<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	 xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>pentesting-arkiv - IT-säkerhetspodden</title>
	<atom:link href="https://www.itsakerhetspodden.se/tag/pentesting/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.itsakerhetspodden.se/tag/pentesting/</link>
	<description>IT-säkerhet med Erik och Mattias som varvar kändisintervjuer med säkerhetssnack i tiden</description>
	<lastBuildDate>Mon, 31 Oct 2022 14:07:23 +0000</lastBuildDate>
	<language>sv-SE</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.2</generator>

<image>
	<url>https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/cropped-sitelogo-32x32.jpg</url>
	<title>pentesting-arkiv - IT-säkerhetspodden</title>
	<link>https://www.itsakerhetspodden.se/tag/pentesting/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">171781042</site>	<item>
		<title>#184 &#8211; Martin Mazur om DevSecOps</title>
		<link>https://www.itsakerhetspodden.se/184-martin-mazur-om-devsecops/</link>
					<comments>https://www.itsakerhetspodden.se/184-martin-mazur-om-devsecops/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sat, 29 Oct 2022 16:55:00 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[Sponsrat]]></category>
		<category><![CDATA[DevSecOp]]></category>
		<category><![CDATA[Digitala val]]></category>
		<category><![CDATA[Martin Mazur]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<category><![CDATA[pentesting]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=5885</guid>

					<description><![CDATA[<p>. Martin är intressant att lyssna på och jag gillar hans metafor om att kasta över väggen. Alltså avdelningar som skickar programvaror och uppdrag mellan varandra utan att egentligen prata med varandra. Det är så det varit och Martin förklarar varför det är en så dålig idé.</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/184-martin-mazur-om-devsecops/">#184 &#8211; Martin Mazur om DevSecOps</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide-1024x683.jpg" alt="DevSecOps är ämnet. Bilden föreställer Martin Mazur som demonstrerar någon för andra personer." class="wp-image-5883" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption>Asså, fisken jag fångade var stor som en val.</figcaption></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: 184 &#8211; Martin Mazur om DevSecOps<a href="https://www.itsakerhetspodden.se/podcast/142-metaverse-och-sakerhet/" target="_blank" rel="noreferrer noopener"><br></a><strong>Inspelat</strong>: 2022-10-24 (publicerat 2022-10-30)<br><strong>Deltagare</strong>: Mattias Jadesköld och Martin Mazur.<br>Detta avsnitt är ett samarbete med tretton37.</p>



<h2 class="wp-block-heading" id="h-lyssna-pa-avsnittet-devsecops">Lyssna på avsnittet  &#8211; DevSecOps</h2>



<iframe title="Libsyn Player" style="border: none" src="//html5-player.libsyn.com/embed/episode/id/24809778/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar">Medan du lyssnar</h2>



<p class="wp-block-paragraph">Då jag var frånvarande, är det som att lyssna på vilken annan podd som helst och det är en märklig upplevelse när det är en podd jag normalt är med i. Ämnet är DevSecOps och Martin är intressant att lyssna på och jag gillar hans metafor om att kasta över väggen. Alltså avdelningar som skickar programvaror och uppdrag mellan varandra utan att egentligen prata med varandra. Det är så det varit och Martin förklarar varför det är en så dålig idé. Håller 100% med på hans resonemang.</p>



<p class="wp-block-paragraph">Det liknar väldigt mycket de föreläsningar jag och Mattias gjort tidigare på t.ex. Netnods säkerhetsdagar 2019 och hos Nordlo Borås. Det finns liksom ingen &#8221;säkerhetsavdelning&#8221; längre på de flesta ställen. Så alla måste bära säkerheten och alla måste prata med varandra. Säkerheten måste vara med i alla delar av processen. Alltså det vi kalar DevSecOps.</p>



<h3 class="wp-block-heading">Behöver vi pentestare?</h3>



<p class="wp-block-paragraph">Hans diskussion av pentester håller jag med om i stora drag, men jag vill ge min egen syn på det hela. Martin säger att pentester bara är ett certifikat på att någon utestående kollat och godkänt produktion. Han säger att man lika gärna kan göra testerna själva med Burp Suite. Jag håller med i att man ska &#8221;pentesta sig själv&#8221;, men&#8230;</p>



<p class="wp-block-paragraph">Ett pentest är ett sista kvalitétsarbete innan man går i produktion. Jag anser att pentester är avgörande och nödvändiga för att kunna gå i produktion. Men om man inte testat själv internt, gjort kodgranskningar och som Martin påpekar haft arkitekteterna med från början, ja då kommer pentestrapporten bli trist att läsa.</p>



<p class="wp-block-paragraph">Sen är pentestare inte någon kör Burp suite och skickar över vad de hittat. Jag jobbar mycket med Burp suite som pentestare och kan säga att automattesterna är väldigt bra, men ändå lätt missar uppenbara fel. Den kan inte heller hitta logik-fel, då detta kräver att man mappar upp flödena inom programmet i huvudet. Själv är jag väl en sorts DevSecOps, när jag jobbar normalt. </p>



<h3 class="wp-block-heading">DevSecOps vs pentestare</h3>



<p class="wp-block-paragraph">Som pentestare vill jag hitta vägar in mer än något annat, så jag använder Burp för att hitta &#8221;points of interests&#8221;. Dessa användbara i ett senare skede, medan man kör testerna kan man då förbereda manuella tester av dessa ömma punkter. Dessa gör jag genom att testa om det till exempel finns någon SQL-backend att bråka med eller varför inte en XSS (Cross-site scripting) ? Men jag måste också sätta mig in i hur applikationen fungerar och försöka ändra dessa för att se om jag kan hitta några vägar in.</p>



<h3 class="wp-block-heading">Ur verkligheten:</h3>



<ul class="wp-block-list"><li>Ett API ger rabatter på priserna om man är Britt- eller Dansk. Vad händer om jag skickar in dessa landskoder när jag är inloggad som en Svensk?</li><li>Ett system skickar mail till den som glömt sitt lösenord. Kan jag skicka 3000 var mail till andra personer?</li><li>Ett system skickar över priserna till webbläsaren. Vad händer om jag ändrar dem och skickar tillbaka dem? Kan jag köpa en Boeing 747 för en dollar?</li><li>Ett system verkar ta emot data utanför headers. Kan jag prata med mailservern? Vet DevSecOps-snubben om att jag gör det?</li><li>En endpoint på ett API kan användas för att slå upp sin IMEI-kod (unikt id på en mobiltelefon) till telefonen. Kan jag få veta någon annnas genom att mata in kända telefonnummer? Kan jag få veta Ulf Christerssons?</li><li>Ett system hindrar dig för att sätta betyg med stjärnor mer än en gång per låt. Vad händer om du klickar som en dåre på alla stjärnorna, så att 5-10 anrop kommer till backend-systemet samtidigt. Full disclosure, detta var ett riktigt misstag gjort av mig i en av mina utvecklingsprojekt.</li><li>Ett order-API kontrollerar din identitet innan den ger dig data, medan du får tala om vilken grupp du tillför. Vad händer om jag tar ändrar värdet &#8221;Group&#8221;:&#8221;Customers&#8221; till &#8221;Group&#8221;:&#8221;Administrators&#8221; ?</li></ul>



<p class="wp-block-paragraph">Burp kommer aldrig kunna testa sådana här saker. Det krävs en tänkande människa som planerar, medan han läser loggarna från Burp, Zap, Commix, Dirbuster eller Metasploit.</p>



<h2 class="wp-block-heading">Länkar – DevSecOps</h2>



<ul class="wp-block-list"><li><a href="https://www.nyteknik.se/opinion/fem-skal-till-varfor-det-ar-en-dalig-ide-med-elektroniska-val-7037939" target="_blank" rel="noreferrer noopener">Digitala val?</a></li><li><a href="https://www.aktuellsakerhet.se/okad-sakerhet-kraver-kulturforandring%EF%BF%BC/" target="_blank" rel="noreferrer noopener">Ökad säkerhet kräver kulturförändring</a></li><li><a href="https://nordlo.com/" target="_blank" rel="noreferrer noopener sponsored nofollow">Nordlo</a></li></ul>



<h2 class="wp-block-heading">Felaktigheter</h2>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni&nbsp;<s>inte håller med om</s>&nbsp;hittar fel i något vi sagt.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/184-martin-mazur-om-devsecops/">#184 &#8211; Martin Mazur om DevSecOps</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/184-martin-mazur-om-devsecops/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">5885</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide.jpg" medium="image">
			<media:title type="html">184_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/10/184_wide-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>#150 &#8211; Att arbeta med MITRE ATT&#038;CK</title>
		<link>https://www.itsakerhetspodden.se/150-att-arbeta-med-mitre-attck/</link>
					<comments>https://www.itsakerhetspodden.se/150-att-arbeta-med-mitre-attck/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 23 Jan 2022 04:00:00 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[Sponsrat Nordlo]]></category>
		<category><![CDATA[Att&ck]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<category><![CDATA[Mitre]]></category>
		<category><![CDATA[pentesting]]></category>
		<category><![CDATA[Red teaming]]></category>
		<category><![CDATA[Sponsrat Nordlo Shownotes]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=4448</guid>

					<description><![CDATA[<p>Mitre Att&#038;ck är säkerhetsvärldens "doldis". Alla följer dess guider, men få vet att Mitre samlar och utvecklar dem. Vi går igenom hur Mitre anser att en attackerare arbetar.</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/150-att-arbeta-med-mitre-attck/">#150 &#8211; Att arbeta med MITRE ATT&#038;CK</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide-1024x683.jpg" alt="En lampa som belyser ämnet Mitre Att&amp;ck." class="wp-image-4445" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption>Vi belyser Mitre Att&amp;ck-ramverket&#8230; Hahaha.. Kul, va? Ok, jag tar mig ut själv&#8230; Sorry.</figcaption></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/150-att-arbeta-med-mitre-attck/" target="_blank" rel="noreferrer noopener">150 &#8211; Att arbeta med MITRE ATT&amp;CK</a><a href="https://www.itsakerhetspodden.se/podcast/142-metaverse-och-sakerhet/" target="_blank" rel="noreferrer noopener"><br></a><strong>Inspelat</strong>: 2021-01-21 (publicerat 2022-01-23)<br><strong>Deltagare</strong>:  Mattias Jadesköld och <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a> <br>Detta avsnitt är ett samarbete med Nordlo.</p>



<h2 class="wp-block-heading" id="h-lyssna-pa-avsnittet-mitre">Lyssna på avsnittet  &#8211;  Mitre</h2>



<iframe title="Libsyn Player" style="border: none" src="//html5-player.libsyn.com/embed/episode/id/21857021/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no"  allowfullscreen webkitallowfullscreen mozallowfullscreen oallowfullscreen msallowfullscreen></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar">Medan du lyssnar</h2>



<p class="wp-block-paragraph">När man lär sig pentesta från början, får man nästan alltid lära sig enligt den där &#8221;tratten&#8221; som börjar brett och ospecifikt med att försöka förstå målet och sedan blir allt mer specifikt när man väljer hur man ska slå till.</p>



<p class="wp-block-paragraph">Och denna &#8221;tratt&#8221; har vi nämnt ett antal gånger med början i avsnittet om &#8221;Kill chain&#8221;. Först, förstå att sidan har många intressant ämnen. Men denna gång går vi igenom hackarens väg in med guiderna som Mitre publicerat, medan vi försöker få till en kedja av händelser som slutar där hackaren vill vara. Det är viktigt att veta att en bra hackare har ett mål och således inte låter sig distraheras av vad han eller hon ser på vägen. Moderna attackerare vet exakt vad de vill ha ut med attacken.</p>



<figure class="wp-block-image size-full"><img decoding="async" width="482" height="392" src="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image.png" alt="En tabell med Mitres olika domäner där attacktyper listas." class="wp-image-4461" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image.png 482w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image-300x244.png 300w" sizes="(max-width: 482px) 100vw, 482px" /><figcaption>Ett extremt pedagogiskt upplägg</figcaption></figure>



<p class="wp-block-paragraph">Varje steg finns i guiden, som går att grotta sig ner i, men vi pratar om dem på en hög nivå och exakt vad de kan tänkas betyda i verkligheten. De är:</p>



<ul class="wp-block-list"><li>Reconnaissance</li><li>Resource Development</li><li>Initial Access</li><li>Execution Persistence</li><li>Privilege Escalation</li><li>Defense Evasion Credential</li><li>Access Discovery</li><li>Lateral Movement</li><li>Collection</li><li>Command and Control</li><li>Exfiltration</li><li>Impact</li></ul>



<p class="wp-block-paragraph">Mitre är en &#8221;bläckfisk&#8221; till en organisation som har ett förflutet som knuten till Amerikanska militären och då främst flyget, medan den idag är mer av en allmännyttig kunskapsspridare. Dock är det viktigt att inse att den är inriktad på attacker, därför kan man tro att den är till för den som vill lära sig pentesta. Så är det givetvis, men försvararen har mycket att hämta ändå. Med andra ord, det är viktigt att kunna se in i huvudet på attackeraren även för den som inte vet hur man gör attackerna. </p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="541" height="443" src="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image-1.png" alt="Civilizations tabell över vetenskaper man måste välja för att komma vidare i spelet. Liknar Mitres en del." class="wp-image-4464" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image-1.png 541w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image-1-300x246.png 300w" sizes="(max-width: 541px) 100vw, 541px" /><figcaption>Mattias har en poäng, den är rätt lik Civilizations &#8221;tech tree&#8221;.</figcaption></figure>



<h2 class="wp-block-heading">Länkar &#8211;  Mitre </h2>



<ul class="wp-block-list"><li><a href="https://www.nordlo.com/" target="_blank" rel="noreferrer noopener">Nordlo</a></li><li><a href="https://en.wikipedia.org/wiki/Mitre_Corporation" target="_blank" rel="noreferrer noopener">Mitre Corporation på Wiki</a></li><li><a href="https://attack.mitre.org/resources/getting-started/" target="_blank" rel="noreferrer noopener">Hur man kommer igång med deras guider</a></li><li><a href="https://heavy.com/entertainment/2016/09/snowden-rubiks-cube-what-really-happened-how-did-he-to-smuggle-out-information-security-guard-movie-accurate/" target="_blank" rel="noreferrer noopener">Snowdens Rubiks cube</a></li></ul>



<h2 class="wp-block-heading" id="h-felaktigheter">Felaktigheter</h2>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni&nbsp;<s>inte håller med om</s>&nbsp;hittar fel i något vi sagt.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/150-att-arbeta-med-mitre-attck/">#150 &#8211; Att arbeta med MITRE ATT&#038;CK</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/150-att-arbeta-med-mitre-attck/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">4448</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide.jpg" medium="image">
			<media:title type="html">mitre_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/mitre_wide-150x150.jpg" />
		</media:content>
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image.png" medium="image">
			<media:title type="html">image</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image-150x150.png" />
		</media:content>
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image-1.png" medium="image">
			<media:title type="html">image-1</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/01/image-1-150x150.png" />
		</media:content>
	</item>
		<item>
		<title>#131 &#8211; Grey hat hackers</title>
		<link>https://www.itsakerhetspodden.se/131-grey-hat-hackers/</link>
					<comments>https://www.itsakerhetspodden.se/131-grey-hat-hackers/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 29 Aug 2021 00:20:43 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[Black hat]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Etik och moral]]></category>
		<category><![CDATA[Grey hat]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<category><![CDATA[pentesting]]></category>
		<category><![CDATA[White hat]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=3685</guid>

					<description><![CDATA[<p>Dags att diskutera etiken inom hackingen och skilja mellan grey hat, black hat och white hat.</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/131-grey-hat-hackers/">#131 &#8211; Grey hat hackers</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide-1024x683.jpg" alt="En kvinna i en grå bredbrättad hat. En riktig grey hat." class="wp-image-3637" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption>Hon ser bra ut i sin gråa hatt, med lite dragning åt det gröna.</figcaption></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/131-grey-hat-hackers/" target="_blank" rel="noreferrer noopener">131 – Grey hat hackers</a><br><strong>Inspelat</strong>: 2021-08-18 (publicerat 2021-08-29)<br><strong>Deltagare</strong>: &nbsp;Mattias Jadesköld, <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a></p>



<h2 class="wp-block-heading" id="h-lyssna-p-avsnittet">Lyssna på avsnittet</h2>



<iframe style="border: none" src="//html5-player.libsyn.com/embed/episode/id/20184191/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar">Medan du lyssnar</h2>



<p class="wp-block-paragraph">Vi börjar med att snacka hattfärger och skämta om den onde, den gode och den fule. </p>



<h4 class="wp-block-heading">Scenario ett: jag hittar en sårbarhet i en  webbsida och uppmärksammar ägaren om problemet</h4>



<p class="wp-block-paragraph">Klassiskt white hat. Inget tvivel om saken. Absolut ingen grey hat eller black hat.</p>



<h4 class="wp-block-heading">Scenario två:  jag hittar en sårbarhet i en webbsida, men publicerar sårbarheten direkt till omvärlden.</h4>



<p class="wp-block-paragraph">White hat, trots vad man kan tro.</p>



<p class="wp-block-paragraph">Här har jag valt att tolka det som en sårbarhet i en produkt som webbsidan använder som till exempel WordPress. Man kan givetvis diskutera lämpligheten av att publicera information om en sårbarhet som finns på en specifik sida direkt till alla utan att ge ägaren chansen att rätta felet.</p>



<p class="wp-block-paragraph">Att inte vänta med att sprida informationen kallas för full disclosure.</p>



<h4 class="wp-block-heading">Scenario tre: jag hittar en sårbarhet och meddelar ägaren, men kräver pengar för att fixa den eller meddela den</h4>



<p class="wp-block-paragraph">Här svävar jag mellan grey hat och black hat men landar tillsist i black hat. Det är underförstått i sådana här scenarion att om ägaren inte betalar, kommer sårbarheten säljas eller publiceras.</p>



<h4 class="wp-block-heading">Scenario fyra: Khalil hittade sårbarhet på Facebook, men de accepterade inte att det var en sådan. Han svarade med att utnyttja den och klottra på Mark Zuckerbergs vägg</h4>



<p class="wp-block-paragraph">Inget problem här: grey hat. Det är visserligen menat för att visa att det är på riktigt, men hade gick för långt. Han borde ha publicerat den enligt &#8221;Full disclosure&#8221;.</p>



<h4 class="wp-block-heading">Scenario fem: Goatse security läcker ut personuppgifter på folk hos kunder AT&amp;T utan att sälja dem eller hot</h4>



<p class="wp-block-paragraph">Hattfärgen är svart, då den skadar oskyldiga. Hade de läckt ofarlig information (om det nu finns någon sådan!), hade det varit gråare skalor.</p>



<p class="wp-block-paragraph">Sen har vi mr. Raymonds kommentar om hackers vs crackers.</p>



<p class="wp-block-paragraph">Kom ihåg att en &#8221;hacker&#8221; enligt honom är en duktig utvecklare som skapar coola hårdvaror och mjukvaror och att de som vi idag kallar &#8221;hackers&#8221; förr i tiden kallades crackers.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow"><p>If you want to be a hacker, keep reading. If you want to be a cracker, go read the alt.2600 newsgroup and get ready to do five to ten in the slammer after <em><strong>finding out you aren&#8217;t as smart as you think you are</strong></em>. And that&#8217;s all I&#8217;m going to say about crackers.</p><cite>Eric S. Raymond</cite></blockquote>



<p class="wp-block-paragraph">.. och sist ut, de nya hattarna, enligt en IT-säkerhetstidning vid namn &#8221;Infosec Insights&#8221;. Vi är skeptiska&#8230;</p>



<p class="wp-block-paragraph"><strong>Red hat</strong><br>En white hat som går för långt. IBM vill nog helst inte att man använder denna hattfärg, då de äger företaget med samma namn. Mer grey hat än &#8221;red&#8221; och kan lätt sortera under &#8221;hacktivism&#8221; istället.</p>



<p class="wp-block-paragraph"><strong>Blue hat</strong><br>Hackar för att hämnas. Black hat om du frågar mig.</p>



<p class="wp-block-paragraph"><strong>Green hat</strong><br>Oerfaren hackare, men inte en skript kiddie.</p>



<p class="wp-block-paragraph">Slutligen vill jag kommentera att hattarna är en filosofisk/etisk diskussion som saknar koppling till all form av legalitet. Alltså, oavsett hattfärgen kan en hackare vara olaglig eller laglig.</p>



<h3 class="wp-block-heading" id="h-l-nkar-grey-hat">Länkar &#8211; grey hat</h3>



<ul class="wp-block-list"><li><a href="https://sectigostore.com/blog/different-types-of-hackers-hats-explained/" target="_blank" rel="noreferrer noopener">Grundläggande definitioner av olika hatt-färger inom IT-säkerhet</a>.</li><li><a href="https://www.fasthosts.co.uk/blog/what-grey-hat-hacker/" target="_blank" rel="noreferrer noopener">Mer grundläggande om vår älskade och hatade hattar</a>.</li><li><a href="https://www.dailymail.co.uk/news/article-2396628/Mark-Zuckerbergs-Facebook-page-hacked-Khalil-Shreateh-expose-site-vulnerability.h" target="_blank" rel="noreferrer noopener">Khalil Shreatehs fadäs mot Facebook</a>.</li><li><a href="https://www.quora.com/Are-Anonymous-white-hat-hackers" target="_blank" rel="noreferrer noopener">Intressant diskussion om Grey hats</a>.</li><li><a href="https://en.wikipedia.org/wiki/Weev" target="_blank" rel="noreferrer noopener">Goatse security och Weev</a>.</li><li><a href="http://www.catb.org/~esr/faqs/hacker-howto.html" target="_blank" rel="noreferrer noopener">Erik S. Raymonds &#8221;How to become a hacker&#8221;</a>.</li></ul>



<h3 class="wp-block-heading" id="h-felaktigheter-grey-hat">Felaktigheter &#8211;  grey hat </h3>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni <s>inte håller med om</s> hittar fel i något vi sagt.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/131-grey-hat-hackers/">#131 &#8211; Grey hat hackers</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/131-grey-hat-hackers/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">3685</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide.jpg" medium="image">
			<media:title type="html">greyhat_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/08/greyhat_wide-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>#117 &#8211; Pentests and the economy (In English)</title>
		<link>https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/</link>
					<comments>https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 28 Mar 2021 04:00:00 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[pentesting]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=3128</guid>

					<description><![CDATA[<p>Episode: #117 – Pentest och ekonomi (eng)Recorded: 2021-03-26 (published 2021-03-28)Participants: Erik Zalitis and Simon Roe (Outpost24)This episode is brought to you by SIG Security. Listen to the episode Things to ponder while listening This text and the podcast is in English as mr Roe is a native English speaker. So where to begin? I will [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/">#117 &#8211; Pentests and the economy (In English)</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-1024x683.jpg" alt="" class="wp-image-3123" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph"><strong>Episode</strong>: <a href="#117 - Pentest och ekonomi (eng) - IT-säkerhetspodden (itsakerhetspodden.se)" target="_blank" rel="noreferrer noopener">#117 – Pentest och ekonomi (eng)</a><br><strong>Recorded: </strong>2021-03-26 (published 2021-03-28)<br><strong>Participants</strong>: <a href="https://erik.zalitis.se/">Erik Zalitis</a> and Simon Roe (Outpost24)<br>This episode is brought to you by SIG Security.</p>



<h2 class="wp-block-heading" id="h-listen-to-the-episode">Listen to the episode</h2>



<iframe style="border: none" src="//html5-player.libsyn.com/embed/episode/id/18481916/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-things-to-ponder-while-listening">Things to ponder while listening</h2>



<p class="wp-block-paragraph">This text and the podcast is in English as mr Roe is a native English speaker. </p>



<p class="wp-block-paragraph">So where to begin? I will assume you know what penetration testing means. Instead I will try to interpret Simon&#8217;s ideas and counter them with my own. I agree with much of what he says, but have some other experiences on some occasions.</p>



<p class="wp-block-paragraph">Simon likes to talk about the future of pentesting by comparing it to Netflix. Instead of a lengthy negotiation of terms and prices, only to be told &#8221;we will be able to start in eight weeks&#8221;, it should be a formalized process and little waiting times. This will mean that recurrent testing with short intervals can be done.</p>



<p class="wp-block-paragraph">A common process is that you tell the customer that this is a 10 hour test or we need 40 hours. Simon rather tells you that this is what you get for x hours. He also believes that the customer should be able to see the tentative finding as the test runs and then fix them and ask the tester to retest within the tests original time frame.</p>



<p class="wp-block-paragraph"><strong>Let&#8217;s first talk about where I agree with him:</strong></p>



<p class="wp-block-paragraph">The tests must be more formalized. Pentesting used to be long winded negotiation and suffer from some &#8221;rockstar hacker&#8221; mentality. The testers were seen as super talented hackers that could warrant the exorbitant pricing. This is thankfully over now. The prices of testing is slowly decreasing as it should and there are many frameworks for testing available. Simon may talk about a Netflix (&#8221;Click to order&#8221;) approach, but for me it looks more like the &#8221;order a new server by calling the customer manager&#8221; as opposed to the modern &#8221;click a button to provision a new server on Amazon AWS&#8221;. I&#8217;m 100% with Simon here. </p>



<p class="wp-block-paragraph">The reports and status should be available on a portal. This can make the process of delivering the bad news more secure, so the company gets the report and not some opportunistic hackers. The portal must have very heavy security and also feature automatic destruction of data and multifactor authentication not to say auditing.</p>



<p class="wp-block-paragraph"><strong>Where I have other views on the matter</strong></p>



<p class="wp-block-paragraph">He wants to publish results on the portal as the test proceeds and also let the tester re-test (as I wrote previously). This is not something I would do. The rationale is that test must be allowed to finish before analysis can be done. Also, remember, we have a limited amount of testing hours. Retesting within those will consume time from completing the principal attacks properly. Also, I believe it will not give the customer a chance to understand the underlying problems before fixing them. </p>



<p class="wp-block-paragraph">Then when it comes to the negotiation of the time frame, I see it a little bit differently.</p>



<p class="wp-block-paragraph">I believe the correct approach to decide a time frame for testing is:</p>



<ol class="wp-block-list"><li>Get the size of the environment to be tested.</li><li>Build attack scenarios (e.g. Unauthenticated attack followed by a authenticated attack against&#8230;)</li><li>Decide knowledge profile (White/Gray/Black hat)</li><li>Decide location (e.g. On premises, over VPN or from the Internet)</li><li>Decide the type of attacks (e.g. injections, buffer overruns, but not DDOS)</li><li>Calculate a reasonable amount of time for the planned attack given the factors above</li><li>If the customer wants to shorten the suggested time frame, it&#8217;s not a problem, but will yield less results.</li></ol>



<p class="wp-block-paragraph">This means, the test can be properly defined and accepted.</p>



<p class="wp-block-paragraph">To sum it up, I like the idea of optimizing the pentesting procedures in order to make it behave like any other service you purchase and believe that Simon&#8217;s ideas are a good way to step in exactly that direction.</p>



<p class="wp-block-paragraph"><strong>But what about going even further? I have an idea too:</strong></p>



<p class="wp-block-paragraph">Create a governing body for pentesting that oversees the process. It should be voluntary for testing companies to join, but can be used to prove that &#8221;we&#8217;re a part of the international ethical hacker congress&#8221; (or whatever such an organization may be called). Part of the organisation can be making sure testers work, plan, attack, report and negiotiate jobs in a very similar way. The may create tools, procedures and provide a things like templates for reports and automatic data exports so reports from different testing companies can be loaded into an application to compare and summarize them. Some may think that ISC2 or ECCouncil could do this, but I think a large scope is needed for this.</p>



<h2 class="wp-block-heading" id="h-links">Links</h2>



<ul class="wp-block-list"><li><a href="https://www.sigsecurity.org/" target="_blank" rel="noreferrer noopener sponsored nofollow">SIG Security</a></li><li><a href="https://outpost24.com/" target="_blank" rel="noreferrer noopener sponsored nofollow">Outpost24</a></li><li><a href="https://www.linkedin.com/in/slroe/?originalSubdomain=uk" target="_blank" rel="noreferrer noopener">Simon Roe &#8211; Product Manager at Outpost24</a></li></ul>



<h2 class="wp-block-heading" id="h-errata">Errata</h2>



<ul class="wp-block-list"><li>None at this time. Please comment below if you find something that needs correction.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/">#117 &#8211; Pentests and the economy (In English)</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">3128</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide.jpg" medium="image">
			<media:title type="html">simon_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>Show Notes för #109 &#8211; Hur arbetet blir proaktivt</title>
		<link>https://www.itsakerhetspodden.se/show-notes-for-109-hur-arbetet-blir-proaktivt/</link>
					<comments>https://www.itsakerhetspodden.se/show-notes-for-109-hur-arbetet-blir-proaktivt/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 31 Jan 2021 04:00:00 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[digital informationssäkerhetsutbildning för alla]]></category>
		<category><![CDATA[DISA]]></category>
		<category><![CDATA[Omvärldsbevakning]]></category>
		<category><![CDATA[pentesting]]></category>
		<category><![CDATA[Proaktivitet]]></category>
		<category><![CDATA[säkerhetskultur]]></category>
		<category><![CDATA[Threat hunting]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=2799</guid>

					<description><![CDATA[<p>Avsnittet: #109 &#8211; Hur arbetet blir proaktivtInspelat: 2021-01-29 (publicerat 2021-01-31)Deltagare: Erik Zalitis, och Mattias Jadesköld Lyssna på avsnittet Att fundera på medan du lyssnar Man skulle faktiskt kunna säga att detta avsnitt är en fortsättning på det om Insider-hoten, då det diskuterar på en mer konceptuell nivå hur problemen kan lösa genom att uppnå ett [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-109-hur-arbetet-blir-proaktivt/">Show Notes för #109 &#8211; Hur arbetet blir proaktivt</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><a href="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-1024x690.jpg"><img loading="lazy" decoding="async" width="1024" height="690" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-1024x690.jpg" alt="" class="wp-image-2807" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-1024x690.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-300x202.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-768x518.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-1536x1035.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-2048x1380.jpg 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></a><figcaption>Här sitter jag framför (eller är det bakom?) mikrofonen alldeles innan vi startar inspelningen.</figcaption></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/109-hur-arbetet-blir-proaktivt/">#109 &#8211; Hur arbetet blir proaktivt</a><br><strong>Inspelat</strong>: 2021-01-29 (publicerat 2021-01-31)<br><strong>Deltagare</strong>: <a href="https://erik.zalitis.se/">Erik Zalitis</a>, och Mattias Jadesköld</p>



<h2 class="wp-block-heading" id="h-lyssna-p-avsnittet">Lyssna på avsnittet</h2>



<p class="wp-block-seriously-simple-podcasting-audio-player"><span>
<audio class="wp-audio-shortcode" id="audio-0-1" style="width:100%" controls><source type="audio/mpeg" src="https://traffic.libsyn.com/secure/itsakerhetspodden/109._ProAkt.mp3?_=1"/>https://traffic.libsyn.com/secure/itsakerhetspodden/109._ProAkt.mp3</audio></span></p>



<h2 class="wp-block-heading" id="h-att-fundera-p-medan-du-lyssnar">Att fundera på medan du lyssnar</h2>



<p class="wp-block-paragraph">Man skulle faktiskt kunna säga att detta avsnitt är en fortsättning på det om <a href="https://www.itsakerhetspodden.se/podcast/106-hotet-inifran/" target="_blank" rel="noreferrer noopener">Insider-hoten</a>, då det diskuterar på en mer konceptuell nivå hur problemen kan lösa genom att uppnå ett proaktivt beteende istället för att reagera i ren panik som vanligt.</p>



<p class="wp-block-paragraph">Vi kommer tillbaka till ämnena &#8221;skapa en säkerhetskultur&#8221; och &#8221;kunna upptäcka hot&#8221;. Men denna gång hör det till en mycket bredare blick över hur ett företag eller organisation ska kunna försvara sig.</p>



<p class="wp-block-paragraph">Så&#8230; Proaktivitet kan väldigt enkelt ses som två beteenden:</p>



<ul class="wp-block-list"><li>Nostradamus-läget, där man försöker förutspå attacker.</li><li>Reagera-snabbt-läget, där man reagerar på indikatorer på att något på gång innan attacken egentligt börjar lyckas. Denna Proaktivitet är dock även en form av reaktivitet, dock inte på fullbordat faktum. Tänk dig mer som att gå till doktorn för att få veta om det där konstiga födelsemärket är farligt eller inte.</li></ul>



<p class="wp-block-paragraph">Förresten, en triljon är en etta med 18 nollor efter sig. Alltså 10¹⁸. Nu vet du mer en vad jag gjorde när jag spelade in avsnittet.</p>



<h2 class="wp-block-heading" id="h-din-verktygsl-da">Din verktygslåda</h2>



<figure class="wp-block-image size-large"><a href="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-1024x768.jpg"><img loading="lazy" decoding="async" width="1024" height="768" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-1024x768.jpg" alt="" class="wp-image-2816" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-1024x768.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-300x225.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-768x576.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-1536x1152.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-2048x1536.jpg 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></a><figcaption>&#8230; Och här är Mattias, redo att programleda.</figcaption></figure>



<h3 class="wp-block-heading" id="h-threat-hunting">Threat hunting</h3>



<p class="wp-block-paragraph">&#8221;Pentestning med silkesvantarna på&#8221; eller kanske &#8221;etisk hackning med vapnen säkrade&#8221;. Man tittar på miljön som en hackare och försöker förstå hur långt en sådan skulle kunna ta sig om det vore på riktigt. Detta är något de flesta i IT-säkerhetsbranschen gjort när de går igenom det som ska installeras. Men här sker det mer systematiskt och man går då igenom allting steg för steg.</p>



<p class="wp-block-paragraph">En kund skulle kunna be konsulten gå igenom miljön och svara på hur långt en Ransomware-attack skulle kunna gå.</p>



<h3 class="wp-block-heading" id="h-ethisk-hacking-pentester">Ethisk hacking (Pentester)</h3>



<p class="wp-block-paragraph">Kan en konsult bryta sig in? Och hur långt kommer denne? Ibland kanske man inte kan ta sig hela vägen, men dock göra miljön otillgänglig eller radera information. Kanske är ett total övertagande i sig inte heller det värsta som kan hända, utan det är när organisationens data kopieras av hackarna och därför läcks. Detta är ganska garanterat att ske som en effekt av ett totalt övertagande, men det behöver inte gå så långt för att känsligt data ska bli tillgängligt för hackarna. Så även mindre attacker som inte &#8221;når hela vägen&#8221; kan vara förödande. Många attacker mot klienter bygger faktiskt på att INTE ta över systemet, eftersom data kan nås av den användaren som är inloggad och då kan även hackaren göra det. På det sättet är det lättare att inte skapa larm i övervakningen men fortfarande få tillgång till datat. Case in point &#8221;<a href="https://logrhythm.com/blog/what-are-living-off-the-land-attacks/" target="_blank" rel="noreferrer noopener">Living of the land</a>&#8221; där man använder program och funktioner som redan finns på datorn och oftast nöjer sig med att köra dem med den inloggade användarens rättigheter.</p>



<p class="wp-block-paragraph">Så ett pentest är nödvändigt för att kunna stänga alla vägar som går att hitta. Jag säger att med tillräckligt med tid, kan en pentestare &#8221;ta sig in&#8221;. Detta borde kanske klargöras lite. &#8221;Ta sig in&#8221; är ordmässigt ett totalt övertagande, men jag vill faktiskt även inkludera att man läcker data, gör systemet otillgängligt eller kan ändra data utan rättigheter i detta begrepp.</p>



<p class="wp-block-paragraph">Pentestaren bryter sig in och dokumenterar hur detta gick till.</p>



<h3 class="wp-block-heading" id="h-bygga-en-s-kerhetskultur">Bygga en säkerhetskultur</h3>



<p class="wp-block-paragraph">En repetition från avsnittet om <a href="https://www.itsakerhetspodden.se/podcast/106-hotet-inifran/" target="_blank" rel="noreferrer noopener">Insiders</a> men &#8221;kulturskapande&#8221; är överlägset att bara utbilda folk som sedan glömmer allt. Skapa en medvetenhet där alla kollektivt minns, skyddar och förutsäger attacker. Grupptryck har en negativ klang, som det väl förtjänar, men att använda det för att skapa ett &#8221;På den här arbetsplatsen gör vi inte såhär&#8221;-tänkande kan istället tvinga fram ett säkerhetsmedvetet beteende.</p>



<h3 class="wp-block-heading" id="h-disa-digital-informationss-kerhetsutbildning-f-r-alla">DISA (digital informationssäkerhetsutbildning för alla)</h3>



<p class="wp-block-paragraph">Så hur börjar man bygga denna kultur? Prova DISA &#8211; en sentida variant av ECDL, men fokuserande på säkert beteende istället för att lära ut hur man använder sin dator (vilket idag är ganska överspelat). </p>



<p class="wp-block-paragraph">MSB ligger bakom DISA, som har en mycket bra &#8221;frågesport&#8221;-funktion där du kan testa hur du beter dig i riktiga situationer. Det är hygglig trivialt, men inte så mycket menat att lära folk självklarheter som att faktiskt se till att dessa tankar finns fräscht i minnet.</p>



<p class="wp-block-paragraph">En mycket användbar strategi för alla typer av organisationer som inte har egna motsvarigheter.</p>



<h3 class="wp-block-heading" id="h-omv-rldsbevakning">Omvärldsbevakning</h3>



<p class="wp-block-paragraph">Två saker: du måste veta vad som händer i det stora och du måste veta vad som händer nära dig. När dig är både i din bransch, ditt fysiska område, med dina konkurrenter och hur attacker och försvar utvecklas.</p>



<p class="wp-block-paragraph">Definition av &#8221;omvärlden&#8221;: (substantiv) INTE DU!</p>



<p class="wp-block-paragraph">Det vill säga allt du inte har direkt kontroll över. Larvig definition? Definitivt inte. Tänk på detta när du bygger din proaktiva säkerhet.</p>



<figure class="wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio"><div class="wp-block-embed__wrapper">
<iframe title="#108 - Proaktivitet,  bortklippt material" width="1200" height="675" src="https://www.youtube.com/embed/Kty2a6rhlsU?feature=oembed" frameborder="0" allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture" allowfullscreen></iframe>
</div><figcaption>Här är de bitarna vi inte visste vad vi skulle göra något med&#8230;</figcaption></figure>



<h3 class="wp-block-heading" id="h-errata">Errata</h3>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni inte håller med om något vi sagt.</li></ul>



<h3 class="wp-block-heading" id="h-l-nkar">Länkar</h3>



<p class="wp-block-paragraph">&#8221;Frågesport&#8221; a&#8217; la DISA:<br><a href="https://webbutbildning.msb.se/utb/DISA/">https://webbutbildning.msb.se/utb/DISA/</a></p>



<p class="wp-block-paragraph">En inledning tilll Proaktivt försvar:<br><a href="https://blog.morphisec.com/what-is-proactive-cyber-defense">https://blog.morphisec.com/what-is-proactive-cyber-defense</a></p>



<p class="wp-block-paragraph">Olika taktiker för detta:<br><a href="https://www.entrustsolutions.com/2020/11/13/proactive-vs-reactive-cyber-security/">https://www.entrustsolutions.com/2020/11/13/proactive-vs-reactive-cyber-security/</a></p>



<p class="wp-block-paragraph">Jag ger inte mycket för denna artikel. Det refererar till en undersökning som finns på en Casino-site:<br><a href="https://chiefexecutive.net/almost-90-cyber-attacks-caused-human-error-behavior/">https://chiefexecutive.net/almost-90-cyber-attacks-caused-human-error-behavior/</a></p>



<p class="wp-block-paragraph">Homer Simpson vet hur det är med statistik (Vilket jag ironiskt nog felciterar i avsnittet):<br><a href="https://www.youtube.com/watch?v=sm7ArKlzHSM">https://www.youtube.com/watch?v=sm7ArKlzHSM</a></p>



<p class="wp-block-paragraph">Simpsons paradox har inget att göra med Homer, men är ett läskigt bevis på hur man kan misslyckas med att tolka statistik:<br><a href="https://www.youtube.com/watch/ebEkn-BiW5k">https://www.youtube.com/watch/ebEkn-BiW5k</a></p>



<p class="wp-block-paragraph">Hur definierar man omvärldsbevakning?<br><a href="https://www.informationssakerhet.se/metodstodet/analysera/#omv%C3%A4rldsanalys">https://www.informationssakerhet.se/metodstodet/analysera/#omv%C3%A4rldsanalys</a></p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-109-hur-arbetet-blir-proaktivt/">Show Notes för #109 &#8211; Hur arbetet blir proaktivt</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/show-notes-for-109-hur-arbetet-blir-proaktivt/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		<enclosure url="https://traffic.libsyn.com/secure/itsakerhetspodden/109._ProAkt.mp3?_=1" length="0" type="audio/mpeg" />

		<post-id xmlns="com-wordpress:feed-additions:1">2799</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-scaled.jpg" medium="image">
			<media:title type="html">Erik-109</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Erik-109-150x150.jpg" />
		</media:content>
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-scaled.jpg" medium="image">
			<media:title type="html">Mattias-109</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/01/Mattias-109-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>Show notes för #72 &#8211; Nio fel</title>
		<link>https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/</link>
					<comments>https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 19 Apr 2020 04:00:00 +0000</pubDate>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<category><![CDATA[pentesting]]></category>
		<category><![CDATA[SDLC]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=1588</guid>

					<description><![CDATA[<p>Avsnittet heter #72 &#8211; Nio vanliga fel vid penetrationstester.Det spelades in 2020-04-18 och lades ut 2020-04-19.Deltagare: Mattias Jadesköld och Erik Zalitis.Show notes skrivna av Erik Zalitis. Några tankarAvsnittet är i någon form en fristående fortsättning på våra avsnitt om Etisk hackning och Cyber Kill chain. En del av ämnena togs upp redan där, men i [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/">Show notes för #72 &#8211; Nio fel</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Avsnittet heter #72 &#8211; Nio vanliga fel vid penetrationstester.<br>Det spelades in 2020-04-18 och lades ut 2020-04-19.<br>Deltagare: Mattias Jadesköld och <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a>.<br>Show notes skrivna av Erik Zalitis.</p>



<p class="wp-block-paragraph">Några tankar<br>Avsnittet är i någon form en fristående fortsättning på våra avsnitt om Etisk hackning och Cyber Kill chain. En del av ämnena togs upp redan där, men i detta avsnitt fördjupar vi diskussionen om svårigheterna man möte när man testar system.</p>



<p class="wp-block-paragraph">Denna gång försöker vi också fundera på vad som bör ingå i en bra rapport:</p>



<ul class="wp-block-list"><li>Ska ha en sammanfattning (Executive summary) med övergripande risk.</li><li>Lista alla mål som man kommit överens om.</li><li>Lista alla sätt det gick att ta sig in.</li><li>Ranka sårbarheter enligt något system som är enkelt att överblicka.</li><li>Föreslå förbättringar och lösningar.</li><li>Rapporten anpassas i omfång och detaljnivå efter uppdragets storlek och karaktär.</li></ul>



<h2 class="wp-block-heading" id="h-allm-nt-om-pentester-sdlc-och-n-r-man-g-r-tester">Allmänt om pentester, SDLC och när man gör tester</h2>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="404" height="406" src="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC.jpg" alt="" class="wp-image-1594" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC.jpg 404w, https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC-300x300.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC-150x150.jpg 150w" sizes="(max-width: 404px) 100vw, 404px" /><figcaption>Software Development Life Cycle heter det ju faktiskt&#8230;</figcaption></figure>



<p class="wp-block-paragraph">Pentester sker normalt i samband utrullningen av ett nytt system eller i samband med utrullningen av en ny version av ett system.</p>



<p class="wp-block-paragraph">Testerna simulerar attacker och dokumenterar allting som upptäckts “på vägen”.</p>



<p class="wp-block-paragraph">Pentester utföres alltid av en oberoende granskare.</p>



<h2 class="wp-block-heading" id="h-v-r-lista-p-de-nio-vanligaste-felen-som-g-rs-vid-pentester">Vår lista på de nio vanligaste felen som görs vid pentester:</h2>



<p class="wp-block-paragraph">1 &#8211; Att inte förstå avgränsningarna I uppdraget<br>2 &#8211; Att inte prioritera riskerna<br>3 &#8211; Att använda fel verktyg<br>4 &#8211; Att göra en dålig rapport<br>5 &#8211; Att bara &#8221;kryssa för boxar&#8221; istället för att ge kreativiteten en chans.<br>6 &#8211; Att skada produktionssytem<br>7 &#8211; Att använda gammal teknik och ha gammal kunskap<br>8 &#8211; Att inte göra återkommande tester<br>9 &#8211; Att kunden inte genomför förbättringarna som föreslås.</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/">Show notes för #72 &#8211; Nio fel</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/show-notes-for-72-nio-fel/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">1588</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC.jpg" medium="image">
			<media:title type="html">SDLC</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/SDLC-150x150.jpg" />
		</media:content>
	</item>
	</channel>
</rss>
