{"id":720,"date":"2009-05-28T12:00:00","date_gmt":"2009-05-28T12:00:00","guid":{"rendered":"https:\/\/lasg.dk\/wp\/?p=720"},"modified":"2025-12-23T14:54:40","modified_gmt":"2025-12-23T14:54:40","slug":"nemme-it-sikkerhedsvaerktoejer-til-egen-test","status":"publish","type":"post","link":"https:\/\/lasg.dk\/wp\/nemme-it-sikkerhedsvaerktoejer-til-egen-test\/","title":{"rendered":"Nemme IT-sikkerhedsv\u00e6rkt\u00f8jer til egen test"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><em>Bem\u00e6rk at denne tekst er over 15 \u00e5r gammel, den er ikke n\u00f8dvendigvis fuldt retvisende l\u00e6ngere, eller afspejler mine holdninger.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dette er skrevet til folk der normalt ikke er i ber\u00f8ring med IT-sikkerhed.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Da en kollega spurgte til hvordan han sikrede sin hjemmeside mod hacking og defaces, fik vi en lille snak om v\u00e6rkt\u00f8jer og metoder.<br>Typisk, n\u00e5r der er tale om sm\u00e5 og mellemstore virksomheder, plejer jeg at anbefale dem at f\u00e5 lavet sikkerhedstest, pentesting og sikkerhedspolitik via et eksternt konsulentfirma som f.eks. Aconiac.com.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I dette tilf\u00e6lde er min kollega selv i stand til at k\u00f8re et par programmer, og har ikke noget super kritisk p\u00e5 sit system. S\u00e5 han tager selv ansvaret, og \u00f8nsker blot lidt info om nemme og brugervenlige programmer til selv at lave sikkerhedstest med, mod sin ene server med sin ene hjemmeside.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sikkerheden, og dermed ogs\u00e5 sikkerhedstesten, skal ses i to adskildte kategorier. Serverens programmer og services for sig, og web-applikationerne for sig. Det er vigtigt at teste begge dele.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f8r i tiden var mange sikkerhedsfejl i servernes programmer, og det var gennem f.eks. en usikker mailserver eller webserver en server blev udnyttet. I dag er det i h\u00f8jere grad gennem webapplikationerne. Idet de kan mere og mere, og bliver mere og mere komplekse, giver det st\u00f8rre grundlag for flere sikkerhedshuller.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For at anbefale et par programmer til sikkerhedstest af server og webapplikationer, er det nemmest at linke til de to gode lister her: sectools.org\/vuln-scanners.html og sectools.org\/web-scanners.html<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nogle af programmerne er dog ret dyre, og nogle kan v\u00e6re besv\u00e6rlige at bruge, hvis du ikke interesserer dig for sikkerhed.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For at starte med serveren, s\u00e5 er det absolut bedste v\u00e6rkt\u00f8j Nessus. Det er gratis at bruge privat, med en \u201chome feed\u201d, der skal registreres med en mail-adresse. Det indeholder mange tusinde tests mod forskellige operativsystemer og typiske serverprogrammer. Et skan med en opdateret Nessus b\u00f8r give dig udem\u00e6rkede informationer om den nuv\u00e6rende status. Du f\u00e5r en rapport, hvor de fundne s\u00e5rbarheder er markeret med r\u00f8dt eller gult, alt efter hvor kritiske de er.<br>Som regel er rapporten godt uddybende, inklusiv information om hvordan du udbedrer de fundte s\u00e5rbarheder. Hvis du alligevel har behov for hj\u00e6lp med at sikre serveren, er du meget velkommen til at kontakte mig.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Af dyrere betalingsprogrammer b\u00f8r b\u00e5de Retina og Core Impact n\u00e6vnes. Du kan pr\u00f8ve en gratis demo af dem p\u00e5 www.eeye.com og www.coresecurity.com<br>Hvis du ikke selv har mulighed for at k\u00f8be programmerne, kan du relativt billigt k\u00f8be skanninger med programmerne hos diverse sikkerhedsfirmaer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Til webapplikationerne er det gratis Nikto i top. Det skanner efter tusinder af s\u00e5rbarheder, og kan benytte diverse plugins til yderligere funktionalitet. Desv\u00e6rre kommer opdateringerne til s\u00e5rbarhedsdatabasen ikke s\u00e5 ofte som den kunne. Men Nikto er stadig et super godt udgangspunkt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Af betalingsprogrammer til webapplikationssikkerheden, b\u00f8r WebInspect og Acunetix n\u00e6vnes. Ligesom med betalingsprogrammerne til serversikkerheden, findes disse to ogs\u00e5 i gratis pr\u00f8veudgaver p\u00e5 www.spidynamics.com og www.acunetix.com<br>Ligesom med servertestprogrammerne, kan du f\u00e5 lavet enkelte skanninger med de n\u00e6vnte programmer, relativt billigt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Er du i den situation at du selv har udviklet en webapplikation, eller har en skr\u00e6ddersyet l\u00f8sning k\u00f8rende, er det vigtigt at du f\u00e5r lavet manuel gennemgang af den ogs\u00e5. De n\u00e6vnte programmer virker typisk mest effektivt overfor udbredte webapplikationer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Udover de omtalte programmer, er det bedste du kan g\u00f8re, at holde dine serverprogrammer og webapplikationer opdaterede.<br>Mange har tilknyttet en mail-liste hvor der kun sendes info om opdateringer og patches ud p\u00e5. S\u00e5dan en liste er det vigtigt at v\u00e6re tilmeldt, s\u00e5 du f\u00e5r info om opdateringer og kan n\u00e5 at opdatere <em>f\u00f8r<\/em> et hul er udnyttet, og ikke blot opdatere n\u00e5r du tilf\u00e6ldigt opdager der er en ny version.<br>Hvis du ikke har tiden til det, anbefaler jeg igen at f\u00e5 et eksternt firma til det.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du er velkommen til at skrive, hvis du har problemer eller sp\u00f8rgsm\u00e5l til programmerne, eller deres brug.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Bem\u00e6rk at denne tekst er over 15 \u00e5r gammel, den er ikke n\u00f8dvendigvis fuldt retvisende l\u00e6ngere, eller afspejler mine holdninger. Dette er skrevet til folk der normalt ikke er i ber\u00f8ring med IT-sikkerhed. Da en kollega spurgte til hvordan han sikrede sin hjemmeside mod hacking og defaces, fik vi en lille snak om v\u00e6rkt\u00f8jer og metoder.Typisk, n\u00e5r der er tale om sm\u00e5 og mellemstore virksomheder, plejer jeg at anbefale dem at f\u00e5 lavet sikkerhedstest, pentesting og sikkerhedspolitik via et eksternt konsulentfirma som f.eks. Aconiac.com. I dette tilf\u00e6lde er min kollega selv i stand til at k\u00f8re et par programmer, og har ikke noget super kritisk p\u00e5 sit system. S\u00e5 han tager selv ansvaret, og \u00f8nsker blot lidt info om nemme og brugervenlige programmer til selv at lave sikkerhedstest med, mod sin ene server med sin ene hjemmeside. Sikkerheden, og dermed ogs\u00e5 sikkerhedstesten, skal ses i to adskildte kategorier. Serverens programmer og services for sig, og web-applikationerne for sig. Det er vigtigt at teste begge dele. F\u00f8r i tiden var mange sikkerhedsfejl i servernes programmer, og det var gennem f.eks. en usikker mailserver eller webserver en server blev udnyttet. I dag er det i h\u00f8jere grad gennem webapplikationerne. Idet de kan mere og mere, og bliver mere og mere komplekse, giver det st\u00f8rre grundlag for flere sikkerhedshuller. For at anbefale et par programmer til sikkerhedstest af server og webapplikationer, er det nemmest at linke til de to gode lister her: sectools.org\/vuln-scanners.html og sectools.org\/web-scanners.html Nogle af programmerne er dog ret dyre, og nogle kan v\u00e6re besv\u00e6rlige at bruge, hvis du ikke interesserer dig for sikkerhed. For at starte med serveren, s\u00e5 er det absolut bedste v\u00e6rkt\u00f8j Nessus. Det er gratis at bruge privat, med en \u201chome feed\u201d, der skal registreres med en mail-adresse. Det indeholder mange tusinde tests mod forskellige operativsystemer og typiske serverprogrammer. Et skan med en opdateret Nessus b\u00f8r give dig udem\u00e6rkede informationer om den nuv\u00e6rende status. Du f\u00e5r en rapport, hvor de fundne s\u00e5rbarheder er markeret med r\u00f8dt eller gult, alt efter hvor kritiske de er.Som regel er rapporten godt uddybende, inklusiv information om hvordan du udbedrer de fundte s\u00e5rbarheder. Hvis du alligevel har behov for hj\u00e6lp med at sikre serveren, er du meget velkommen til at kontakte mig. Af dyrere betalingsprogrammer b\u00f8r b\u00e5de Retina og Core Impact n\u00e6vnes. Du kan pr\u00f8ve en gratis demo af dem p\u00e5 www.eeye.com og www.coresecurity.comHvis du ikke selv har mulighed for at k\u00f8be programmerne, kan du relativt billigt k\u00f8be skanninger med programmerne hos diverse sikkerhedsfirmaer. Til webapplikationerne er det gratis Nikto i top. Det skanner efter tusinder af s\u00e5rbarheder, og kan benytte diverse plugins til yderligere funktionalitet. Desv\u00e6rre kommer opdateringerne til s\u00e5rbarhedsdatabasen ikke s\u00e5 ofte som den kunne. Men Nikto er stadig et super godt udgangspunkt. Af betalingsprogrammer til webapplikationssikkerheden, b\u00f8r WebInspect og Acunetix n\u00e6vnes. Ligesom med betalingsprogrammerne til serversikkerheden, findes disse to ogs\u00e5 i gratis pr\u00f8veudgaver p\u00e5 www.spidynamics.com og www.acunetix.comLigesom med servertestprogrammerne, kan du f\u00e5 lavet enkelte skanninger med de n\u00e6vnte programmer, relativt billigt. Er du i den situation at du selv har udviklet en webapplikation, eller har en skr\u00e6ddersyet l\u00f8sning k\u00f8rende, er det vigtigt at du f\u00e5r lavet manuel gennemgang af den ogs\u00e5. De n\u00e6vnte programmer virker typisk mest effektivt overfor udbredte webapplikationer. Udover de omtalte programmer, er det bedste du kan g\u00f8re, at holde dine serverprogrammer og webapplikationer opdaterede.Mange har tilknyttet en mail-liste hvor der kun sendes info om opdateringer og patches ud p\u00e5. S\u00e5dan en liste er det vigtigt at v\u00e6re tilmeldt, s\u00e5 du f\u00e5r info om opdateringer og kan n\u00e5 at opdatere f\u00f8r et hul er udnyttet, og ikke blot opdatere n\u00e5r du tilf\u00e6ldigt opdager der er en ny version.Hvis du ikke har tiden til det, anbefaler jeg igen at f\u00e5 et eksternt firma til det. Du er velkommen til at skrive, hvis du har problemer eller sp\u00f8rgsm\u00e5l til programmerne, eller deres brug.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,102],"tags":[24,35,103],"class_list":["post-720","post","type-post","status-publish","format-standard","hentry","category-computer","category-ivaerksaetteri","tag-computer","tag-it-sikkerhed","tag-webudvikling"],"acf":[],"_links":{"self":[{"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/posts\/720","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/comments?post=720"}],"version-history":[{"count":1,"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/posts\/720\/revisions"}],"predecessor-version":[{"id":721,"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/posts\/720\/revisions\/721"}],"wp:attachment":[{"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/media?parent=720"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/categories?post=720"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/lasg.dk\/wp\/wp-json\/wp\/v2\/tags?post=720"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}