Please enable JavaScript.
Coggle requires JavaScript to display documents.
sicurezza web e tls pt3 - Coggle Diagram
sicurezza web e tls pt3
14. GESTIONE DELLE SESSIONI
HTTP è stateless, quindi le Web application utilizzano le sessioni per ricordare l'utente.
Schema:
Login → sessione → token → cookie → richieste successive
Se un attaccante ottiene il token di sessione, può potenzialmente impersonare l'utente.
15. GESTIONE DEGLI ATTACCANTI
Una Web application deve prevedere che prima o poi possa essere attaccata.
Deve quindi:
gestire correttamente gli errori;
registrare gli eventi nei log;
rilevare comportamenti sospetti;
avvisare gli amministratori;
reagire agli attacchi.
16. GESTIONE DEGLI ERRORI E LOG
Errori
Gli errori mostrati all'utente non devono rivelare informazioni troppo dettagliate.
❌ struttura del database❌ percorsi dei file❌ codice❌ query SQL
Meglio mostrare un messaggio generico e conservare i dettagli nei log.
Log
I log permettono di capire:
cosa è successo, quando, a quale utente e con quale risultato.
Sono fondamentali per rilevare e analizzare gli attacchi.
17. REAZIONE AGLI ATTACCHI
Dopo aver rilevato un attacco è possibile:
Throttling → rallentare le richieste;
terminare la sessione compromessa;
bloccare l'IP;
rendere temporaneamente indisponibile il servizio in caso di emergenza.
18. SICUREZZA DELL'AREA AMMINISTRATIVA
L'area amministrativa è particolarmente importante perché possiede privilegi elevati.
Deve quindi avere:
autenticazione forte;
eventuale 2FA/MFA;
controllo dei privilegi;
principio del minimo privilegio;
test di sicurezza approfonditi.
👉 Più un'area è sensibile, maggiore deve essere il livello di protezione.