OWASP
Įsilaužimų testavimas pagal OWASP metodiką
Kritines saugumo spragas geriau rasti anksčiau, nei jas išnaudoja užpuolikai. Įsilaužimų testavimą atliekame pagal pasaulyje pripažintas OWASP metodikas ir patikriname, kaip web aplikacijos bei API atlaiko realias atakas. Kiekvieną rizikos kategoriją tikriname ir rankomis, nes automatinis skenavimas – tik išeities taškas.
Mumis pasitiki
OWASP
Kas yra OWASP ir kodėl ši metodika svarbi saugumui?
OWASP (Open Web Application Security Project) – tarptautinė pelno nesiekianti organizacija, kurios veikla skirta programinės įrangos saugumui gerinti. Jos rekomendacijos ir metodikos yra atviros, nemokamos ir laikomos kibernetinio saugumo etalonu.
Mums OWASP – ne tik pažeidžiamumų sąrašas. Tai pagrindas, kuriuo remiasi visas puolamojo kibernetinio saugumo darbas: skaidrus, sistemingas ir orientuotas į realias verslui kylančias rizikas. Dirbdami pagal patikrintas metodikas užtikriname, kad testai būtų nuoseklūs, aprėptų sutartą apimtį iki galo, o rezultatais būtų galima pasikliauti.
OWASP Top 10
OWASP Top 10: dėmesys kritiškiausioms grėsmėms
Testavimo pagrindas – OWASP Top 10, dešimties rimčiausių web aplikacijų saugumo rizikų sąrašas. Jį reguliariai atnaujina specialistų bendruomenė, todėl pirmiausia imamės tų grėsmių, kurių poveikis didžiausias. Etiniai hakeriai kiekvieną iš šių kategorijų aplikacijoje patikrina sistemingai. Kategorijų pavadinimus paliekame angliškus, nes tokie jie yra ir ataskaitoje, ir klaidų sekimo sistemoje; lietuvišką paaiškinimą rašome skliaustuose.
Testuojame pagal galiojančią OWASP Top 10:2025 redakciją. Prireikus parengiame susiejimą su 2021 m. kategorijomis.
| Rizika | Aprašymas |
|---|---|
| A01:2025 – Broken Access Control (nepakankama prieigos kontrolė) | Trūkstama arba klaidinga prieigos kontrolė, dėl kurios užpuolikas pasiekia duomenis ir funkcijas, kurių naudoti neturėtų teisės. 2025 m. redakcijoje šiai kategorijai priskirtas ir Server-Side Request Forgery (SSRF). |
| A02:2025 – Security Misconfiguration (netinkama saugumo konfigūracija) | Neteisinga serverių, karkasų ar pačios aplikacijos konfigūracija, atverianti kelią atakoms – dažniausiai dėl to, kad palikti gamintojo numatytieji nustatymai. |
| A03:2025 – Software Supply Chain Failures (programinės įrangos tiekimo grandinės trūkumai) | Ataka per programinės įrangos tiekimo grandinę: priklausomybes, kūrimo sistemas, paketų saugyklas ar atnaujinimų kanalus. Čia patenka ir žinomų pažeidžiamumų turinčių komponentų naudojimas. Kategorija platesnė nei 2021 m. „Vulnerable and Outdated Components“, kurią ji pakeičia. |
| A04:2025 – Cryptographic Failures (kriptografijos trūkumai) | Kriptografijos įgyvendinimo klaidos, dėl kurių atskleidžiami jautrūs duomenys: slaptažodžiai, asmens duomenys ar mokėjimo informacija. |
| A05:2025 – Injection (injekcijos) | Pažeidžiamumai, leidžiantys užpuolikui įterpti ir įvykdyti savo kodą. Klasikinis pavyzdys – SQL injekcija. Taip perimamas duomenų bazės ar visos sistemos valdymas. |
| A06:2025 – Insecure Design (nesaugus projektavimas) | Esminės projektavimo klaidos, kurių neįmanoma ištaisyti vienu kodo pakeitimu – tenka keisti architektūrą. |
| A07:2025 – Authentication Failures (autentifikavimo trūkumai) | Prisijungimo proceso, prisijungimo duomenų tvarkymo ir sesijų valdymo silpnybės, leidžiančios užpuolikui perimti teisėto naudotojo tapatybę. |
| A08:2025 – Software or Data Integrity Failures (programinės įrangos ar duomenų vientisumo trūkumai) | Trūkumai, leidžiantys užpuolikui pakeisti duomenis arba pačią programinę įrangą, pavyzdžiui, atnaujinimo metu. |
| A09:2025 – Security Logging and Alerting Failures (saugumo įvykių registravimo ir įspėjimų trūkumai) | Nepakankamas saugumo įvykių registravimas, įspėjimų ir stebėsenos stoka. Dėl to ataką sunku pastebėti, laiku eskaluoti ir vėliau ištirti. |
| A10:2025 – Mishandling of Exceptional Conditions (netinkamas išimtinių situacijų tvarkymas) | Netinkamai apdorotos klaidos, išimtys ir nenumatytos būsenos: aplikacija stringa, klaidos atveju užklausa praleidžiama, užuot ją atmetus, o išsamūs klaidų pranešimai ir steko pėdsakai atskleidžia vidinę sandarą arba palieka aplikaciją nesaugioje būsenoje. Nauja 2025 m. redakcijos kategorija. |
OWASP ekosistema
Daugiau nei Top 10: išsamus saugumo vertinimas
OWASP Top 10 – gera pradžia, tačiau tikram saugumui reikia gilesnio žvilgsnio. Komanda pasitelkia ir kitus svarbius OWASP projektus bei įrankius, kad aprėptis būtų visapusiška.
OWASP ASVS
OWASP ASVS naudojame kaip detalų kontrolinį sąrašą: pagal jį punktas po punkto tikriname saugumo kontrolės priemones ir testuojame nuodugniai. Lygį – L1, L2 ar L3 – suderiname prieš pradedant darbą.
OWASP API Top 10
Testuojame būtent API būdingas rizikas, nes už sąsajos kelias iki duomenų paprastai yra trumpesnis.
OWASP ZAP & Dependency Check
Rankinį darbą deriname su dinamine analize ir patikriname, ar naudojamos trečiųjų šalių bibliotekos neturi žinomų pažeidžiamumų.
OWASP SAMM
Padedame organizacijoms stiprinti saugumą visame programinės įrangos kūrimo cikle, kad klaida išryškėtų jau rašant kodą.
Darbo eiga
Kaip vyksta įsilaužimų testavimas pagal OWASP?
Dirbame skaidriai ir nuolat palaikome ryšį su organizacijos komanda, todėl testavimas vyksta sklandžiai ir duoda didžiausią naudą.
Pasiruošimas ir apimties nustatymas
Kartu nusistatome tikslus, apimtį ir testavimo taisykles. Dirbame pagal rašytinį užsakovo leidimą ir sutartą apimtį, o grėsmių modelį parengiame konkrečiai aplikacijai ir jos verslo kontekstui.
Aktyvus testavimas ir analizė
Sertifikuoti etiniai hakeriai derina automatines priemones su rankiniu pažeidžiamumų patikrinimu. Testuojame pagal OWASP Top 10, ASVS ir kitas tinkamas metodikas.
Ataskaita ir rekomendacijos
Parengiama išsami ataskaita su santrauka vadovybei ir techninėmis detalėmis kūrėjams. Kiekvienas pažeidžiamumas aprašomas, įvertinamas jo poveikis ir pasiūlomi konkretūs ištaisymo žingsniai.
Pakartotinis patikrinimas
Ištaisius radinius nemokamai atliekame pakartotinį patikrinimą ir raštu patvirtiname, kurie pažeidžiamumai pašalinti.
Klientų atsiliepimai
Ką apie mus sako klientai
Kodėl testavimą pagal OWASP verta patikėti mums?
Gili kompetencija
Etiniai hakeriai turi OSCP ir OSWE sertifikatus bei ilgametę sudėtingų įmonių aplikacijų testavimo patirtį. Tai praktikai, o ne teoretikai.
Skaidrumas
Nuo pat pradžių aiškiai matote apimtį, darbo eigą ir radinius. Jokių paslėptų žingsnių ar neaiškių rezultatų.
Praktinis rezultatas
Ataskaita nėra vien problemų sąrašas. Pateikiame konkrečius ištaisymo žingsnius su kodo pavyzdžiais ir nuorodomis į šaltinius.
Partnerystė
Glaudžiai dirbame su kūrėjais, kad taisymai vyktų greitai ir rezultatyviai. Nedingstame ir perdavę ataskaitą.
Dažniausiai užduodami klausimai (DUK)
01 Kas iš tikrųjų yra OWASP Top 10?
OWASP Top 10 – pasaulyje pripažintas dokumentas, kuriame surašyta dešimt kritiškiausių web aplikacijų saugumo rizikų. Jis rengiamas remiantis šimtų organizacijų pateiktais duomenimis ir tūkstančių specialistų patirtimi, o kas kelerius metus atnaujinamas. Galiojanti redakcija – 2025 m.
02 Ar testavimas pagal OWASP pakeičia kitus saugumo standartus?
Ne. OWASP – rekomendacijų ir metodikų rinkinys, o ne sertifikuojamas standartas kaip ISO/IEC 27001 ar PCI DSS. Atitikties pažymėjimų pagal OWASP niekas neišduoda: tai atvira metodika, kurią prižiūri pati specialistų bendruomenė.
Vis dėlto pagal OWASP atliktas testavimas apima būtent tuos techninius reikalavimus, kuriuos kelia minėti standartai, ir stiprina bendrą kibernetinį atsparumą, kurio siekia NIS2 direktyvą perkeliantis Kibernetinio saugumo įstatymas. Ataskaita tinka kaip techninis įrodymas, kad patikrinimas iš tikrųjų atliktas.
Haxoris – Slovakijos įmonė: atliekame techninį saugumo testavimą, o ne Kibernetinio saugumo įstatyme numatytą kibernetinio saugumo auditą, ir išvadų apie teisės aktų reikalavimų įvykdymą neišduodame.
03 Ką gaunate darbo pabaigoje?
Išsamią ataskaitą: santrauką vadovybei, techninius radinius, susietus su OWASP kategorijomis, rizikos vertinimus ir konkrečias ištaisymo rekomendacijas. Prie kiekvieno radinio pridedame atkartojimo žingsnius. Į paslaugą įskaičiuotas vienas nemokamas pakartotinis patikrinimas po pataisymų.
04 Ar testavimas saugus produkcinėje aplinkoje?
Taip. Procedūros parengtos taip, kad poveikis veikiančioms sistemoms būtų kuo mažesnis, o rizikingesnius veiksmus suderiname iš anksto. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį, iš kurios neišeiname. Jei yra atskira testavimo aplinka, dirbame joje.