OWASP ASVS

Aplikacijų saugumo testavimas pagal OWASP ASVS

OWASP ASVS (Application Security Verification Standard) – tai pasaulyje pripažintas web ir mobiliųjų aplikacijų saugumo tikrinimo standartas: punktas po punkto surašyti reikalavimai, kuriuos galima patikrinti. Testuojame pagal jį, todėl ataskaitoje lieka ne bendras įspūdis, o skaidrus, išmatuojamas ir palyginamas aplikacijos atsparumo vertinimas.

Nebelieka atsitiktinio testavimo. Apimtis ir gylis sutariami iš anksto, o rezultatas remiasi standartu, kuriuo pasitiki viso pasaulio saugumo specialistai.

OWASP ASVS aplikacijų saugumo standarto iliustracija

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

Standartizuotas testavimas

Kodėl svarbu testuoti pagal standartą?

Šiandien nepakanka tikėtis, kad aplikacija saugi, – tai reikia žinoti. OWASP ASVS pateikia aiškiai apibrėžtų ir patikrinamų saugumo reikalavimų rinkinį: apie kiekvieną punktą galima pasakyti, ar aplikacija jį atitinka. Taip iš įsilaužimų testavimo dingsta neapibrėžtumas.

Vietoj bendro pobūdžio testų tikriname konkrečias saugumo priemones – autentifikavimą, sesijų valdymą, kriptografiją ir duomenų apsaugą. Rezultatas – ne vien pažeidžiamumų sąrašas, bet ir aiškus planas, nuo ko pradėti stiprinti apsaugą.

ASVS lygiai

Trys saugumo tikrinimo lygiai (ASVS Level 1–3)

ASVS standartas lankstus: testavimo gylį pritaikome pagal aplikacijos riziką. Kiekvienas lygis apima ankstesnįjį ir prideda griežtesnių reikalavimų.

KriterijusASVS Level 1ASVS Level 2ASVS Level 3
Kam skirtaMažos rizikos aplikacijoms, kuriose netvarkomi jautrūs duomenys.Aplikacijoms, kuriose tvarkomi asmens duomenys (BDAR) arba jautrūs įmonės duomenys. Dažniausias pasirinkimas.Didelės rizikos sistemoms: finansų sektoriui, sveikatos priežiūrai, kritinei infrastruktūrai.
Testavimo tikslasApsauga nuo lengvai išnaudojamų pažeidžiamumų.Apsauga nuo tikslinių ir gerai parengtų atakų.Aukščiausias apsaugos lygis nuo sudėtingų grėsmių ir patyrusių užpuolikų.
PavyzdysVieša svetainė, rinkodaros puslapis, paprastas tinklaraštis.Elektroninė parduotuvė, vidinės sistemos, SaaS platformos, CRM.Bankininkystės aplikacijos, pacientų duomenų sistemos, valstybės portalai.
Sąsaja su reikalavimaisBazinis saugumo lygis.BDAR, PCI DSS, NIS2.Griežti sektoriaus standartai ir teisės aktų reikalavimai.

Nesate tikri, kuris ASVS lygis tinka jūsų aplikacijai? Padėsime įvertinti riziką ir susitarti dėl optimalios testavimo apimties.

Darbo eiga

Kaip vyksta ASVS vertinimas

Testuojame metodiškai – taip rezultatas išlieka nuoseklus ir pakartojamas: tikrinant tą pačią aplikaciją iš naujo, išvados sutampa.

1

Apimties nustatymas (scoping)

Kartu išsiaiškiname, ką aplikacija daro, kas ja naudojasi ir kokia rizika jai aktualiausia. Iš to išplaukia tinkamas ASVS lygis: Level 1, 2 ar 3. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.

2

Reikalavimų susiejimas su aplikacija

ASVS reikalavimus susiejame su konkrečiomis aplikacijos funkcijomis ir iš jų sudarome testavimo scenarijus.

3

Rankinis testavimas

Mūsų etiniai hakeriai atlieka gilų rankinį testavimą, pasitelkdami pažangius įrankius. Patikriname kiekvieną pasirinktam lygiui aktualią saugumo priemonę.

4

Ataskaita ir rekomendacijos

Radiniai surašomi į aiškią ataskaitą. Prie kiekvieno pažeidžiamumo pateikiamas aprašymas, rizikos vertinimas, praktinis įrodymas (proof of concept) ir konkreti rekomendacija programuotojams.

5

Nemokamas pakartotinis patikrinimas

Įdiegus pataisymus patikriname pakartotinai ir be papildomo mokesčio: matyti, kurie pažeidžiamumai iš tikrųjų pašalinti ir ar pasirinkto lygio reikalavimai įvykdyti.

Rezultatas

Ką gaunate

Santrauka vadovybei

Aiški saugumo būklės apžvalga be techninio žargono.

Išsami techninė ataskaita

Kiekvienas radinys susietas su konkrečiu ASVS reikalavimu ir pagrįstas įrodymais.

Trūkumų šalinimo planas

Rekomendacijos surikiuotos pagal svarbą.

Eksportas į Jira ar Azure DevOps

Kad radiniai sklandžiai patektų į kūrimo ciklą.

Vienas nemokamas pakartotinis patikrinimas

Įsitikiname, ar pataisymai iš tikrųjų pašalino pažeidžiamumus.

Kodėl ASVS testavimą verta patikėti mums?

Sertifikuoti specialistai

Komandoje – OSCP ir OSWE sertifikatus turintys specialistai, kasdien dirbantys su puolamuoju kibernetiniu saugumu ir sudėtingomis aplikacijomis.

Skaidru nuo pat pradžių

Apimtį ir terminus fiksuojame raštu iš anksto, apie eigą informuojame reguliariai, paslėptų mokesčių nėra.

Partnerystė su komanda

Kalbamės tiesiogiai su programuotojais, todėl taisyti galima jau darbo eigoje, o ne tik gavus ataskaitą.

Praktinis rezultatas

Ataskaita nėra vien problemų sąrašas. Joje parašyta, ką taisyti, kokia eile ir ką galima atidėti kitam kūrimo ciklui.

Klientų atsiliepimai

Ką apie mus sako klientai

Dažniausiai užduodami klausimai (DUK)

01 Kas yra OWASP ASVS?

OWASP ASVS (Application Security Verification Standard) – bendruomenės palaikomas standartas: keli šimtai konkrečių ir patikrinamų saugumo reikalavimų web ir mobiliosioms aplikacijoms. Naudojame jį kaip testavimo metodiką – ji nustato, ką tikrinti ir su kuo lyginti rezultatą. Tai ne sertifikavimo schema: sertifikato pagal ASVS niekas neišduoda, o patikrinimo rezultatas – ataskaita, kurioje matyti, kuriuos pasirinkto lygio reikalavimus aplikacija atitinka, o kurių – ne.

02 Kuri ASVS versija aktuali – ASVS 4 ar ASVS 5?

Naujausia ir rekomenduojama versija – OWASP ASVS 5.0. Palyginti su ASVS 4, joje atnaujinti reikalavimai atliepia šiuolaikines grėsmes ir technologijas: API, konteinerius ir debesiją. Testuojame pagal naujausią galiojančią standarto versiją.

03 Kuo ASVS skiriasi nuo OWASP Top 10?

OWASP Top 10 – informacinis dokumentas, kuriame išvardyta dešimt aktualiausių web aplikacijų rizikų. ASVS – patikros standartas: keli šimtai testuojamų reikalavimų, kuriuos reikia įvykdyti norint pasiekti pasirinktą saugumo lygį. ASVS apima visas Top 10 rizikas ir gerokai daugiau. Kaip abu standartai dera tarpusavyje, aprašėme OWASP metodikos puslapyje.

04 Kiek trunka ASVS vertinimas?

Trukmė priklauso nuo aplikacijos dydžio, sudėtingumo ir pasirinkto lygio: Level 3 apima gerokai daugiau reikalavimų nei Level 1. Po pirmo pokalbio apie apimtį pateikiame tikslų terminą ir kainos pasiūlymą.

Pasiruošę patikrinti savo aplikacijos saugumą?

Susisiekite dar šiandien: nemokamoje ir niekur neįpareigojančioje konsultacijoje sutarsime dėl apimties ir parengsime įsilaužimų testavimo pagal OWASP ASVS pasiūlymą. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.

Užsisakykite nemokamą konsultaciją