OWASP ASVS
Aplikacijų saugumo testavimas pagal OWASP ASVS
OWASP ASVS (Application Security Verification Standard) – tai pasaulyje pripažintas web ir mobiliųjų aplikacijų saugumo tikrinimo standartas: punktas po punkto surašyti reikalavimai, kuriuos galima patikrinti. Testuojame pagal jį, todėl ataskaitoje lieka ne bendras įspūdis, o skaidrus, išmatuojamas ir palyginamas aplikacijos atsparumo vertinimas.
Nebelieka atsitiktinio testavimo. Apimtis ir gylis sutariami iš anksto, o rezultatas remiasi standartu, kuriuo pasitiki viso pasaulio saugumo specialistai.
Mumis pasitiki
Standartizuotas testavimas
Kodėl svarbu testuoti pagal standartą?
Šiandien nepakanka tikėtis, kad aplikacija saugi, – tai reikia žinoti. OWASP ASVS pateikia aiškiai apibrėžtų ir patikrinamų saugumo reikalavimų rinkinį: apie kiekvieną punktą galima pasakyti, ar aplikacija jį atitinka. Taip iš įsilaužimų testavimo dingsta neapibrėžtumas.
Vietoj bendro pobūdžio testų tikriname konkrečias saugumo priemones – autentifikavimą, sesijų valdymą, kriptografiją ir duomenų apsaugą. Rezultatas – ne vien pažeidžiamumų sąrašas, bet ir aiškus planas, nuo ko pradėti stiprinti apsaugą.
ASVS lygiai
Trys saugumo tikrinimo lygiai (ASVS Level 1–3)
ASVS standartas lankstus: testavimo gylį pritaikome pagal aplikacijos riziką. Kiekvienas lygis apima ankstesnįjį ir prideda griežtesnių reikalavimų.
| Kriterijus | ASVS Level 1 | ASVS Level 2 | ASVS Level 3 |
|---|---|---|---|
| Kam skirta | Mažos rizikos aplikacijoms, kuriose netvarkomi jautrūs duomenys. | Aplikacijoms, kuriose tvarkomi asmens duomenys (BDAR) arba jautrūs įmonės duomenys. Dažniausias pasirinkimas. | Didelės rizikos sistemoms: finansų sektoriui, sveikatos priežiūrai, kritinei infrastruktūrai. |
| Testavimo tikslas | Apsauga nuo lengvai išnaudojamų pažeidžiamumų. | Apsauga nuo tikslinių ir gerai parengtų atakų. | Aukščiausias apsaugos lygis nuo sudėtingų grėsmių ir patyrusių užpuolikų. |
| Pavyzdys | Vieša svetainė, rinkodaros puslapis, paprastas tinklaraštis. | Elektroninė parduotuvė, vidinės sistemos, SaaS platformos, CRM. | Bankininkystės aplikacijos, pacientų duomenų sistemos, valstybės portalai. |
| Sąsaja su reikalavimais | Bazinis saugumo lygis. | BDAR, PCI DSS, NIS2. | Griežti sektoriaus standartai ir teisės aktų reikalavimai. |
Nesate tikri, kuris ASVS lygis tinka jūsų aplikacijai? Padėsime įvertinti riziką ir susitarti dėl optimalios testavimo apimties.
Darbo eiga
Kaip vyksta ASVS vertinimas
Testuojame metodiškai – taip rezultatas išlieka nuoseklus ir pakartojamas: tikrinant tą pačią aplikaciją iš naujo, išvados sutampa.
Apimties nustatymas (scoping)
Kartu išsiaiškiname, ką aplikacija daro, kas ja naudojasi ir kokia rizika jai aktualiausia. Iš to išplaukia tinkamas ASVS lygis: Level 1, 2 ar 3. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.
Reikalavimų susiejimas su aplikacija
ASVS reikalavimus susiejame su konkrečiomis aplikacijos funkcijomis ir iš jų sudarome testavimo scenarijus.
Rankinis testavimas
Mūsų etiniai hakeriai atlieka gilų rankinį testavimą, pasitelkdami pažangius įrankius. Patikriname kiekvieną pasirinktam lygiui aktualią saugumo priemonę.
Ataskaita ir rekomendacijos
Radiniai surašomi į aiškią ataskaitą. Prie kiekvieno pažeidžiamumo pateikiamas aprašymas, rizikos vertinimas, praktinis įrodymas (proof of concept) ir konkreti rekomendacija programuotojams.
Nemokamas pakartotinis patikrinimas
Įdiegus pataisymus patikriname pakartotinai ir be papildomo mokesčio: matyti, kurie pažeidžiamumai iš tikrųjų pašalinti ir ar pasirinkto lygio reikalavimai įvykdyti.
Rezultatas
Ką gaunate
Santrauka vadovybei
Aiški saugumo būklės apžvalga be techninio žargono.
Išsami techninė ataskaita
Kiekvienas radinys susietas su konkrečiu ASVS reikalavimu ir pagrįstas įrodymais.
Trūkumų šalinimo planas
Rekomendacijos surikiuotos pagal svarbą.
Eksportas į Jira ar Azure DevOps
Kad radiniai sklandžiai patektų į kūrimo ciklą.
Vienas nemokamas pakartotinis patikrinimas
Įsitikiname, ar pataisymai iš tikrųjų pašalino pažeidžiamumus.
Kodėl ASVS testavimą verta patikėti mums?
Sertifikuoti specialistai
Komandoje – OSCP ir OSWE sertifikatus turintys specialistai, kasdien dirbantys su puolamuoju kibernetiniu saugumu ir sudėtingomis aplikacijomis.
Skaidru nuo pat pradžių
Apimtį ir terminus fiksuojame raštu iš anksto, apie eigą informuojame reguliariai, paslėptų mokesčių nėra.
Partnerystė su komanda
Kalbamės tiesiogiai su programuotojais, todėl taisyti galima jau darbo eigoje, o ne tik gavus ataskaitą.
Praktinis rezultatas
Ataskaita nėra vien problemų sąrašas. Joje parašyta, ką taisyti, kokia eile ir ką galima atidėti kitam kūrimo ciklui.
Klientų atsiliepimai
Ką apie mus sako klientai
Dažniausiai užduodami klausimai (DUK)
01 Kas yra OWASP ASVS?
OWASP ASVS (Application Security Verification Standard) – bendruomenės palaikomas standartas: keli šimtai konkrečių ir patikrinamų saugumo reikalavimų web ir mobiliosioms aplikacijoms. Naudojame jį kaip testavimo metodiką – ji nustato, ką tikrinti ir su kuo lyginti rezultatą. Tai ne sertifikavimo schema: sertifikato pagal ASVS niekas neišduoda, o patikrinimo rezultatas – ataskaita, kurioje matyti, kuriuos pasirinkto lygio reikalavimus aplikacija atitinka, o kurių – ne.
02 Kuri ASVS versija aktuali – ASVS 4 ar ASVS 5?
Naujausia ir rekomenduojama versija – OWASP ASVS 5.0. Palyginti su ASVS 4, joje atnaujinti reikalavimai atliepia šiuolaikines grėsmes ir technologijas: API, konteinerius ir debesiją. Testuojame pagal naujausią galiojančią standarto versiją.
03 Kuo ASVS skiriasi nuo OWASP Top 10?
OWASP Top 10 – informacinis dokumentas, kuriame išvardyta dešimt aktualiausių web aplikacijų rizikų. ASVS – patikros standartas: keli šimtai testuojamų reikalavimų, kuriuos reikia įvykdyti norint pasiekti pasirinktą saugumo lygį. ASVS apima visas Top 10 rizikas ir gerokai daugiau. Kaip abu standartai dera tarpusavyje, aprašėme OWASP metodikos puslapyje.
04 Kiek trunka ASVS vertinimas?
Trukmė priklauso nuo aplikacijos dydžio, sudėtingumo ir pasirinkto lygio: Level 3 apima gerokai daugiau reikalavimų nei Level 1. Po pirmo pokalbio apie apimtį pateikiame tikslų terminą ir kainos pasiūlymą.