlarının en iyi yardımcısıdır.
Günümüzde zafiyetler manuel yöntemlerle tespit edilemeyecek kadar çoğalmış durumdadırlar.
Zaman ve sonuç almak adına işleri kolaylaştırır 
Birkaç araçla beraber yapıldığında doğru sonuca ulaştırma yüzdesi yüksek olur.
Herkes kullanabilir ama herkes yorumlayamaz!
Zafiyet Tespit Araçları – Sistem Network
Ticari Araçlar
Free – Trial – Open Source Araçlar

Nexpose

OpenVAS

Nessus

MBSI (Microsoft Baseline Security Analyzer)

MetaSploit

Nexpose

Qualys

Nessus

SAINT

MetaSploit

Retina

Qualys

OutPost24
Zafiyet Tespit Araçları – Web Application
Ticari Araçlar
Free – Trial – Open Source Araçlar

Acunetix

Acunetix

AppScan (IBM)

NetSparker

Web Inspect (HP)

W3AF

Burp Suite

Grendel-Scan

GamaScan

Wapiti

NetSparker

Websecurify

Wikto
Zafiyet Tespit Araçlarının Kullanımı
Zafiyet Tespit Araçlarının Artıları / Eksileri
•
•
•
•
•
•
•
•
Her zaman kesin sonuç vermezler!
Yanıltabilme payları yüksektir!
Bulunan her zafiyetin varlığının fiziksel olarak test edilmesi doğru sonuca götürür.
Doğru sonuç almak için birden çok araç kullanmak gerekir.
Zafiyet tespit etmek için en doğru araç seçilmelidir.
Yanlış ürün ile doğru sonuç alınmaz!
Zafiyet tespitinde Bilgi Güvenliği Uzmanı ve Hacker’ların yardımcı araçlarıdır 
Hacking Evresine yön verir.
Teşekkürler
Sorular?