Politika merania Základné security.co.uk

Disclaimer: Het origineel van deze pagina geschreven in het Nederlands. Deze pagina is automatisch vertaald naar andere talen met behulp van DeepL. Dit kan leiden tot verschillen in nuance, toon en betekenis. Raadpleeg bij twijfel altijd eerst de Nederlandse versie. Door de hoge kosten van vertalingen kan het zijn dat deze pagina inhoudelijk achter loopt met de Nederlandse versie. Wij beschouwen de Nederlandse versie van deze pagina als leidend.

Základné bezpečnostné opatrenia a zverejňuje všetky opatrenia týkajúce sa online bezpečnosti, ktoré sú zodpovedné zverejniť, viac o tom v zásadách zverejňovania. Pri určovaní toho, ktoré merania sa pridávajú, používame aj úvahy v našom kódexe správania.

V tomto článku je uvedené, ktoré merania sa vykonávajú v rámci jednotlivých techník. Ich úplný zoznam s odkazmi sa nachádza pod nadpisom „prehľad všetkých meraní“.

Táto politika merania sa neustále vyvíja a reaguje na nový vývoj. Z tejto politiky merania existuje niekoľko výnimiek; tie sú opísané vo výnimkách z politiky merania.

Pred použitím nameraných údajov si prečítajte naše vyhlásenie o vylúčení zodpovednosti. V prípade akýchkoľvek otázok sa obráťte na info@internetcleanup.foundation.

V tomto článku sa uvádza:

  • Informácie o včasnosti meraní
  • Ako sa merania v priebehu času prísnejšie hodnotia (plán)
  • Prehľad všetkých jednotlivých meraní
    • Obsahuje odkazy na dokumentáciu a testovacie nástroje

Včasnosť meraní

Merania sa vykonávajú denne až týždenne, čo závisí od zložitosti a intenzity meraní. Jednorazové inventarizačné meranie sa vykonáva raz za šesť mesiacov, pretože je hlučné, opakované meranie sa však uskutočňuje raz týždenne.

Vzhľadom na frekvenciu merania nie sú údaje v správach zvyčajne staršie ako týždeň. Ak je to tak, potom sa deje niečo zvláštne. Stále pracujeme na funkčnosti, aby sa v hláseniach nikdy neobjavili merania staršie ako dva mesiace a aby sa táto doba skrátila na maximálne jeden mesiac.

V podrobnej správe môžete vždy zistiť, aké staré je meranie. Táto informácia sa zobrazuje v spodnej časti každého merania. V nasledujúcom príklade teda vidíte, že meranie je rovnaké už 22 dní a že posledné meranie sa uskutočnilo pred 1 dňom.

Posledné čítanie spred 2 dní, toto je v dolnej časti obrázka.

Okrem toho sa na každej mape zobrazuje kvalita údajov. Tento prehľad ukazuje, ktoré merania sú vykonané a koľko z nich je aktuálnych/neaktuálnych. V tomto prehľade sa merania staršie ako 7 dní považujú za zastarané. To je možné vidieť aj na nasledujúcom príklade.

Kvalita údajov sa nachádza pod odrážkou v ľavom hornom rohu mapy. Táto guľa sa vyfarbuje v závislosti od kvality. Ak je oranžová alebo červená, niečo nie je v poriadku. Zvyčajne je na nej zelená bodka. Ak je všetko aktuálne, je tu dúha.

Tu môžete vidieť, ktoré merania boli a ktoré neboli aktualizované. Zvyčajne je tu všetko zelené. Na snímke obrazovky je vidieť, že kvalita bola 90,29 % a 11899 meraní bolo zastaraných. Určitý skener nemeral, čo spôsobilo túto nezrovnalosť.

Plán sprísnených meraní

Postupom času sa zavedie prísnejšie monitorovanie. Napríklad niektoré nálezy sú v súčasnosti zelené alebo oranžové, ale v budúcnosti sa stanú červenými.

Nový údaj sa často uvádza ako oranžový alebo zelený, aby si naň ľudia zvykli a mohli konať skôr, ako sa zmení na červený.

Plán tohto postupu je stále roztrieštený a nie je stanovený. Pri zavádzaní jednotlivých meraní sa o tom často hovorí. Tieto informácie sa stále zhromažďujú.

Prehľad všetkých meraní

Tu nájdete prehľad všetkých meraní, hodnotení, dokumentácie a nástrojov na meranie. Keď sa všetky tieto opatrenia správne aplikujú, organizácia sa dostane na zelenú mapu.

Ak organizácia sleduje svoje online služby a minimalizuje ich, nie je príliš ťažké dostať sa na oranžovú alebo dokonca zelenú farbu.

Zabezpečený názov domény (DNSSEC)

Meer documentatie
# level: url
dnssec

TLS na webovej lokalite (HTTPS)

Meer documentatie
# level: endpoint
tls_qualys_encryption_quality
tls_qualys_certificate_trusted

Stránka bez šifrovania (HTTPS)

Meer documentatie
# level: endpoint
plain_http

Prenos súborov (FTP)

  • Účel: použitie šifrovania
  • Najťažšie hodnotenie:Červená
  • Merané pomocou: Vlastný skener
  • Dokumentácia: Wikipedia
  • Kontrolovateľné napr. na: ftptest.net
Meer documentatie
# level: endpoint
ftp

Informácie o verzii softvéru (bannery)

  • Cieľ: odstrániť informácie o verzii, pretože sú užitočné len pre útočníkov
  • Najťažšie hodnotenie:Červená
  • Merané pomocou: nmap
  • Dokumentácia: Wikipedia, nmap
  • Kontrola na: ipvoid
Meer documentatie
# level: endpoint
bannergrab
bannnergrab_product_name (unpublished)
bannnergrab_product_version (unpublished)
bannnergrab_product_info (unpublished)
bannnergrab_product_cpe (unpublished)

Zabezpečenie e-mailov (STARTTLS, DMARC, DKIM, SPF)

Meer documentatie
# level: endpoint
internet_nl_mail_auth_dmarc_exist
internet_nl_mail_auth_dkim_exist
internet_nl_mail_starttls_tls_available (unpublished)

Prihlasovacie portály

  • Účel: Neposkytovať globálne a verejné funkcie určené pre malú skupinu ľudí, najmä na ochranu funkcií správcu.
  • Najťažšie hodnotenie: Červená
  • Merané pomocou: Jadrá
  • Dokumentácia: Wikipedia
  • Meranie na o.a.: skontrolujte odkazy v zisteniach. Existuje tu portál na prihlasovanie? Potom je zistenie stále platné. Tieto portály sa nachádzajú na špeciálnej stránke s názvom Login Plaza.
Meer documentatie
# level: endpoint
# Only reachable via the login plaza JSON call at the moment. Will be published in the report at a later time.

Sledovanie súborov cookie bez súhlasu

  • Účel: Sledovacie súbory cookie by sa nikdy nemali nastavovať bez povolenia. Vďaka transparentnosti môžu tvorcovia webových stránok tieto súbory cookie odstrániť.
  • Najťažšie hodnotenie: oranžová, Červená od januára 2024.
  • Merané pomocou: Vlastný skener obv Dramaturg
  • Dokumentácia: tbd
  • Meria sa na: tbd

Prehľad meraných sledovacích sušienok

Nižšie uvádzame meranie sledovacích sušienok. Ide o sledovacie sušienky, ktoré dodávateľ uvádza ako umiestnené na marketingové účely. Tieto sledovacie sušienky sú podľa nášho prieskumu z novembra 2023 zďaleka najčastejšie umiestňovanými sledovacími sušienkami.

SušienkyDodávateľDokumentácia podľa dodávateľa
_fbpFacebookClickID
_gcl_awReklamy GoogleBezpečnosť.Google
__gpiReklamy GoogleBezpečnosť.Google
_gcl_auReklamy GoogleBezpečnosť.Google
NIDReklamy GoogleBezpečnosť.Google
IDEReklamy GoogleBezpečnosť.Google
VISITOR_INFO1_LIVEGoogle YouTubeBezpečnosť.Google
li_sugrLinkedInTabuľka súborov cookie
UserMatchHistoryLinkedInTabuľka súborov cookie
_ttpTikTokZásady používania súborov cookie
Meer documentatie
# level: endpoint
web_privacy_cookie_products_no_consent

Vlastník internetovej adresy (WHOIS)

  • Účel: Zjednanie poriadku v správe domény. Externá osoba môže skontrolovať, či stránka patrí správnej organizácii v SIDN.
  • Najťažšie hodnotenie: Oranžová
  • Merané pomocou: Vlastný skener
  • Dokumentácia: SIDN, Wikipedia, OpenCRE
  • Kontrolovateľné na: SIDN
Meer documentatie
# level: url
whois_domain_ownership

Zabezpečené pripojenie podľa požiadaviek NCSC-NL (TLS)

Meer documentatie
# level: endpoint
internet_nl_web_tls

Security.txt

Meer documentatie
# level: endpoint
internet_nl_wsm_web_appsecpriv_securitytxt

Dôveryhodné smerovanie internetovej prevádzky (RPKI)

  • Cieľ: Zabezpečenie, že internetová prevádzka prechádza správnou cestou
  • Najťažšie hodnotenie:Oranžová
  • Merané podľa: internet.co.uk
  • Dokumentácia: Wikipedia
  • Možno skontrolovať na: internet.co.uk, zrelý
Meer documentatie
# level: endpoint
internet_nl_web_rpki_exists

Záhlavie HSTS

  • Účel: Vynucovanie šifrovania na webových lokalitách, pokiaľ to nerobia prehliadače
  • Najťažšie hodnotenie:Oranžová
  • Merané pomocou: Vlastný skener
  • Dokumentácia: MDN, Wikipédia, zákon o digitálnej verejnej správe
  • Kontrolovateľné na: securityheaders.com, internet.co.uk, okrem iného
  • Všimnite si, že includesubdomains a preload sa ignorujú v prípade, že preload nie je aktualizovaný a návštevník pristane na subdoméne bez hlavičky HSTS.
Meer documentatie
# level: endpoint
http_security_header_strict_transport_security

Návšteva webovej stránky rešpektuje súkromie

Meer documentatie
# level: endpoint
web_privacy_third_party_requests
web_privacy_tracking

Zbytočné služby (otvorené brány)

  • Cieľ: Minimalizovať online služby. Verejný internet musí obsahovať len služby, ktoré by mali byť dostupné pre všetkých na celom svete.
  • Najťažšie hodnotenie:Oranžová
  • Merané pomocou: Nmap
  • Dokumentácia: Wikipédia (otvorené brány)
Meer documentatie
# level: endpoint
ports

STARTTLS Prítomnosť (e-mail)

  • Účel: možnosť odosielať šifrované e-maily na poštový server ako odosielateľ.
  • Najťažšie hodnotenie:Oranžová
  • Merané podľa: internet.co.uk
  • Dokumentácia: internet.co.uk
Meer documentatie
# level: endpoint
internet_nl_mail_starttls_tls_available

Šifrovanie e-mailov podľa požiadaviek NCSC

  • Účel: možnosť odosielať šifrované e-maily na poštový server ako odosielateľ.
  • Najťažšie hodnotenie:Oranžová
  • Merané podľa: internet.co.uk
  • Dokumentácia: internet.co.uk
Meer documentatie
# level: endpoint
internet_nl_mail_dashboard_tls

Umiestnenie servera (IP geolokácia)

Meer documentatie
# level: url
location_server
location_mail_server
location_third_party_website_content

Iné hlavičky webových stránok (X-Frame-Options atď.)

Meer documentatie
# level: endpoint
http_security_header_x_content_type_options
http_security_header_x_frame_options
http_security_header_referrer_policy (unpublished)
internet_nl_web_appsecpriv_csp (unpublished)
http_security_header_permissions_policy (unpublished)