ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
monitorowanie integralności plików
Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika.
TAB. 1Nazwapo polsku
| Po angielsku | file integrity monitoring |
|---|---|
| Po polsku | monitorowanie integralności plików |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | kontrola integralności plików · monitorowanie zmian w plikach · wykrywanie zmodyfikowanych plików |
| Odmiana | to monitorowanie, tego monitorowania; ta integralność, tej integralności; skrót: ten FIM, tego FIM-a (w piśmie formalnym częściej nieodmienny) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | przez narzędzie: „HIDS-y, jak Tripwire, Aide czy… Afick", „wartości skrótu plików", „monitorujące zmiany w systemie plików" (sekurak) |
|---|---|
| Urząd i ustawa | opisowo: „zidentyfikować nowo utworzone lub zmodyfikowane pliki" (CERT Polska); „integralność" jako pojęcie z RODO/KSC |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Klasyczne HIDS-y, jak Tripwire, Aide czy nowszy Afick – wykrywają te zmiany automatycznie.” | sekurak.pl |
| PL | „HIDS-y jednak sprawdzają nie tylko widoczne dane, ale także wartości skrótu plików.” | sekurak.pl |
| PL | „oprogramowanie, monitorujące zmiany w systemie – w tym, w systemie plików” | sekurak.pl |
| PL | „należy zidentyfikować nowo utworzone lub zmodyfikowane pliki w okresie jego trwania” | wiedza.cert.pl |
TAB. 4Obok w tej dziedzinie6
| koniec wsparcia dla wersji PHP | PHP end-of-life | Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery. |
| kopia zapasowa | backup | Regularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia. |
| limit prób logowania | login lockout | Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont). |
| nagłówki bezpieczeństwa HTTP | HTTP security headers | Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania. |
| niezabezpieczony endpoint REST API | REST API abuse | Wykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true). |
| nonce | nonce | Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can). |