OWASP ASVS

Lietotņu drošības testēšana atbilstoši OWASP ASVS

OWASP ASVS (Application Security Verification Standard) ir prasību saraksts, kas punktu pa punktam nosaka, ko tīmekļa vai mobilajā lietotnē pārbaudīt. Testējam atbilstoši šim standartam, tāpēc ziņojumā nav vispārīga vērtējuma: par katru prasību ir redzams, vai lietotne to izpilda.

Tam ir divi praktiski ieguvumi: jau pirms darba ir skaidrs, cik tālu ejam, un nākamās pārbaudes rezultātu varēs salīdzināt ar šodienas ziņojumu.

OWASP ASVS lietotņu drošības standarts

Mums uzticas

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovākijas Finanšu ministrijas logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

Standartizēta testēšana

Kāpēc testēt atbilstoši standartam?

Cerēt, ka lietotne ir droša, nav metode. ASVS dod pārbaudāmu prasību sarakstu: par katru punktu var pateikt, vai lietotne to izpilda. Tas ielaušanās testēšanā izslēdz nejaušību.

Netestējam vispārīgi, bet pārbaudām konkrētus drošības mehānismus – autentifikāciju, sesiju pārvaldību, kriptogrāfiju un datu aizsardzību. Ziņojuma beigās redzat ne tikai to, kur ir kļūda, bet arī to, ar ko labošanu sākt.

ASVS līmeņi

Trīs pārbaudes līmeņi (ASVS Level 1–3)

Ne visām lietotnēm ir vienāds risks, tāpēc pārbaudes dziļumu nosaka līmenis. Katrs nākamais līmenis ietver iepriekšējo un pievieno stingrākas prasības.

KritērijsASVS Level 1ASVS Level 2ASVS Level 3
Kam paredzētsZema riska lietotnēm, kurās neapstrādā sensitīvus datus.Lietotnēm, kurās apstrādā personas datus (VDAR jeb GDPR) vai sensitīvus uzņēmuma datus. Biežākā izvēle.Augsta riska sistēmām: finanšu pakalpojumiem, veselības aprūpei, lielām platformām ar daudziem lietotājiem.
Testa mērķisAizsardzība pret viegli izmantojamām ievainojamībām.Aizsardzība pret mērķētiem un labi sagatavotiem uzbrukumiem.Augstākais aizsardzības līmenis pret sarežģītiem uzbrukumiem un pieredzējušiem uzbrucējiem.
PiemērsPubliska tīmekļa vietne, mārketinga lapa, vienkāršs blogs.Interneta veikals, iekšējās sistēmas, SaaS platformas, CRM.Internetbankas lietotnes, pacientu uzskaites sistēmas, maksājumu platformas.
Saistība ar regulējumuDrošības pamatlīmenis.VDAR, PCI DSS, NIS2.Stingras nozares prasības un normatīvie akti.

Neesat pārliecināti, kurš ASVS līmenis der jūsu lietotnei? Palīdzam izvērtēt risku un vienoties par tvērumu.

Darba gaita

Kā notiek pārbaude atbilstoši ASVS

Katrā projektā ejam vienu un to pašu ceļu, lai rezultāts būtu atkārtojams un divi dažādi testētāji nonāktu pie viena secinājuma.

1

Tvērums un līmeņa izvēle (scoping)

Izrunājam, ko lietotne dara, kas to lieto un cik lieli būtu zaudējumi, ja dati noplūstu vai lietotne apstātos. No tā izriet līmenis: Level 1, 2 vai 3.

2

Prasību sasaiste ar lietotni

ASVS punktus piesaistām lietotnes faktiskajām funkcijām un no tiem saliekam testa scenārijus.

3

Manuāla testēšana

Lielāko daļu darba veic cilvēks; rīkus pieslēdzam tur, kur tie darbu tikai paātrina. Izejam cauri visām prasībām, kas ietilpst izvēlētajā līmenī.

4

Ziņojums un ieteikumi

Katram konstatējumam ir apraksts, riska novērtējums, pierādījums, ka to var izmantot, un konkrēts labojuma ieteikums izstrādātājam.

5

Bezmaksas atkārtota pārbaude

Pēc labojumiem pārbaudām vēlreiz bez maksas: redzat, kura ievainojamība tiešām ir novērsta un vai izvēlētā līmeņa prasības ir izpildītas.

Rezultāts

Ko saņemat darba beigās?

Kopsavilkums vadībai

Viena lappuse par to, kur lietotne stāv šodien un kas nevar gaidīt.

Detalizēts tehnisks ziņojums

Katrs konstatējums ir piesaistīts savai ASVS prasībai, un klāt ir pierādījumi.

Novēršanas plāns

Ieteikumus sakārtojam pēc prioritātes, sākot ar to, kas mazina lielāko risku.

Eksports uz uzdevumu sistēmu

Konstatējumus varam nodot arī Jira vai Azure DevOps formātā, lai tie nonāktu tieši izstrādes plānā.

Viena bezmaksas atkārtota pārbaude

Pārliecināmies, vai labojums ievainojamību tiešām novērsa.

Kāpēc ASVS pārbaudi uzticēt mums?

Praktiska pieredze

Ikdienā testējam tīmekļa un mobilās lietotnes, API un pirmkodu. Ziņojumā nenonāk skenera izdruka: katru konstatējumu pārbaudām praksē.

Caurskatāms tvērums

Tvērumu un termiņus fiksējam rakstiski jau sākumā, par paveikto ziņojam regulāri, un slēptu izmaksu nav.

Sadarbība ar izstrādātājiem

Runājam tieši ar izstrādātājiem, tāpēc labojumus var sākt jau darba gaitā, nevis tikai pēc ziņojuma nodošanas.

Praktisks rezultāts

Ziņojums nav kļūdu saraksts. Tajā ir rakstīts, ko labot, kādā secībā un ko var atlikt uz nākamo izstrādes ciklu.

Klientu atsauksmes

Ko par mums saka klienti

Biežāk uzdotie jautājumi

01 Kas ir OWASP ASVS?

OWASP ASVS (Application Security Verification Standard) ir OWASP kopienas uzturēts standarts: vairāki simti konkrētu un pārbaudāmu drošības prasību tīmekļa un mobilajām lietotnēm. Izmantojam to par ielaušanās testēšanas metodoloģiju – tā nosaka, ko pārbaudīt un pret ko rezultātu salīdzināt.

02 Kura ASVS versija ir aktuāla – ASVS 4 vai ASVS 5?

Jaunākā un ieteicamā versija ir OWASP ASVS 5.0. Salīdzinājumā ar ASVS 4 tajā ir atjauninātas prasības mūsdienu tehnoloģijām: API, konteineriem un mākoņvidei. Testējam atbilstoši spēkā esošajai standarta versijai.

03 Ar ko ASVS atšķiras no OWASP Top 10?

OWASP Top 10 ir informatīvs saraksts, kurā sakārtoti desmit nozīmīgākie tīmekļa lietotņu riski. ASVS savukārt ir pārbaudes standarts: vairāki simti testējamu prasību, kuras jāizpilda, lai sasniegtu izvēlēto līmeni. ASVS aptver visus Top 10 riskus un vēl daudz vairāk.

04 Vai ASVS ir sertifikācija?

Nav. ASVS ir atklāta metodika, kuru uztur pati nozare, un neviens par to neizsniedz sertifikātu. Pārbaudes rezultāts ir ziņojums par to, kuras izvēlētā līmeņa prasības lietotne izpilda un kuras nē. Tieši tāpēc ASVS der par kopīgu valodu: gan izstrādātājs, gan pasūtītāja drošības komanda saprot, uz ko ziņojumā ir atsauce.

05 Vai ASVS pārbaude noder Nacionālās kiberdrošības likuma prasībām?

Nacionālās kiberdrošības likuma (NKDL) subjektam ir jāveic regulāras IKT infrastruktūras drošības pārbaudes, un to kārtību nosaka Ministru kabineta noteikumi Nr. 397. Lietotņu daļā ASVS der par metodoloģiju: ziņojumā ir redzams, kas pārbaudīts un ar kādu rezultātu. HAXORIS ir Slovākijas uzņēmums; veicam tehnisku drošības testēšanu un novērtējam gatavību, nevis valsts uzraudzības procedūras.

06 Cik ilgi notiek ASVS novērtējums?

Tas ir atkarīgs no lietotnes apjoma un sarežģītības, kā arī no izvēlētā līmeņa: Level 3 nozīmē būtiski vairāk prasību nekā Level 1. Termiņu un cenu fiksējam rakstiski pēc pirmās sarunas par tvērumu.

Pārbaudīsim, kuras ASVS prasības jūsu lietotne izpilda.

Īsā sarunā vienojamies, kurš līmenis der lietotnei un kas ietilpst tvērumā. Konsultācija ir bez maksas un ne pie kā nesaista; pēc tās sagatavojam ielaušanās testēšanas piedāvājumu ar konkrētu tvērumu.

Pieteikties bezmaksas konsultācijai