OWASP ASVS

Penetrációs teszt az OWASP ASVS szabvány szerint

Az OWASP ASVS (Application Security Verification Standard) tételes követelménylista: pontról pontra megmondja, mit kell egy web- vagy mobilalkalmazáson ellenőrizni. Eszerint tesztelünk, így a jelentésben nem általános értékelés áll, hanem az, hogy melyik követelmény teljesül, és melyik nem.

Ennek két haszna van: előre eldől, meddig megyünk el, és a következő vizsgálat eredménye összevethető lesz a mostanival.

Az OWASP ASVS alkalmazásbiztonsági szabvány

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

Szabvány szerinti tesztelés

Miért jobb szabvány szerint tesztelni?

Abban reménykedni, hogy az alkalmazás biztonságos, nem módszer. Az ASVS ezt váltja ki: tételes, ellenőrizhető követelménylistát ad, amelynek minden pontjáról eldönthető, hogy teljesül-e.

Nem általánosságban tesztelünk: konkrét védelmi mechanizmusokat ellenőrzünk – a hitelesítést, a munkamenet-kezelést, a kriptográfiát és az adatvédelmet. A jelentés végén nemcsak azt tudja, hol van hiba, hanem azt is, mit javítson elsőként.

ASVS-szintek

Három vizsgálati szint (ASVS Level 1–3)

Nem minden alkalmazás kockázata egyforma, ezért a vizsgálat mélységét a szint dönti el. Mindegyik szint tartalmazza az előzőt, és szigorúbb követelményeket tesz hozzá.

SzempontASVS Level 1ASVS Level 2ASVS Level 3
CélcsoportAlacsony kockázatú alkalmazások, amelyek nem kezelnek érzékeny adatot.Személyes adatot (GDPR) vagy érzékeny üzleti adatot kezelő alkalmazások. A leggyakoribb választás.Magas kockázatú rendszerek: kritikus infrastruktúra, pénzügy, egészségügy.
A vizsgálat céljaVédelem a könnyen kihasználható hibák ellen.Védelem a célzott, felkészült támadások ellen.A legmagasabb védelmi szint fejlett fenyegetésekkel és képzett támadókkal szemben.
PéldaNyilvános weboldal, marketingoldal, egyszerű blog.Webáruház, belső rendszerek, SaaS-platformok, CRM.Banki alkalmazások, betegnyilvántartó rendszerek, állami portálok.
Szabályozási környezetAlapszintű biztonsági higiénia.GDPR, PCI DSS, NIS2.Szigorú ágazati előírások és jogszabályok.

Nem tudja, melyik ASVS-szint illik az alkalmazásához? Segítünk felmérni a kockázatot és meghatározni a hatókört.

A vizsgálat menete

Így zajlik egy ASVS szerinti vizsgálat

Minden megbízásnál ugyanazt a menetet követjük, hogy az eredmény megismételhető legyen – és két különböző tesztelő ugyanoda jusson.

1

Hatókör és szintválasztás (scoping)

Végigvesszük, mit csinál az alkalmazás, kik használják, és mekkora kár érné a céget, ha kiesne vagy kiszivárogna belőle adat. Ebből adódik a szint: Level 1, 2 vagy 3.

2

A követelmények leképezése

Az ASVS pontjait az alkalmazás tényleges funkcióihoz rendeljük, és ebből állnak össze a teszteseteink.

3

Kézi tesztelés

A munka javát kézzel végezzük, eszközökkel csak ott gyorsítunk, ahol ennek nincs jelentősége. Minden olyan követelményt végigpróbálunk, amely a választott szinthez tartozik.

4

Jelentés és javaslatok

Minden megállapításhoz leírás, kockázati besorolás, működő proof of concept és a fejlesztőnek szóló javítási javaslat tartozik.

5

Ingyenes újratesztelés

A javítások után ingyen újratesztelünk: kiderül, melyik hiba tűnt el ténylegesen, és teljesül-e már a szint követelménye.

Eredmény

Mit kap a munka végén?

Vezetői összefoglaló

Egy oldal a vezetésnek: hol áll most az alkalmazás, és mi az, ami nem várhat.

Részletes technikai jelentés

Minden megállapítást a saját ASVS-követelményéhez rendelünk, és bizonyítékot is mellékelünk.

Javítási terv

A javaslatokat fontossági sorrendbe rakjuk, hogy tudja, mivel érdemes kezdeni.

Exportálás a hibakövetőbe

A megállapításokat Jirába vagy Azure DevOpsba is exportáljuk, hogy egyből a fejlesztői backlogban legyenek.

Egy ingyenes újratesztelés

Megnézzük, hogy a javítás tényleg megszüntette-e a hibát.

Miért válasszon minket az ASVS szerinti vizsgálathoz?

Tanúsított szakértők

Minden tesztelőnk OSCP- vagy OSWE-tanúsítvánnyal rendelkezik, és összetett alkalmazásokat tesztel a mindennapokban.

Átlátható keretek

A hatókört induláskor írásban rögzítjük, a haladásról folyamatosan beszámolunk, és rejtett költség nincs.

Együttműködés a fejlesztőkkel

A fejlesztőivel menet közben is egyeztetünk, így a javítás nem a jelentés átadásakor kezdődik.

Gyakorlati eredmény

A jelentés nem hibalista: megírjuk, mit javítson, milyen sorrendben, és mi hagyható a következő fejlesztési ciklusra.

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

Gyakori kérdések (GYIK)

01 Mi az az OWASP ASVS?

Az OWASP ASVS (Application Security Verification Standard) az OWASP közösségi szabványa: több száz konkrét, ellenőrizhető biztonsági követelmény modern web- és mobilalkalmazásokhoz. Vizsgálati módszertanként használjuk – ez mondja meg, mit kell végigpróbálni, és mihez mérjük az eredményt.

02 Melyik ASVS-verzió az aktuális: az ASVS 4 vagy az ASVS 5?

Az OWASP ASVS 5.0 a legfrissebb, és ez az ajánlott verzió. Az ASVS 4-hez képest a mai technológiákra frissített követelményeket hoz: API-k, konténerek, felhő. Mindig a szabvány hatályos verziója szerint tesztelünk.

03 Mi a különbség az ASVS és az OWASP Top 10 között?

Az OWASP Top 10 tudatosító lista: a tíz legsúlyosabb webes kockázatot rangsorolja. Az ASVS ezzel szemben ellenőrzési szabvány – több száz tesztelhető követelménnyel, amelyet egy adott szint eléréséhez teljesíteni kell. Az ASVS a Top 10 minden kockázatát lefedi, és jóval többet is.

04 Mennyi ideig tart egy ASVS szerinti vizsgálat?

Az alkalmazás méretétől és összetettségétől, valamint a választott szinttől függ: a Level 3 lényegesen több követelményt jelent, mint a Level 1. Az első egyeztetés után írásban adjuk meg a határidőt és az árat.

Nézzük meg, melyik ASVS-szintet teljesíti az alkalmazása!

Egy rövid egyeztetésen tisztázzuk, melyik szint való az alkalmazásához, és mit kell megvizsgálni. A konzultáció ingyenes, és semmire nem kötelezi – utána konkrét hatókörrel kap ajánlatot az OWASP ASVS szerinti vizsgálatra.

Ingyenes konzultációt kérek