OWASP WSTG

Web aplikacijų įsilaužimų testavimas pagal OWASP WSTG

WSTG (Web Security Testing Guide) – plačiausiai pripažinta web aplikacijų saugumo tikrinimo metodika. Ji padeda išaiškinti paslėptas grėsmes web aplikacijose ir API – net ir ten, kur automatinis skeneris nieko nemato.

Metodiką kuria ir prižiūri Open Web Application Security Project (OWASP) bendruomenė, o mūsų įsilaužimų testams ji – pagrindas. Testavimo atvejai joje surašyti punktais, todėl nė viena svarbi aplikacijos dalis nelieka nepatikrinta.

Atsitiktinumu nepasikliaujame. Testavimas pagal OWASP WSTG metodiką reiškia, kad patikrinimas yra nuoseklus, atkartojamas ir sutelktas į realias grėsmes duomenims bei reputacijai. Ar reikia pasirengti NIS2 reikalavimams, ar patikrinti naują versiją prieš išleidžiant, ar tiesiog ramiai miegoti – apimtį suderiname būtent pagal tai.

OWASP WSTG metodika web aplikacijų įsilaužimų testavimui

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

OWASP WSTG

Kas yra WSTG ir kodėl ji svarbi?

OWASP WSTG (neretai ieškoma ir kaip „wstg owasp“) – ne dar vienas kontrolinis sąrašas, kurį pakanka sužymėti varnelėmis. Tai gyvas, bendruomenės palaikomas etinių hakerių vadovas: jame aprašyta, kaip sistemingai rasti ir pagrįsti web aplikacijų pažeidžiamumus.

Metodika apima visas svarbiausias sritis – nuo informacijos rinkimo iki verslo logikos, todėl aplikaciją peržiūrime tikro užpuoliko akimis.

Testavimo sritys

Pagrindinės testavimo sritys pagal WSTG

WSTG-INFO – informacijos rinkimas

Pradedame taip, kaip pradėtų užpuolikas: sudarome aplikacijos žemėlapį, ieškome paslėptų failų ir galinių taškų (WSTG-INFO-02) bei tikriname, ką apie save atskleidžia serveris (WSTG-INFO-04). Tik tada matyti tikroji atakos paviršiaus apimtis.

WSTG-CONF – konfigūracija ir diegimas

Peržiūrime serverio nustatymus, saugumo antraštes (WSTG-CONF-07), debesijos konfigūraciją ir tai, ką apie sistemą pasako klaidų pranešimai (WSTG-CONF-08).

WSTG-ATHN – autentifikavimas

Nuodugniai tikriname prisijungimo eigą, slaptažodžių valdymą ir daugiaveiksnį autentifikavimą (MFA). Atskirai išbandome paskyros atkūrimą: neretai paskyrą lengviau atgauti nei prie jos prisijungti.

WSTG-SESS – sesijų valdymas

Sekame sesijos raktą nuo prisijungimo iki atsijungimo: kaip jis sukuriamas, kas jį saugo ir ar jį galima perimti (sesijos fiksavimas, WSTG-SESS-02).

WSTG-ATHZ – prieigos teisės

Įsitikiname, kad naudotojai pasiekia tik tai, kas jiems leista. Ieškome tokių pažeidžiamumų kaip nesaugios tiesioginės objektų nuorodos (IDOR) ir teisių išplėtimas (WSTG-ATHZ-01).

WSTG-INPV – įvesties tikrinimas

Čia medžiojame klasiką: Cross-Site Scripting (XSS), SQL injekcijas, Server-Side Request Forgery (SSRF) ir nesaugų deserializavimą (WSTG-INPV-17).

WSTG-CRYP – kriptografija

Vertiname TLS įgyvendinimą, raktų ir sertifikatų valdymą bei tai, kaip saugomi jautrūs duomenys, tarp jų slaptažodžiai (WSTG-CRYP-01).

WSTG-BUSL – verslo logika

Randame trūkumus, kurie nepažeidžia jokios techninės taisyklės, bet leidžia funkcijomis naudotis ne taip, kaip sumanyta: perrašyti kainą ar apeiti mokėjimo žingsnį (WSTG-BUSL-02).

Kaip tai vyksta

Kaip vyksta įsilaužimų testas pagal WSTG

Eiga skaidri ir aiški nuo pirmo pokalbio iki pakartotinio patikrinimo. Apimtį deriname kartu su jūsų komanda, todėl testas atitinka realius poreikius ir duoda didžiausią naudą.

1

Apimtis ir tikslai

Kartu nustatome testavimo scenarijus, naudotojų roles ir svarbiausias funkcijas bei įvertiname, kokios grėsmės aplikacijai realios. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.

2

Aktyvus testavimas

Sertifikuoti etiniai hakeriai pagrindinį darbą atlieka rankiniu būdu, o įrankius (pavyzdžiui, Burp Suite) pasitelkia ten, kur jie darbą tik paspartina. Nuosekliai peržiūrime visus aktualius OWASP WSTG testavimo atvejus.

3

Išnaudojimas ir įrodymai

Kiekvieną radinį dokumentuojame: pateikiame atkartojimo žingsnius ir veikiantį įrodymą (PoC), rodantį tikrąjį poveikį. Dirbame kontroliuojamoje aplinkoje ir iš anksto sutartu laiku.

4

Ataskaita ir konsultacija

Pateikiame aiškią ataskaitą: radiniai suskirstyti pagal WSTG kategorijas, kiekvienam priskirtas rizikos vertinimas (CVSS) ir konkreti šalinimo rekomendacija.

5

Trūkumų aptarimas ir pakartotinis patikrinimas

Visus radinius aptariame su programuotojų komanda ir atsakome į klausimus, o įdiegus pataisymus atliekame nemokamą pakartotinį patikrinimą ir įsitikiname, ar jie veiksmingi.

Rezultatai

Ką gaunate

Tikslas – ne problemų sąrašas, o rezultatai, kuriuos galima iš karto panaudoti saugumui gerinti.

Santrauka vadovybei

Aiški ataskaita vadovams: verslo rizikos paaiškintos be techninio žargono.

Išsami techninė ataskaita

Visi radiniai su CVSS įverčiais, įrodymais ir konkrečiais šalinimo žingsniais.

Eksportas programuotojams

Radiniai CSV arba JSON formatu, kad juos būtų paprasta įkelti į Jira ar Azure DevOps.

Vienas nemokamas pakartotinis patikrinimas

Įdiegus pataisymus patikriname, ar viskas iš tikrųjų sutvarkyta.

Kodėl WSTG testavimą verta patikėti mums?

Sertifikuoti specialistai

Komandoje – etiniai hakeriai su OSCP, OSWE ir CISSP sertifikatais bei daugiau nei dešimties metų patirtimi.

Skaidru nuo pradžios iki pabaigos

Visada aišku, ką tikriname, kaip tikriname ir ką radome. Informuojame nuolat ir be nereikalingo žargono.

Dėmesys realiam poveikiui

Nerašome ataskaitų, prikimštų klaidingai teigiamų radinių. Sutelkiame dėmesį į pažeidžiamumus, kurie kelia realią riziką verslui.

Partnerystė su komanda

Glaudžiai dirbame su programuotojais ir suteikiame tiek pagalbos, kiek reikia, kad pataisymai būtų greiti ir veiksmingi.

Klientų atsiliepimai

Ką apie mus sako klientai

Dažniausiai užduodami klausimai (DUK)

01 Kas tiksliai yra OWASP WSTG?

OWASP WSTG (Web Security Testing Guide) – pasaulyje pripažintas Open Web Application Security Project bendruomenės standartas ir testavimo metodika. Jame aprašyta, kaip visapusiškai patikrinti web aplikacijų ir API saugumą: ką tikrinti, kokia tvarka ir kaip pagrįsti rezultatą.

02 Kuo WSTG skiriasi nuo OWASP Top 10?

OWASP Top 10 – dešimties aktualiausių web aplikacijų rizikų sąrašas, informacinis dokumentas. WSTG – testavimo metodika, nurodanti, kaip sistemingai rasti ir pagrįsti tiek šias, tiek daugelį kitų rizikų.

03 Ar WSTG testavimas tinka mūsų įmonei?

Taip. Nesvarbu, ar tai startuolis, elektroninės prekybos platforma, ar finansų įstaiga – WSTG metodika lanksti ir pritaikoma pagal apimtį. Ji padeda pasirengti NIS2, PCI DSS ar ISO 27001 reikalavimams ir sustiprinti klientų pasitikėjimą.

04 Ką gausime kaip testo rezultatą?

Gaunate santrauką vadovybei, išsamią techninę ataskaitą su radiniais, rekomendacijomis ir atkartojimo žingsniais bei nemokamą pakartotinį patikrinimą įdiegus pataisymus. Viskas parengta taip, kad komanda galėtų imtis darbo iš karto.

Apsaugokite aplikaciją, kol dar ne vėlu

Nelaukite, kol pažeidžiamumą ras užpuolikas. Profesionalus įsilaužimų testas pagal WSTG metodiką parodo, kur iš tikrųjų yra spragų, todėl skaitmeninis turtas lieka saugus. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.

Užsisakykite testavimą