Ümbersuunamisründe käigus suunatakse kasutaja pahatahtlikule veebilehele, mis võib koguda paroole, installida pahavara või petta kasutajat sisestama isiklikke andmeid. Selline rünnak võib tabada nii lõppkasutajaid kui ka terveid organisatsioone.
Levinud ümbersuunamise ründemeetodid on:
- Parameetripõhine ümbersuunamine, kus ründaja muudab URL-i parameetri, et suunata kasutaja pahatahtlikule lehele.
- Seansi taastamise ümbersuunamine, kus ründaja manipuleerib sisselogimisjärgset suunamist, et ohver satuks ohtlikule saidile pärast autentimist.
- DOM-põhine ümbersuunamine, kus ründaja kasutab kliendipoolset JavaScripti, et muuta lehe käitumist brauseris ja viia kasutaja salaja mujale.
Mida taolise turvariski maandamiseks ette võtta?
Tehnoloogia:
- Kasutada turvalisi suunamismehhanisme – lubatud URL-ide nn. valgelisti (nt ainult suunamised samasse domeeni).
- Rakendada Content Security Policy (CSP), mis piirab, kuhu ja millistel tingimustel veebisait tohib andmeid suunata või laadida.
- Kasutada HSTS (HTTP Strict Transport Security), et vältida HTTP kaudu suunamisi.
- Kontrollida ja filtreerida kasutajalt tulevaid URL-päringuid serveripoolselt.
Koolitus:
- Kasutajaid tuleb õpetada, et nad ei klikiks suvalistel linkidel – isegi kui need näevad usaldusväärsed.
- Arendajatele peab selgitama, miks suunamised peavad olema piiratud ja valideeritud.
- Administraatorid peavad oskama logidest tuvastada kahtlased suunamismustrid.
Reeglid:
- Organisatsiooni küberhügieeni juhistes peab olema keelatud otse suunamised tundmatutele domeenidele.
- Rakendustes tuleb kehtestada reegel: suunamisi tohib teha vaid konkreetsetesse domeenidesse.
- Testimisel peab kontrollima ka suunamisparameetrite turvalisust.
Allikad:
Kommentaarid
Postita kommentaar