אבטחת מידע · מעורב
עשרת הכשלים שחוזרים בכל בדיקה
בשורה אחת: רוב הממצאים אינם מתוחכמים: הרשאות שלא נבדקו בשרת, קלט שנכנס לשאילתה, וספריות ישנות.
החשודים הקבועים
בקרת גישה שבורה — גישה לנתונים של משתמש אחר על ידי החלפת מזהה.
הזרקה — קלט שמגיע לשאילתה, לפקודת מערכת או למנוע תבניות בלי הפרדה.
אימות חלש — ללא הגבלת ניסיונות, ללא אימות דו־שלבי, עם שחזור סיסמה שניתן לניצול.
רכיבים מיושנים עם פגיעויות ידועות.
תצורה שגויה — ברירות מחדל, ממשקי ניהול חשופים, הרשאות אחסון פתוחות.
חשיפת מידע בהודעות שגיאה ובלוגים.
העלאת קבצים בלי בדיקת סוג ובלי הפרדה.
העדר ניטור — פריצה שנמשכת חודשים כי איש לא הסתכל.
מה עושים עם הרשימה
עברו עליה כרשימת תיוג בכל שחרור משמעותי. רוב הארגונים ימצאו שניים־שלושה פריטים פתוחים, וסגירתם שווה יותר מכל כלי חדש שיירכש.
לעומק
בדקו בקרת גישה בבדיקות אוטומטיות: לכל מסלול, נסו לגשת עם משתמש אחר ואמתו סירוב. זה הכשל הנפוץ ביותר והוא גם הקל ביותר לכסות אוטומטית — אך כמעט אף אחד לא עושה זאת.