OWASP ASVS
Penetrációs teszt az OWASP ASVS szabvány szerint
Az OWASP ASVS (Application Security Verification Standard) tételes követelménylista: pontról pontra megmondja, mit kell egy web- vagy mobilalkalmazáson ellenőrizni. Eszerint tesztelünk, így a jelentésben nem általános értékelés áll, hanem az, hogy melyik követelmény teljesül, és melyik nem.
Ennek két haszna van: előre eldől, meddig megyünk el, és a következő vizsgálat eredménye összevethető lesz a mostanival.
Ők bíznak bennünk
Szabvány szerinti tesztelés
Miért jobb szabvány szerint tesztelni?
Abban reménykedni, hogy az alkalmazás biztonságos, nem módszer. Az ASVS ezt váltja ki: tételes, ellenőrizhető követelménylistát ad, amelynek minden pontjáról eldönthető, hogy teljesül-e.
Nem általánosságban tesztelünk: konkrét védelmi mechanizmusokat ellenőrzünk – a hitelesítést, a munkamenet-kezelést, a kriptográfiát és az adatvédelmet. A jelentés végén nemcsak azt tudja, hol van hiba, hanem azt is, mit javítson elsőként.
ASVS-szintek
Három vizsgálati szint (ASVS Level 1–3)
Nem minden alkalmazás kockázata egyforma, ezért a vizsgálat mélységét a szint dönti el. Mindegyik szint tartalmazza az előzőt, és szigorúbb követelményeket tesz hozzá.
| Szempont | ASVS Level 1 | ASVS Level 2 | ASVS Level 3 |
|---|---|---|---|
| Célcsoport | Alacsony kockázatú alkalmazások, amelyek nem kezelnek érzékeny adatot. | Személyes adatot (GDPR) vagy érzékeny üzleti adatot kezelő alkalmazások. A leggyakoribb választás. | Magas kockázatú rendszerek: kritikus infrastruktúra, pénzügy, egészségügy. |
| A vizsgálat célja | Védelem a könnyen kihasználható hibák ellen. | Védelem a célzott, felkészült támadások ellen. | A legmagasabb védelmi szint fejlett fenyegetésekkel és képzett támadókkal szemben. |
| Példa | Nyilvános weboldal, marketingoldal, egyszerű blog. | Webáruház, belső rendszerek, SaaS-platformok, CRM. | Banki alkalmazások, betegnyilvántartó rendszerek, állami portálok. |
| Szabályozási környezet | Alapszintű biztonsági higiénia. | GDPR, PCI DSS, NIS2. | Szigorú ágazati előírások és jogszabályok. |
Nem tudja, melyik ASVS-szint illik az alkalmazásához? Segítünk felmérni a kockázatot és meghatározni a hatókört.
A vizsgálat menete
Így zajlik egy ASVS szerinti vizsgálat
Minden megbízásnál ugyanazt a menetet követjük, hogy az eredmény megismételhető legyen – és két különböző tesztelő ugyanoda jusson.
Hatókör és szintválasztás (scoping)
Végigvesszük, mit csinál az alkalmazás, kik használják, és mekkora kár érné a céget, ha kiesne vagy kiszivárogna belőle adat. Ebből adódik a szint: Level 1, 2 vagy 3.
A követelmények leképezése
Az ASVS pontjait az alkalmazás tényleges funkcióihoz rendeljük, és ebből állnak össze a teszteseteink.
Kézi tesztelés
A munka javát kézzel végezzük, eszközökkel csak ott gyorsítunk, ahol ennek nincs jelentősége. Minden olyan követelményt végigpróbálunk, amely a választott szinthez tartozik.
Jelentés és javaslatok
Minden megállapításhoz leírás, kockázati besorolás, működő proof of concept és a fejlesztőnek szóló javítási javaslat tartozik.
Ingyenes újratesztelés
A javítások után ingyen újratesztelünk: kiderül, melyik hiba tűnt el ténylegesen, és teljesül-e már a szint követelménye.
Eredmény
Mit kap a munka végén?
Vezetői összefoglaló
Egy oldal a vezetésnek: hol áll most az alkalmazás, és mi az, ami nem várhat.
Részletes technikai jelentés
Minden megállapítást a saját ASVS-követelményéhez rendelünk, és bizonyítékot is mellékelünk.
Javítási terv
A javaslatokat fontossági sorrendbe rakjuk, hogy tudja, mivel érdemes kezdeni.
Exportálás a hibakövetőbe
A megállapításokat Jirába vagy Azure DevOpsba is exportáljuk, hogy egyből a fejlesztői backlogban legyenek.
Egy ingyenes újratesztelés
Megnézzük, hogy a javítás tényleg megszüntette-e a hibát.
Miért válasszon minket az ASVS szerinti vizsgálathoz?
Tanúsított szakértők
Minden tesztelőnk OSCP- vagy OSWE-tanúsítvánnyal rendelkezik, és összetett alkalmazásokat tesztel a mindennapokban.
Átlátható keretek
A hatókört induláskor írásban rögzítjük, a haladásról folyamatosan beszámolunk, és rejtett költség nincs.
Együttműködés a fejlesztőkkel
A fejlesztőivel menet közben is egyeztetünk, így a javítás nem a jelentés átadásakor kezdődik.
Gyakorlati eredmény
A jelentés nem hibalista: megírjuk, mit javítson, milyen sorrendben, és mi hagyható a következő fejlesztési ciklusra.
Ügyfélvélemények
Mit mondanak rólunk ügyfeleink
Gyakori kérdések (GYIK)
01 Mi az az OWASP ASVS?
Az OWASP ASVS (Application Security Verification Standard) az OWASP közösségi szabványa: több száz konkrét, ellenőrizhető biztonsági követelmény modern web- és mobilalkalmazásokhoz. Vizsgálati módszertanként használjuk – ez mondja meg, mit kell végigpróbálni, és mihez mérjük az eredményt.
02 Melyik ASVS-verzió az aktuális: az ASVS 4 vagy az ASVS 5?
Az OWASP ASVS 5.0 a legfrissebb, és ez az ajánlott verzió. Az ASVS 4-hez képest a mai technológiákra frissített követelményeket hoz: API-k, konténerek, felhő. Mindig a szabvány hatályos verziója szerint tesztelünk.
03 Mi a különbség az ASVS és az OWASP Top 10 között?
Az OWASP Top 10 tudatosító lista: a tíz legsúlyosabb webes kockázatot rangsorolja. Az ASVS ezzel szemben ellenőrzési szabvány – több száz tesztelhető követelménnyel, amelyet egy adott szint eléréséhez teljesíteni kell. Az ASVS a Top 10 minden kockázatát lefedi, és jóval többet is.
04 Mennyi ideig tart egy ASVS szerinti vizsgálat?
Az alkalmazás méretétől és összetettségétől, valamint a választott szinttől függ: a Level 3 lényegesen több követelményt jelent, mint a Level 1. Az első egyeztetés után írásban adjuk meg a határidőt és az árat.