• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Na bezpečnost softwaru se musí myslet už při jeho vývoji. Před uvedením na trh je pozdě!

Richard Jan Voigts
10. 4. 2018
| Články

Řešit bezpečnost softwaru až před jeho uvedením do produkce je pozdě. Na zabezpečení programu je třeba myslet už při jeho návrhu, jinak zákazník při pozdějších úpravách zaplatí zbytečně peníze navíc, říká Radovan Vacek z firmy insighti, která se na bezpečnost softwaru specializuje. Mezi její zákazníky patří například i Good Data.

Čím se vaše firma insighti zabývá?

Zabýváme se testováním bezpečnosti softwaru. Většina našich klientů jsou firmy, které vyvíjejí vlastní softwarový produkt a s námi jej ladí do dokonalého stavu, ve kterém jsou schopni ho nabídnout zákazníkům. Jde především o testování aplikací, a to především webových, ale i mobilních. Kromě toho na něj provádíme penetrační testy.

Co znamená bezpečný software?

Bezpečný software znamená, že slouží jen k účelu, pro který jej vytvořil jeho autor. Nedá se tedy využít nebo přinutit vykonat nějakou jinou akci, která jím nebyla původně zamýšlena. Software musí zajistit integritu, důvěrnost a dostupnost všech uživatelských dat.

V čem spočívá testování softwaru na bezpečnost?

Je potřeba říci, že otestování softwaru jako celku bývá až poslední krok. Na zabezpečení je totiž potřeba pamatovat už v samotném návrhu programu. Máme kapacity, které jsou schopny zakomponovat bezpečnost do software už úrovni jeho architektury a pomoci klientům např. s výběrem frameworků, tedy technologií, ze kterých lze vůbec systém poskládat. Dále umíme provádět tzv. code review, tedy statickou analýzu bezpečnosti kódu. To znamená, že už během vývoje než lze software spustit jako celek, jsme schopni hledat bezpečnostní chyby v jeho zdrojovém kódu. V konečné fázi jde o testování celého systému, kdy se musí otestovat nejen vlastní aplikace, ale celý runtime, v němž vše běží, tedy celé produkční prostředí.

A pokud by se testování bezpečnosti nechalo až na dobu, kdy je software hotový?

Pokud se testy provedou až v okamžiku, kdy je celý software hotový, pro jeho tvůrce to znamená mnohem větší dodatečné úpravy celého řešení, kterému věnoval hromadu úsilí na vývoj, funkční testování a integraci s dalšími komponentami. Když mu týden před uvolněním do produkce někdo sdělí, že má ve svém softwaru fatální chybu, kvůli které jej nemůže pustit ven, znamená to prostě strašně moc práce v ten nejnevhodnější okamžik. Právě proto je dobré s testováním začít mnohem dříve, již od samotného návrhu aplikace.

Je to reakce na skutečnost, že na softwaru se pracuje neustále, pořád se něco dodělává. Je to jako s domem, ten také není nikdy hotový, přesto jej v různých mezifázích různí uživatelé používají. Když vývojáři nepamatují na bezpečnost a pustí do světa něco s takovouto chybou, mohou si uříznout pořádnou ostudu. Musejí na to pamatovat od základu.

Z hlediska našich zákazníků, tedy vývojářů, je také důležité, aby naše výstupy byly pro ně „konzumovatelné“, aby našim připomínkám k bezpečnosti jejich softwaru rozuměli. Vývojář totiž musí nejen pochopit, kde je problém, ale také jak jej má odstranit. Dosavadní zpětná vazba od vývojářů ukazuje, že se nám to daří. Běžnou praxí je, že se po penetračním testu ještě pořádá vysvětlovací seminář. Ten po nás většinou nikdo nechce, protože jej od nás už po výše zmíněných a námi dobře zpracovaných připomínkách nepotřebuje.

Najímají si vás i některé opravdu velké softwarové firmy, když to přeženu, proč ne třeba Microsoft nebo Adobe, jejichž bezpečnostní díry jsou kvůli velkému rozšíření jejich softwaru také nejvíce medializovány?

Microsoft si nás pořád ještě nenajal. Pracovali jsme už ale pro firmy, které si od Microsoftu nebo jiného velkého softwarového výrobce něco koupily. Tímto způsobem jsme již mnohokrát odhalili zranitelnosti v produktech těchto velkých firem, které vystupují jako třetí strana. Mohu jmenovat například VMware, kde šlo o vzdálené desktopy (remote desktop service VHorizon), nebo jsme měli už před nějakou dobou vyreportovány bezpečnostní chyby přímo v kódu PHP interpreteru, a také například.

U kterého softwarového segmentu vidíte největší bezpečnostní mezery?

Dnes veškerý software vzniká strašně rychle a na bezpečnost se proto příliš nehledí, protože na to není čas. Kde je to velmi znát, jsou e-shopy, které na jedné straně spravují obchodní informace, na druhé straně osobní data zákazníků. Bezpečnost ale jde často stranou kvůli tlaku na cenu. Měli jsme možnost s několika internetovými obchody v tomto ohledu pracovat a museli jsme konstatovat, že prostor pro zlepšení byl u všech značný.

Hovořil jste také o penetračních testech. Co znamenají ve vašem pojetí? Může také jít o dobře oblečenou a upravenou dámu potulující se po větší firmě které si nikdo nevšimne, která tu a tam položí USB flashpaměť s nákazou…?

Penetračních testů je celé spektrum. Na jeho jednom konci jde o testy na překonání nějakého perimetru. V prvé řadě jde o vnější perimetr, kdy se někdo pokouší dostat z vnější sítě do privátní sítě organizace. Samozřejmě je ale také třeba mít na zřeteli ochranu vnitřního perimetru, kdy se může chtít dostat ze sítě určené pro hosty do prostoru určeného pro správu serverů. Zde jde o hledání bezpečnostních chyb ve vlastní podnikové síti. Na to pak mohou navazovat různé metody sociálního inženýrství, což také nabízíme. Nejsme však zastánci přístupu, kdy někdo přijde na recepci a „ukecá“ tam recepční, byť tuto variantu mnoho firem také nabízí. Bezpečnost firmy totiž nemůže stát na oné recepční. Ve firmě totiž musejí existovat jiné mechanismy. Vždy se proto soustřeďujeme na plošné testy, nejen na někde pohozené USB flash. V případě USB klíčů jde spíše o jejich rozdávání lidem, kteří mají nějaký vhodný profil a vypadají, že by tuto flashpaměť mohli zasunout přímo do vhodného počítače. Může jít také o phishingové útoky, a to nejen na jednotlivce, nýbrž na celá oddělení dané organizace. Musí jít o simulování skutečné plošné praxe, nejen jak přesvědčit nějakou Marušku na recepci, kterou když nepřesvědčíme, tak s průnikem do organizace končíme.

Je také velmi zajímavé, že zdaleka ne všechny průniky jsou způsobeny tím, že by někdo udělal bezpečnostní „botu“, že by někdo špatně napsal nějaký software. Spíše jde o způsob správy sítě a nastavení jejích různých komponent. V síti může být vše nastaveno, jak má být, avšak zároveň se nabízí nějaký otevřený prostor, se kterým nikdo nepočítal.

Rubriky: ByznysČeské ITInternetPodnikový softwareTechnologieVývoj a HTML

Související příspěvky

HPE představuje nové routery Juniper PTX
Články

HPE představuje nové routery Juniper PTX

27. 2. 2026
750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří
Zprávičky

Netflix ustoupil v bitvě o Warner Bros, slavná studia tak může převzít Paramount

27. 2. 2026
Zákony informatiky: Když Brooksův zákon neplatí
Články

Umělá inteligence pomáhá řešit i problémy, kterým sama nerozumí

27. 2. 2026
Zprávičky

Ruské úřady se rozhodly Telegram zablokovat na začátku dubna

27. 2. 2026

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Netflix ustoupil v bitvě o Warner Bros, slavná studia tak může převzít Paramount

ČTK
27. 2. 2026

Americký provozovatel streamovací platformy Netflix odmítl zvýšit nabídku na převzetí filmových studií a streamovací

Ruské úřady se rozhodly Telegram zablokovat na začátku dubna

ČTK
27. 2. 2026

Ruské úřady rozhodly, že začátkem dubna zablokují komunikační platformu Telegram, uvádí ruský server RBC

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

GFI Software ustanovila Zebra Systems výhradním distribučním partnerem pro Severní Ameriku

itbiz
26. 2. 2026

Společnost GFI Software oznámila konsolidaci své severoamerické distribuce pod Zebra Systems LLC, která je

Huawei AI ilustracni

Výsledky a výhled Nvidie překonaly odhady, vzrostly příjmy z datových center

ČTK
26. 2. 2026

Americký výrobce čipů Nvidia zvýšil ve čtvrtém čtvrtletí tržby meziročně o 73 procent na

Apple přesune část výroby svého malého počítače Mac mini z Asie do Houstonu

ČTK
26. 2. 2026

Americká společnosti Apple přesune část výroby svého malého stolního počítače Mac mini z Asie

Revolut zvažuje, že letos prodá investorům nové akcie

ČTK
26. 2. 2026

Britská internetová finanční společnost Revolut zvažuje, že ve druhé polovině letošního roku prodá investorům

Nová nabídka od Paramountu může být lepší než ta od Netflixu, připustil Warner

ČTK
25. 2. 2026

Aktualizovaná nabídka mediálního konglomerátu Paramount Discovery na převzetí skupiny Warner Bros. Discovery (WBD) zahrnuje

Platební společnost Stripe má zájem o převzetí PayPalu

ČTK
25. 2. 2026

Platební společnost Stripe zvažuje převzetí celé nebo alespoň části americké firmy PayPal. S odvoláním

Tiskové zprávy

Společnost Epson představila speciální edici Lifestudio Flex Lux

AI pomáhá odhalit vzácná onemocnění včas. Vývoj podporuje AWS

T-Mobile v roce 2025 – hospodářské výsledky

Operátoři zachytí 3 miliony podvržených hovorů každý měsíc

Mobilní svět a rostoucí náklady kyberútoků

Česká obchodní inspekce uskutečnila v minulém roce 751 kontrol internetových obchodů, porušení předpisů zjistila v 639 kontrolách

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Kalendář

Bře 12
Celý den

IT Security Worshop

Dub 15
Celý den

Energy Vision

Zobrazit kalendář

Komentujeme

itbiz kamil pittner

Platformové inženýrství: popularita termínu může vést ke zmatení

Kamil Pittner
2. 1. 2026

Podobně jako v případě DevOps se i termín platformové inženýrství stal natolik oblíbeným, až se začal...

Slovník

Art director

Personnel administrator

Financial analyst

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.