OWASP WSTG
Penetrációs teszt az OWASP WSTG módszertan szerint
A WSTG (Web Security Testing Guide) tesztesetről tesztesetre megmondja, mit kell végigpróbálni egy webalkalmazáson. Eszerint dolgozunk – ott is, ahova egy automata szkenner nem néz be.
A módszertan mögött az Open Web Application Security Project (OWASP) közössége áll, és nálunk ez adja a webes penetrációs tesztek gerincét. Tételesen felsorolja a teszteseteket, így az alkalmazásnak egyetlen lényeges területe sem marad ki.
Nem tippelünk. Az OWASP WSTG szerinti vizsgálat alapos és megismételhető: ugyanazt az alkalmazást fél év múlva ugyanazon a listán vesszük végig. A jelentésben nem általános kockázatok állnak, hanem az, hogy min keresztül férhet hozzá valaki az Ön adataihoz. Ha a NIS2-felkészüléshez kell bizonyíték, ha egy új kiadást szeretne élesítés előtt átnézetni, vagy egyszerűen csak nyugodtan aludna – a hatókört ehhez igazítjuk.
Ők bíznak bennünk
OWASP WSTG
Mi az az OWASP WSTG, és miért érdemes eszerint tesztelni?
Az OWASP WSTG nem egy újabb ellenőrzőlista, amelyet ki lehet pipálni. Élő, közösségi kézikönyv az etikus hackereknek: leírja, hogyan kell módszeresen megkeresni és igazolni a webalkalmazások sérülékenységeit.
A módszertan a felderítéstől az üzleti logikáig minden lényeges területet lefed, így az alkalmazást úgy nézzük végig, ahogy egy támadó tenné.
Tesztelési területek
A WSTG fő vizsgálati területei
WSTG-INFO – felderítés
Úgy kezdünk, ahogy egy támadó: feltérképezzük az alkalmazást, megkeressük a rejtett fájlokat és végpontokat (WSTG-INFO-02), és megnézzük, mit árul el magáról a kiszolgáló (WSTG-INFO-04). Ebből áll össze a teljes támadási felület.
WSTG-CONF – konfiguráció és üzemeltetés
Átnézzük a kiszolgáló beállításait, a biztonsági fejléceket (WSTG-CONF-07), a felhőkörnyezet konfigurációját, és azt is, mit szivárogtat ki egy hibaüzenet (WSTG-CONF-08).
WSTG-ATHN – hitelesítés
Megnézzük, hogyan lehet bejelentkezni, és mit ér a többfaktoros hitelesítés (MFA). Kipróbáljuk azt is, mi történik, ha valaki elfelejti a jelszavát: a fiók visszaállítása gyakran gyengébb, mint maga a bejelentkezés.
WSTG-SESS – munkamenet-kezelés
Végigkövetjük a munkamenetet a belépéstől a kilépésig: hogyan jön létre a token, mi védi, és eltéríthető-e (session fixation, WSTG-SESS-02).
WSTG-ATHZ – jogosultságkezelés
Ellenőrizzük, hogy mindenki csak azt éri el, amihez tényleg joga van. IDOR-hibákat (Insecure Direct Object References) és jogosultságeszkalációt keresünk (WSTG-ATHZ-01).
WSTG-INPV – a bemenő adatok ellenőrzése
Itt vadászunk a klasszikusokra: Cross-Site Scripting (XSS), SQL-injekció, Server-Side Request Forgery (SSRF) és nem biztonságos deszerializáció (WSTG-INPV-17).
WSTG-CRYP – kriptográfia
Megnézzük a TLS beállítását, a kulcsok és tanúsítványok kezelését, és azt, hogyan tárolja a rendszer az érzékeny adatokat – köztük a jelszavakat (WSTG-CRYP-01).
WSTG-BUSL – üzleti logika
Olyan hibákat keresünk, amelyek egyetlen technikai szabályt sem sértenek meg, mégis vissza lehet élni velük: átírható ár, kihagyható fizetési lépés (WSTG-BUSL-02). Ilyet egyetlen automata eszköz sem talál meg.
A vizsgálat menete
Így zajlik egy WSTG szerinti penetrációs teszt
Minden megbízás ugyanígy fut le, az első egyeztetéstől az újratesztelésig. A hatókört közösen rögzítjük, és a munka alatt végig tartjuk a kapcsolatot a csapatával.
Hatókör és célok
Közösen rögzítjük a teszteseteket, a felhasználói szerepköröket és a legfontosabb funkciókat, és végiggondoljuk, milyen támadás fenyegeti ténylegesen ezt az alkalmazást.
Aktív tesztelés
A munka javát kézzel végezzük, eszközzel (például a Burp Suite-tal) csak ott gyorsítunk, ahol ennek nincs jelentősége. Sorra vesszük az OWASP WSTG minden idevágó tesztesetét.
Kihasználás és bizonyítás
Minden megállapításhoz megadjuk a reprodukálás lépéseit és egy működő proof of conceptet, amely a tényleges hatást mutatja meg. A munka ellenőrzött körülmények között, előre egyeztetett időablakban zajlik.
Jelentés és zárókonzultáció
A jelentésben a megállapítások a WSTG kategóriái szerint állnak, mindegyik mellett kockázati besorolással (CVSS) és konkrét javítási javaslattal. Egy zárókonzultáción végig is beszéljük.
Javítás és ingyenes újratesztelés
A fejlesztőivel végigvesszük a megállapításokat, és megválaszoljuk a kérdéseiket. A javítás után ingyen újratesztelünk, hogy kiderüljön, tényleg megszűnt-e a hiba.
Eredmény
Mit kap a teszt végén?
Egy hibalistával nem megy semmire senki. A jelentést úgy írjuk meg, hogy másnap reggel már feladatokra lehessen bontani.
Vezetői összefoglaló
Néhány oldal a vezetésnek, szakzsargon nélkül: mekkora az üzleti kockázat, és mi az, ami nem várhat.
Részletes technikai jelentés
Minden megállapítást WSTG-azonosítóval, CVSS-pontszámmal, bizonyítékkal és a javítás pontos lépéseivel adunk át.
Export a fejlesztőknek
A megállapításokat CSV- és JSON-formátumban is átadjuk, hogy egy lépésben bekerüljenek a Jirába vagy az Azure DevOpsba.
Egy ingyenes újratesztelés
A javítás után visszamegyünk, és megnézzük, hogy a hiba tényleg eltűnt-e.
Miért válasszon minket a WSTG szerinti vizsgálathoz?
Tanúsított tesztelők
Tesztelőink OSCP-, OSWE- és CISSP-tanúsítvánnyal rendelkeznek, és több mint 10 éve tesztelnek webalkalmazásokat.
Átlátható munka
Végig tudja, mit vizsgálunk, hogyan, és mit találtunk. A kritikus megállapítást nem tartjuk vissza a jelentésig: még aznap szólunk.
Valódi kockázat, nem téves riasztás
A jelentésbe nem kerül bele a szkennerek minden riasztása. Csak azt írjuk meg, ami ténylegesen kihasználható, és ami tényleg pénzbe kerülhet.
Partneri munka a fejlesztőkkel
A fejlesztőivel közvetlenül dolgozunk: ha egy javítás elakad, leülünk a kóddal, nem újabb jelentést küldünk.
Ügyfélvélemények
Mit mondanak rólunk ügyfeleink
Gyakori kérdések (GYIK)
01 Pontosan mi az az OWASP WSTG?
A Web Security Testing Guide (WSTG) az OWASP nyílt, közösség által karbantartott tesztelési módszertana. Tesztesetről tesztesetre leírja, hogyan kell végigvizsgálni egy webalkalmazás és egy API biztonságát – a felderítéstől az üzleti logikáig.
02 Miben más a WSTG, mint az OWASP Top 10?
Az OWASP Top 10 rangsor: a tíz legsúlyosabb webes kockázati kategóriát nevezi meg, és a tudatosítást szolgálja. A WSTG ezzel szemben módszertan: megmondja, hogyan lehet ezeket – és még sok más hibát – módszeresen megkeresni és igazolni. A kettő nem verseng egymással, a vizsgálatban együtt használjuk.
03 Kisebb cégnek is megéri-e a WSTG szerinti vizsgálat?
Igen. A módszertan skálázható: ugyanaz a logika érvényes egy néhány oldalas ügyfélportálra és egy nagy webáruházra is, csak más tesztesetek lesznek relevánsak. A jelentés a NIS2-felkészüléshez, a PCI DSS-hez és az ISO/IEC 27001 szerinti felkészüléshez is felhasználható bizonyíték; magát a tanúsítványt tanúsító szervezet adja ki, nem a tesztelő. A Haxoris maga is rendelkezik ISO/IEC 27001 tanúsítvánnyal, amelyet a TÜV SÜD állított ki.
04 Mit tartalmaz a vizsgálati jelentés?
Vezetői összefoglalót, részletes technikai jelentést a megállapításokkal, a reprodukálás lépéseivel és a javítási javaslatokkal. A javítás után pedig ingyen újratesztelünk. A megállapításokat CSV- vagy JSON-exportban is átadjuk, hogy egyből a fejlesztői hibakövetőbe kerüljenek.