35
Et si on parlait Sécurité…... Sébastien Gioria [email protected] OWASP France Leader & Evangelist 1 Avril 2016 Paris France

La Sécurité des CMS ?

Embed Size (px)

Citation preview

Page 1: La Sécurité des CMS ?

Et  si on  parlait Sécurité…...

Sébastien [email protected]

OWASP  France  Leader  &  Evangelist

1  Avril  2016Paris  -­‐ France

Page 2: La Sécurité des CMS ?

Agenda

• OWASP  ?  • Quelques statistiques• Et  les  failles ?  • So  what  ?  • Q&A  Beer  /  Wine  J

2

Page 3: La Sécurité des CMS ?

2

http://www.google.fr/#q=sebastien  gioria

‣OWASP  France  Leader  &  Founder  &  Evangelist,  ‣OWASP  ISO  Project  &  OWASP  SonarQube Project  &  OWASP  CSRFGuard Leader  

Application  Security  Expert and  Coach

Twitter  :@SPoint/@OWASP_France2

‣Proud  father  of  youngs  kids  trying  to  hack  my  digital  life.  

‣Legal and  Forensics expert    for  Cour  of  Appealof  Poitiers

Page 4: La Sécurité des CMS ?

4

Learn Contract

Testing

Design

MaturityCode

Page 5: La Sécurité des CMS ?

OWASP  publications  !  

• Publications  :  – Top10  Application  Security  

Risk  ;  bestseller– Testing  Guide  ;  second  

bestseller– OWASP  Cheat  Sheets  !!!  – Application  Security  

Verification  Standard  ;  not  the  best  well  known  document

– OpenSAMM :  improve  your  application  security

– OWASP  Secure  Contract  Annex  

– OWASP  Top10  for  ...  (mobile,  cloud,  privacy,  ...)

• Tools  /  API– OWASP  Zed  Attack  Proxy  ;  

replace  WebScarab with  a  lot  of  new  functionalities

– OWASP  ESAPI  :  API  for  securing  your  Software

– OWASP  AppSensor ;  a  IDS/IPS  in  the  heart  of  your  software

– OWASP  Cornucoppia ;  application  security  play  with  cards

– OWASP  Snake  and  ladder  :  play  Top10

and  many  more....

Page 6: La Sécurité des CMS ?

Quelques  Statistiques

Page 7: La Sécurité des CMS ?

Des  incidents  qui  se  multiplient

©RiskBasedSecurity2016

Page 8: La Sécurité des CMS ?

Des  cibles  multiples

©RiskBasedSecurity2016

Page 9: La Sécurité des CMS ?

Les  applications,  la  plaie  de  la  DSI  (et  pas  que  d’elle…)

Page 10: La Sécurité des CMS ?

Du  hacking  au  cyber  -­‐Terrorisme…

©  LeMondeInformatique 2015

Page 11: La Sécurité des CMS ?

Et  le  vainqueurest  ….

Page 12: La Sécurité des CMS ?

Et  les  failles  dans  tout  cela  ?

Page 13: La Sécurité des CMS ?

Joomla

Page 14: La Sécurité des CMS ?

En  2016  !!!!

Page 15: La Sécurité des CMS ?
Page 16: La Sécurité des CMS ?

Ez…..

Page 17: La Sécurité des CMS ?
Page 18: La Sécurité des CMS ?
Page 19: La Sécurité des CMS ?

Wordpress

Page 20: La Sécurité des CMS ?
Page 21: La Sécurité des CMS ?
Page 22: La Sécurité des CMS ?
Page 23: La Sécurité des CMS ?

Drupal

Page 24: La Sécurité des CMS ?
Page 25: La Sécurité des CMS ?
Page 26: La Sécurité des CMS ?

.NET  Nuke

Page 27: La Sécurité des CMS ?

So  what ?  

Page 28: La Sécurité des CMS ?
Page 29: La Sécurité des CMS ?

Hackers  are  clever

Page 30: La Sécurité des CMS ?

Be accurate

Page 31: La Sécurité des CMS ?

Bad  Design

Page 32: La Sécurité des CMS ?

Update  you’re  CMS

Page 33: La Sécurité des CMS ?

Logs  and  errors

Page 34: La Sécurité des CMS ?

Money, Money, Money

Page 35: La Sécurité des CMS ?

License

35

•@Spoint /  @OWASP_France

[email protected]