ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

monitorowanie integralności plików

Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika.

TAB. 1Nazwapo polsku
Po angielskufile integrity monitoring
Po polskumonitorowanie integralności plików
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formykontrola integralności plików · monitorowanie zmian w plikach · wykrywanie zmodyfikowanych plików
Odmianato monitorowanie, tego monitorowania; ta integralność, tej integralności; skrót: ten FIM, tego FIM-a (w piśmie formalnym częściej nieodmienny)
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaprzez narzędzie: „HIDS-y, jak Tripwire, Aide czy… Afick", „wartości skrótu plików", „monitorujące zmiany w systemie plików" (sekurak)
Urząd i ustawaopisowo: „zidentyfikować nowo utworzone lub zmodyfikowane pliki" (CERT Polska); „integralność" jako pojęcie z RODO/KSC
TAB. 3Źródła4
FormaCytatSkąd
PLKlasyczne HIDS-y, jak Tripwire, Aide czy nowszy Afick – wykrywają te zmiany automatycznie.sekurak.pl
PLHIDS-y jednak sprawdzają nie tylko widoczne dane, ale także wartości skrótu plików.sekurak.pl
PLoprogramowanie, monitorujące zmiany w systemie – w tym, w systemie plikówsekurak.pl
PLnależy zidentyfikować nowo utworzone lub zmodyfikowane pliki w okresie jego trwaniawiedza.cert.pl
TAB. 4Obok w tej dziedzinie6
koniec wsparcia dla wersji PHPPHP end-of-lifeMoment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery.
kopia zapasowabackupRegularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia.
limit prób logowanialogin lockoutOchrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont).
nagłówki bezpieczeństwa HTTPHTTP security headersNagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania.
niezabezpieczony endpoint REST APIREST API abuseWykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true).
noncenonceDwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).

Cały słownik →

Nasłuch 24/7