Veckans fråga: Har du tävlat i en "Capture the Flag"?

Permalänk
Melding Plague

Veckans fråga: Har du tävlat i en "Capture the Flag"?

Många av SweClockers medlemmar är vassa på IT-säkerhet. Men hur många har utmanat sina IT-säkerhetskunskaper genom att tävla i Capture the Flag?

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

CTF i Halo måste väl ändå anses vara kult?

Visa signatur

Project: Perfection 2.0
OS: Microsoft Windows 11 Home | CPU: Intel Core i9 11900 | GPU: EVGA 3080 XC3 Ultra Hybrid
MB: ASUS ROG STRIX B560-I | RAM: Corsair Dominator Platinum 32GB | PSU: Corsair SF750
Chassi: Louqe Ghost S1 MK3 | SSD: Samsung 980 Pro | CPU-Kylare: Fractal Design Celsius+ S24
Bildskärm: Sony 65AG9 | Mus: Logitech G603 | Tangentbord: Corsair K63 Wireless

Permalänk
Medlem

CTF i Team Fortress är en klassiker.

Permalänk

Nej jag har ej tävlat i Capture the Flag angående IT-säkerhet.

Men svårigheten med säkerhet i praktiken är pengar...

Man får i uppdrag att skapa kommunikation emot en pryl. Denna pryl innebär inte jordens undergång om någon skulle ta över den.
Man får extremt lite tid på sig där denna ska räcka till felsökning av kommunikationen, även om man säger jag skiter i att ha roligt i helgen, jag offrar hela min helg helt grattis utan betalt för att höja säkerheten. Så är det inte helt säkert att personen på andra sidan som monterar prylen från ett helt annat företag har samma åsikt kring att göra obetalt övertid.

Detta leder till att säkerheten i praktiken blir något som företaget anser good enough.

Permalänk
Medlem

Ja, jag har kört UT2004.

Permalänk
Medlem

CTF i Unreal Tornament 1999 👍

Visa signatur

Windows 11 Pro | Intel i7 8700 | ASUS Prime Z370-P | Corsair 16GB 3000MHz | ASUS GTX 1080 | Fractal Design Define S | Corsair RM750x | Hyper 212 EVO

Permalänk
Medlem
Skrivet av Joppis:

CTF i Unreal Tornament 1999 👍

Skulle precis skriva samma sak. 😄

Visa signatur

[Gigabyte X570 Aorus Xtreme rev. 1.0][5950X][G.Skill 32GB (2x16GB) DDR4 3600MHz CL16 Trident Z Neo 16-16-16-36][ASUS GeForce RTX 3090 ROG Strix OC][Samsung 990 PRO M.2 NVMe SSD 2TB, Seagate FireCuda Gaming Hub 16TB][Noctua NH-D15 chromax.black][Corsair AX1600i][Xigmatek Elysium][Samsung S27B970D]

Permalänk
Medlem
Skrivet av Joppis:

CTF i Unreal Tornament 1999 👍

QWCTF i Quake 1 FTW.

Permalänk
Medlem

Warsong Gulch!

Permalänk
Inaktiv

Jag förstår vad det är. Att fånga flaggor inom IT-säkerhet som i Jeopardy? Är det frågesport?

Permalänk
Tangentbordskonnässör
Skrivet av lillaankan_i_dammen:

Nej jag har ej tävlat i Capture the Flag angående IT-säkerhet.

Men svårigheten med säkerhet i praktiken är pengar...

Man får i uppdrag att skapa kommunikation emot en pryl. Denna pryl innebär inte jordens undergång om någon skulle ta över den.
Man får extremt lite tid på sig där denna ska räcka till felsökning av kommunikationen, även om man säger jag skiter i att ha roligt i helgen, jag offrar hela min helg helt grattis utan betalt för att höja säkerheten. Så är det inte helt säkert att personen på andra sidan som monterar prylen från ett helt annat företag har samma åsikt kring att göra obetalt övertid.

Detta leder till att säkerheten i praktiken blir något som företaget anser good enough.

Vad pratar du om? Man implementerar säkerhetsfunktionalitet som en del av jobbet, fungerar inte säkerheten så är jobbet inte färdigt. Sen kan man säga vad man vill till management som inte har en susning ändå. Det handlar om yrkesstolthet.

Börjar tröttna på alla latmaskar som alltid drar med "dEt FinNs iNtE tiIIiD" som bortföklaring för sitt taffliga jobb.
Om det nu är så illa att chefen tvingar dig skita i säkerheten, då ber man denna att skriva under på att han är ansvarig för säkerhetshål X, Y, Z. När denne skrivit under på det så kan man leverera system utan säkerhet.

Med andra ord, säkerheten är kass i praktiken för att det är kassa människor som sitter och bygger systemen, detta har eskalerat nu när IT blivit en het potatis och det kommer in folk som bara är ute efter ett välbetalt jobb och helt saknar tekniskt intresse.

Permalänk
Skrivet av huttala:

Vad pratar du om? Man implementerar säkerhetsfunktionalitet som en del av jobbet, fungerar inte säkerheten så är jobbet inte färdigt. Sen kan man säga vad man vill till management som inte har en susning ändå. Det handlar om yrkesstolthet.

Börjar tröttna på alla latmaskar som alltid drar med "dEt FinNs iNtE tiIIiD" som bortföklaring för sitt taffliga jobb.
Om det nu är så illa att chefen tvingar dig skita i säkerheten, då ber man denna att skriva under på att han är ansvarig för säkerhetshål X, Y, Z. När denne skrivit under på det så kan man leverera system utan säkerhet.

Med andra ord, säkerheten är kass i praktiken för att det är kassa människor som sitter och bygger systemen, detta har eskalerat nu när IT blivit en het potatis och det kommer in folk som bara är ute efter ett välbetalt jobb och helt saknar tekniskt intresse.

Pengar, pengar och åter pengar..
Det är lätt att säga det ska vara allra högsta säkerhet på allt, denna extra höga säkerhet kommer leda till hur mycket driftstörningar och problem som helst. Med låg säkerhet kan man avlyssna trafiken i wireshark och se fel.

Såklart detta håller på och ändras, för det måste ändras. Men det följer ändå regeln med tillräckligt bra säkerhet, det enda är att tillräckligt har ökat.
Det är som med bilen. För högsta säkerhet så ska man anlita vakter som står utanför en byggnad där ens fordon är inställd i. Gärna någon vakt inne i byggnaden och sedan vakter från olika bolag som övervakar varandra.

I praktiken är man inte ute efter allra högsta säkerhet som man kan komma på utan Good enough. Det jag har haft emot är att många har haft väldigt låga krav.

*edit*
Vissa saker som tempgivare har det nu blivit populär med trådlös överföring av informationen. Man minskar säkerheten för att göra det enklare för elektrikern. Det går att argumentera om detta på flera sätt.
Jag ser argument som högsta säkerhet ska finnas som ett dumt argument, då vet man nog inte hur extrem säkerhet som går att göra med vakter och annat. Detsamma när det gäller hur kommunikation ska överföras och krypteras.

Permalänk
Tangentbordskonnässör
Skrivet av lillaankan_i_dammen:

Pengar, pengar och åter pengar..
Det är lätt att säga det ska vara allra högsta säkerhet på allt, denna extra höga säkerhet kommer leda till hur mycket driftstörningar och problem som helst. Med låg säkerhet kan man avlyssna trafiken i wireshark och se fel.

Såklart detta håller på och ändras, för det måste ändras. Men det följer ändå regeln med tillräckligt bra säkerhet, det enda är att tillräckligt har ökat.
Det är som med bilen. För högsta säkerhet så ska man anlita vakter som står utanför en byggnad där ens fordon är inställd i. Gärna någon vakt inne i byggnaden och sedan vakter från olika bolag som övervakar varandra.

I praktiken är man inte ute efter allra högsta säkerhet som man kan komma på utan Good enough. Det jag har haft emot är att många har haft väldigt låga krav.

*edit*
Vissa saker som tempgivare har det nu blivit populär med trådlös överföring av informationen. Man minskar säkerheten för att göra det enklare för elektrikern. Det går att argumentera om detta på flera sätt.
Jag ser argument som högsta säkerhet ska finnas som ett dumt argument, då vet man nog inte hur extrem säkerhet som går att göra med vakter och annat. Detsamma när det gäller hur kommunikation ska överföras och krypteras.

Dina exempel är exempel på saker där det inte behövs någon säkerhet.
Kortfattat, vill du/din kund/din chef att sakerna du håller på med just nu kan vara helt öppet mot nätet? Är svaret nej, så ska man vidta åtgärder, gör man inte det pga "pengar, tid" (översatt till "Jag orkar inte"), så är det ditt ansvar om du inte tar upp detta med kund/chef och skriver ifrån dig ansvaret.

Kan säga att jag aldrig behövt tumma på säkerhet när man lägger upp korten på bordet framför de som har ansvar, och de gånger jag hittat skitkod som skapar säkerhetsrisker är de alltid utvecklaren i fråga som tagit beslutet att "det fanns inte tid, så därför sprutar jag ut spaghettikod" när det i själva verket är tråkigt att koda säkert, och därför skiter man i det tills man blir påkommen.

Permalänk
Redaktion
Skribent
Skrivet av anon138754:

Jag förstår vad det är. Att fånga flaggor inom IT-säkerhet som i Jeopardy? Är det frågesport?

Ja, det är samma upplägg och i Geeks CTF tävlar man individuellt och i högt tempo, vi kör två timmar. Ser ut ungefär så här...

Permalänk
Avstängd

Har kört det med jobbet några gånger. Kul och brukar gå rätt bra i början åtminstone, SQL injection och liknande är jag rätt haj på, men efter ett tag när mer avancerade grejer kommer är det en kille som dragit iväg rejält varje gång. Jag är inte heller den som gärna sitter kvar till sent på kvällen (utan ersättning i alla fall) vilket en del verkar vara, så svårt att komma ikapp. Nu har denna person slutat dock så nästa gång kanske jag har en chans.

Permalänk
Medlem
Skrivet av huttala:

Vad pratar du om? Man implementerar säkerhetsfunktionalitet som en del av jobbet, fungerar inte säkerheten så är jobbet inte färdigt. Sen kan man säga vad man vill till management som inte har en susning ändå. Det handlar om yrkesstolthet.

Börjar tröttna på alla latmaskar som alltid drar med "dEt FinNs iNtE tiIIiD" som bortföklaring för sitt taffliga jobb.
Om det nu är så illa att chefen tvingar dig skita i säkerheten, då ber man denna att skriva under på att han är ansvarig för säkerhetshål X, Y, Z. När denne skrivit under på det så kan man leverera system utan säkerhet.

Med andra ord, säkerheten är kass i praktiken för att det är kassa människor som sitter och bygger systemen, detta har eskalerat nu när IT blivit en het potatis och det kommer in folk som bara är ute efter ett välbetalt jobb och helt saknar tekniskt intresse.

Håller helt med dig, men det finns givetvis en praktik till säkerhet också. Inte tar jag pansarvagnen till Ica även fast den nu gör färden mycket säkrare för mig.

Säkerheten ska vara "rimlig" sätt till vad produkten/tjänsten/lagen kräver vad jag förstått. Inte nödvändigtvis mer.

Visa signatur

Jag är inte intresserad om jag har rätt eller fel, jag gillar diskussion :)

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Pengar, pengar och åter pengar..
Det är lätt att säga det ska vara allra högsta säkerhet på allt, denna extra höga säkerhet kommer leda till hur mycket driftstörningar och problem som helst. Med låg säkerhet kan man avlyssna trafiken i wireshark och se fel.

Såklart detta håller på och ändras, för det måste ändras. Men det följer ändå regeln med tillräckligt bra säkerhet, det enda är att tillräckligt har ökat.
Det är som med bilen. För högsta säkerhet så ska man anlita vakter som står utanför en byggnad där ens fordon är inställd i. Gärna någon vakt inne i byggnaden och sedan vakter från olika bolag som övervakar varandra.

I praktiken är man inte ute efter allra högsta säkerhet som man kan komma på utan Good enough. Det jag har haft emot är att många har haft väldigt låga krav.

*edit*
Vissa saker som tempgivare har det nu blivit populär med trådlös överföring av informationen. Man minskar säkerheten för att göra det enklare för elektrikern. Det går att argumentera om detta på flera sätt.
Jag ser argument som högsta säkerhet ska finnas som ett dumt argument, då vet man nog inte hur extrem säkerhet som går att göra med vakter och annat. Detsamma när det gäller hur kommunikation ska överföras och krypteras.

Detta, och även att beräkningsoverhead är något att ta i beaktning. Är det endast några bytes som skickas kan beräkningsoverheaden vara enorm om man då ska bevara integritet och konfidentialitet av datan. För vissa applikationer är det kanske inte nödvändigt sätt till vad, var och hur det ska användas till.

Visa signatur

Jag är inte intresserad om jag har rätt eller fel, jag gillar diskussion :)

Permalänk
Medlem

Håller faktiskt på att utveckla en själv. Har skapat 8 utmaningar än så länge. Det är inte säkerhetsintriktat utan mer kunskapsinriktad och hur "bred" man är i sitt kunnande och tänkande inom IT/nätverk/programmering osv.

Vill ni betatesta så är infon :
User : user
Lösen : 11223344
URL : https://ctf1.netrogenic.com

Spoila det inte för andra. Tycker du att det är för svårt så gör det med några kompisar.

Permalänk
Quizmaster Malmö 22

Tänkte direkt på Quake, Unreal Tournament etc. 😁

Nä, inte IT-säkerhet. Inget intresse.

Visa signatur

[Gigabyte EP35-DS4][Intel Core 2 Duo E8400 3.0 Ghz][2x2GB Corsair XMS 2][Gainward GTX 570][Sandisk Extreme II 480GB][Corsair HX 620W][Fractal Design Define XL R4][Acer GD245HQBID]

Permalänk
Medlem

Ni som hänvisar till olika spel, har ni ens läst artikeln? 🙂
Var med och testa it-ctf på lan runt 2000 eller så, men var själv aldrig särskilt framstående på det 🙂