10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

هيچگاه داده هاي غير ضروري را ذخيره نكنيد:‏بهترين حالت براي اينكه مهاجمان نتوانند از-داده ها استفاده كنند،‏ در كنار رمزنگاري آنها،‏ اينست كه داده هاي غير ضروري كه نفوذگر به آنها نيازدارد اما برنامه كاربردي بهآنها نياز ندارد را هيچ گاه ذخيره نكنيم.‏براي مثال هم اكنون برنامه هايكاربردي تحت وب بر طبق قانون نبايد تحت هر شرايطي عدد CVV 1روي كارت هاي اعتباري را2ذخيره كنند ..9.2.4روش مقابله با:Insecure Communicationsچندين نكته براي تنظيم درست SSLبراي يك برنامهكاربردي تحت وب وجود دارد،‏ كه به هميندليل فهميدن و تحليل كردن شرايط اهميت دارد.‏ براي مثال،‏IE 7.0 3يك نوار سبز را براي سندهايكاملا معتبر نشان مي دهد،‏ اما اين امر به تنهايي كنترل مناسبي براي اثبات استفاده امن از رمزنگارينيست:‏ازبراي تمامي ارتباطاتكه داده هاي حساس را مي فرستند استفاده كنيد:‏اينSSL--اطلاعات مي تواند شامل اعتبارنامه ها،‏ جزئيات كارت اعتباري،‏ وضعيت سلامتي و ديگر اطلاعاتخصوصي باشد.‏از ارتباط امن بين خود سرويس دهنده ها،‏ براي مثال سرويس دهنده پايگاه داده با سرويسدهنده وب،‏ اطمينان حاصل كنيد:‏معمولا اطلاعات بين سرويس دهنده ها به دليل اعتمادي كه بههم دارند از اهميت بالايي برخوردار بوده و بايد كاملا امن شوند.‏1 Card Verification Value2 PCI Data <strong>Security</strong> Standard v1.1, https://www.pcisecuritystandards.org/pdfs/pci_dss_v1-1.pdf3 Internet Explorer 7.0121

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!