Closed caramel2312 closed 1 day ago
Робітник компанії обирає пароль для входу до корпоративної мережі. Щоб не забути його, він записує його на папері та кладе в шухляду свого столу. Зловмисник бачить записку з паролем під час спільної роботи в офісі. Він запам’ятовує пароль і потім використовує його для отримання доступу до облікового запису робітника. Зловмисник отримує доступ до конфіденційної інформації компанії, завантажує секретні дані, змінює файли, а також розсилає корпоративну інформацію третім сторонам. Таким чином, паролі, записані на папері, є слабким місцем у безпеці автентифікації. Робітник мав би використовувати захищений менеджер паролів або запам’ятати пароль, уникаючи його фізичного запису.
Уникнення використання паролів на папері:
Впровадження багатофакторної автентифікації (MFA):
Захист середовища автентифікації:
Політика створення паролів:
Моніторинг і реакція:
Використання криптографічних автентифікаторів:
Фізичний захист автентифікаторів:
Навчання користувачів:
За адресою https://www.researchgate.net/ існує науковий портал та соціальна мережа ResearchGate як засіб співробітництва між науковцями з будь-яких наукових дисциплін. На порталі необхідно виконати пошук наукових публікацій, пов’язаних з темою лабораторної роботи No 9, наприклад, за такими ключовими словами: «Broken Authentication», «Digital Identity», «Multi-Factor Authentication», «Identification and Authentication Failures». Після узгодження з викладачем обраної публікацію, яка доступна для завантаження, перекладіть українською узгоджений з викладачем розділ.
Наукові публікації за ключовими словами «Broken Authentication»:
7
Завдання 1. Варіант для 1 завдання — 2.
Запитання No 1.1 (1 бал). Опишіть ПЗ або програмну бібліотеку, в яких знайдено вразливість
Назва ПЗ або програмної бібліотеки: vRealize Network Insight (vRNI)
URL-посилання в інтернеті: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/23649
Призначення ПЗ: vRealize Network Insight (vRNI) — це програмне забезпечення від VMware, призначене для моніторингу, аналізу та оптимізації мережевої інфраструктури в дата-центрах і хмарних середовищах. Основні функції:
Приклади споживачів:
Корпоративний сектор
Індустрія IT та DevOps
Організації з високими вимогами до безпеки
Запитання No 1.2 (1 бал). Опишіть знайдену вразливість, переклавши на українську мову розділ Description.
vRealize Network Insight (vRNI) містить вразливість типу впровадження команд (command injection), яка присутня в REST API цього програмного забезпечення. Зловмисник, який має мережевий доступ до REST API vRNI, може виконувати команди без необхідності автентифікації.
Запитання No 1.3 (1 бал). Наведіть фрагменти прикладів вразливого програмного коду, розглянувши розділ References to Advisories, Solutions, and Tools.
На основі наданої інформації з посилань розділу References to Advisories, Solutions, and Tools, конкретні приклади вразливого коду для вразливостей CVE-2022-31702 і CVE-2022-31703 у vRealize Network Insight (vRNI) у відкритих джерелах не надаються.