10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

.8.2.4روش مقابلهبا :Insecure Cryptographic Storageمهمترين نكته اي كه وجود دارد اين است كه بدانيم آيا چيزهايي كه بايد رمز مي شدند واقعا رمز شده-‏اند يا خير.‏پس بايد مطمئن شويم كه رمزنگاري به درستي پياده سازي شده باشد.‏موارد زير براي-اجراي يك رمزنگاري درست توصيه مي گردد:‏هيچگاه خودتان الگوريتم هاي رمزنگاري نسازيد:‏ تنها از الگوريتم هاي تاييد شده عمومي نظيرRSA ،AESبا رمزنگاري كليد عمومي،‏SHA-256يا بهتر از اينها استفاده كنيد.‏MD5/SHA1از الگوريتم هاي ضعيف استفاده نكنيد:‏الگوريتم هايي نظيرامروزه ضعيف--محسوب مي شوند و استفاده از SHA-256 يا بهتر از آن پيشنهاد مي گردد.‏كليدها را بدون ارتباط با اينترنت تهيه كنيد و كليدهاي خصوصي را در محل امني نگهداريكنيد:‏ هيچ وقت كليدهاي خصوصي را از طريق اينترنت در كانال هاي غير امن نفرستيد.‏- وقتي از اعتبار نشست و SSL استفاده مي كنيد،‏ براي تمام طول مدت نشست بايد از آناستفاده كنيد:‏فقط حفاظت از صفحهورودي كافي نيست،‏ به دليل اينكه داده ها و اطلاعات نشستبايد رمزنگاري شده باشند.‏- از امنيت اعتبارنامه هاي زيرساخت ها نظير اعتبارنامه هاي پايگاه داده يا ساير سرويسدهنده ها اطمينان حاصل كنيد:‏اين كار را مي توانيد از طريق مجوزدهي و تعيين سطح دسترسيسختگيرانهانجام دهيد.‏البته مي توانيد با رمزنگاري امن و غير قابل بازگشايي،‏ توسط كاربر محلي يا-كاربر از راه دور،‏ نيز اين كار را انجام دهيد.‏از عدم رمزگشايي آسان داده هاي رمز شده و ذخيره شده اطمينان حاصل كنيد:‏ براي مثال،‏رمزنگاري پايگاه داده در صورتي كه راه دسترسي به پايگاه داده رمز شده نباشد بي معني خواهد بود.‏120

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!