Please enable JavaScript.
Coggle requires JavaScript to display documents.
sicurezza web e tls pt3 - Coggle Diagram
sicurezza web e tls pt3
14. GESTIONE DELLE SESSIONI(gestire l'accesso)
HTTP è stateless, quindi le Web application utilizzano le sessioni per ricordare l'utente.
Schema:
Al login, il server crea una struttura dati di sessione e genera un token identicativo
l token viene inviato al client (solitamente come cookie)
Il browser reinvia automaticamente il token con ogni richiesta HTTP
La sessione scade dopo un periodo di inattività
Se un attaccante ottiene il token di sessione, può potenzialmente impersonare l'utente.
15. GESTIONE DEGLI ATTACCANTI
Una Web application deve prevedere che prima o poi possa essere attaccata.
Deve quindi:
gestire correttamente gli errori;
registrare gli eventi nei log;
rilevare comportamenti sospetti;
avvisare gli amministratori;
reagire agli attacchi.
16. GESTIONE DEGLI ERRORI E LOG(gestione attaccanti)
Errori
Gli errori mostrati all'utente non devono rivelare informazioni troppo dettagliate.
❌ struttura del database❌ percorsi dei file❌ codice❌ query SQL
Meglio mostrare un messaggio generico e conservare i dettagli nei log.
Log
I log permettono di capire:
cosa è successo,quali vulnerabilità , l'attaccante ha visto dati che non doveva vedere
Sono fondamentali per rilevare e analizzare gli attacchi.
I tentativi di autenticazione, sia riusciti che falliti, permettono di rilevare un
brute force perché il pattern è riconoscibile
ottimizzare
Mostrare messaggi di errore generici come
“Credenziali non valide” invece di specificare se username o password sono
17. REAZIONE AGLI ATTACCHI
Dopo aver rilevato un attacco è possibile:
Throttling → rallentare le richieste;
terminare la sessione compromessa;
bloccare l'IP;
rendere temporaneamente indisponibile il servizio in caso di emergenza.
18. SICUREZZA DELL'AREA AMMINISTRATIVA
L'area amministrativa è particolarmente importante perché possiede privilegi elevati.
Deve quindi avere:
autenticazione forte;
eventuale 2FA/MFA;
controllo dei privilegi;
principio del minimo privilegio;
test di sicurezza approfonditi.
👉 Più un'area è sensibile, maggiore deve essere il livello di protezione.