OWASP WSTG
Web aplikacijų įsilaužimų testavimas pagal OWASP WSTG
WSTG (Web Security Testing Guide) – plačiausiai pripažinta web aplikacijų saugumo tikrinimo metodika. Ji padeda išaiškinti paslėptas grėsmes web aplikacijose ir API – net ir ten, kur automatinis skeneris nieko nemato.
Metodiką kuria ir prižiūri Open Web Application Security Project (OWASP) bendruomenė, o mūsų įsilaužimų testams ji – pagrindas. Testavimo atvejai joje surašyti punktais, todėl nė viena svarbi aplikacijos dalis nelieka nepatikrinta.
Atsitiktinumu nepasikliaujame. Testavimas pagal OWASP WSTG metodiką reiškia, kad patikrinimas yra nuoseklus, atkartojamas ir sutelktas į realias grėsmes duomenims bei reputacijai. Ar reikia pasirengti NIS2 reikalavimams, ar patikrinti naują versiją prieš išleidžiant, ar tiesiog ramiai miegoti – apimtį suderiname būtent pagal tai.
Mumis pasitiki
OWASP WSTG
Kas yra WSTG ir kodėl ji svarbi?
OWASP WSTG (neretai ieškoma ir kaip „wstg owasp“) – ne dar vienas kontrolinis sąrašas, kurį pakanka sužymėti varnelėmis. Tai gyvas, bendruomenės palaikomas etinių hakerių vadovas: jame aprašyta, kaip sistemingai rasti ir pagrįsti web aplikacijų pažeidžiamumus.
Metodika apima visas svarbiausias sritis – nuo informacijos rinkimo iki verslo logikos, todėl aplikaciją peržiūrime tikro užpuoliko akimis.
Testavimo sritys
Pagrindinės testavimo sritys pagal WSTG
WSTG-INFO – informacijos rinkimas
Pradedame taip, kaip pradėtų užpuolikas: sudarome aplikacijos žemėlapį, ieškome paslėptų failų ir galinių taškų (WSTG-INFO-02) bei tikriname, ką apie save atskleidžia serveris (WSTG-INFO-04). Tik tada matyti tikroji atakos paviršiaus apimtis.
WSTG-CONF – konfigūracija ir diegimas
Peržiūrime serverio nustatymus, saugumo antraštes (WSTG-CONF-07), debesijos konfigūraciją ir tai, ką apie sistemą pasako klaidų pranešimai (WSTG-CONF-08).
WSTG-ATHN – autentifikavimas
Nuodugniai tikriname prisijungimo eigą, slaptažodžių valdymą ir daugiaveiksnį autentifikavimą (MFA). Atskirai išbandome paskyros atkūrimą: neretai paskyrą lengviau atgauti nei prie jos prisijungti.
WSTG-SESS – sesijų valdymas
Sekame sesijos raktą nuo prisijungimo iki atsijungimo: kaip jis sukuriamas, kas jį saugo ir ar jį galima perimti (sesijos fiksavimas, WSTG-SESS-02).
WSTG-ATHZ – prieigos teisės
Įsitikiname, kad naudotojai pasiekia tik tai, kas jiems leista. Ieškome tokių pažeidžiamumų kaip nesaugios tiesioginės objektų nuorodos (IDOR) ir teisių išplėtimas (WSTG-ATHZ-01).
WSTG-INPV – įvesties tikrinimas
Čia medžiojame klasiką: Cross-Site Scripting (XSS), SQL injekcijas, Server-Side Request Forgery (SSRF) ir nesaugų deserializavimą (WSTG-INPV-17).
WSTG-CRYP – kriptografija
Vertiname TLS įgyvendinimą, raktų ir sertifikatų valdymą bei tai, kaip saugomi jautrūs duomenys, tarp jų slaptažodžiai (WSTG-CRYP-01).
WSTG-BUSL – verslo logika
Randame trūkumus, kurie nepažeidžia jokios techninės taisyklės, bet leidžia funkcijomis naudotis ne taip, kaip sumanyta: perrašyti kainą ar apeiti mokėjimo žingsnį (WSTG-BUSL-02).
Kaip tai vyksta
Kaip vyksta įsilaužimų testas pagal WSTG
Eiga skaidri ir aiški nuo pirmo pokalbio iki pakartotinio patikrinimo. Apimtį deriname kartu su jūsų komanda, todėl testas atitinka realius poreikius ir duoda didžiausią naudą.
Apimtis ir tikslai
Kartu nustatome testavimo scenarijus, naudotojų roles ir svarbiausias funkcijas bei įvertiname, kokios grėsmės aplikacijai realios. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.
Aktyvus testavimas
Sertifikuoti etiniai hakeriai pagrindinį darbą atlieka rankiniu būdu, o įrankius (pavyzdžiui, Burp Suite) pasitelkia ten, kur jie darbą tik paspartina. Nuosekliai peržiūrime visus aktualius OWASP WSTG testavimo atvejus.
Išnaudojimas ir įrodymai
Kiekvieną radinį dokumentuojame: pateikiame atkartojimo žingsnius ir veikiantį įrodymą (PoC), rodantį tikrąjį poveikį. Dirbame kontroliuojamoje aplinkoje ir iš anksto sutartu laiku.
Ataskaita ir konsultacija
Pateikiame aiškią ataskaitą: radiniai suskirstyti pagal WSTG kategorijas, kiekvienam priskirtas rizikos vertinimas (CVSS) ir konkreti šalinimo rekomendacija.
Trūkumų aptarimas ir pakartotinis patikrinimas
Visus radinius aptariame su programuotojų komanda ir atsakome į klausimus, o įdiegus pataisymus atliekame nemokamą pakartotinį patikrinimą ir įsitikiname, ar jie veiksmingi.
Rezultatai
Ką gaunate
Tikslas – ne problemų sąrašas, o rezultatai, kuriuos galima iš karto panaudoti saugumui gerinti.
Santrauka vadovybei
Aiški ataskaita vadovams: verslo rizikos paaiškintos be techninio žargono.
Išsami techninė ataskaita
Visi radiniai su CVSS įverčiais, įrodymais ir konkrečiais šalinimo žingsniais.
Eksportas programuotojams
Radiniai CSV arba JSON formatu, kad juos būtų paprasta įkelti į Jira ar Azure DevOps.
Vienas nemokamas pakartotinis patikrinimas
Įdiegus pataisymus patikriname, ar viskas iš tikrųjų sutvarkyta.
Kodėl WSTG testavimą verta patikėti mums?
Sertifikuoti specialistai
Komandoje – etiniai hakeriai su OSCP, OSWE ir CISSP sertifikatais bei daugiau nei dešimties metų patirtimi.
Skaidru nuo pradžios iki pabaigos
Visada aišku, ką tikriname, kaip tikriname ir ką radome. Informuojame nuolat ir be nereikalingo žargono.
Dėmesys realiam poveikiui
Nerašome ataskaitų, prikimštų klaidingai teigiamų radinių. Sutelkiame dėmesį į pažeidžiamumus, kurie kelia realią riziką verslui.
Partnerystė su komanda
Glaudžiai dirbame su programuotojais ir suteikiame tiek pagalbos, kiek reikia, kad pataisymai būtų greiti ir veiksmingi.
Klientų atsiliepimai
Ką apie mus sako klientai
Dažniausiai užduodami klausimai (DUK)
01 Kas tiksliai yra OWASP WSTG?
OWASP WSTG (Web Security Testing Guide) – pasaulyje pripažintas Open Web Application Security Project bendruomenės standartas ir testavimo metodika. Jame aprašyta, kaip visapusiškai patikrinti web aplikacijų ir API saugumą: ką tikrinti, kokia tvarka ir kaip pagrįsti rezultatą.
02 Kuo WSTG skiriasi nuo OWASP Top 10?
OWASP Top 10 – dešimties aktualiausių web aplikacijų rizikų sąrašas, informacinis dokumentas. WSTG – testavimo metodika, nurodanti, kaip sistemingai rasti ir pagrįsti tiek šias, tiek daugelį kitų rizikų.
03 Ar WSTG testavimas tinka mūsų įmonei?
Taip. Nesvarbu, ar tai startuolis, elektroninės prekybos platforma, ar finansų įstaiga – WSTG metodika lanksti ir pritaikoma pagal apimtį. Ji padeda pasirengti NIS2, PCI DSS ar ISO 27001 reikalavimams ir sustiprinti klientų pasitikėjimą.
04 Ką gausime kaip testo rezultatą?
Gaunate santrauką vadovybei, išsamią techninę ataskaitą su radiniais, rekomendacijomis ir atkartojimo žingsniais bei nemokamą pakartotinį patikrinimą įdiegus pataisymus. Viskas parengta taip, kad komanda galėtų imtis darbo iš karto.