OWASP ASVS
Lietotņu drošības testēšana atbilstoši OWASP ASVS
OWASP ASVS (Application Security Verification Standard) ir prasību saraksts, kas punktu pa punktam nosaka, ko tīmekļa vai mobilajā lietotnē pārbaudīt. Testējam atbilstoši šim standartam, tāpēc ziņojumā nav vispārīga vērtējuma: par katru prasību ir redzams, vai lietotne to izpilda.
Tam ir divi praktiski ieguvumi: jau pirms darba ir skaidrs, cik tālu ejam, un nākamās pārbaudes rezultātu varēs salīdzināt ar šodienas ziņojumu.
Mums uzticas
Standartizēta testēšana
Kāpēc testēt atbilstoši standartam?
Cerēt, ka lietotne ir droša, nav metode. ASVS dod pārbaudāmu prasību sarakstu: par katru punktu var pateikt, vai lietotne to izpilda. Tas ielaušanās testēšanā izslēdz nejaušību.
Netestējam vispārīgi, bet pārbaudām konkrētus drošības mehānismus – autentifikāciju, sesiju pārvaldību, kriptogrāfiju un datu aizsardzību. Ziņojuma beigās redzat ne tikai to, kur ir kļūda, bet arī to, ar ko labošanu sākt.
ASVS līmeņi
Trīs pārbaudes līmeņi (ASVS Level 1–3)
Ne visām lietotnēm ir vienāds risks, tāpēc pārbaudes dziļumu nosaka līmenis. Katrs nākamais līmenis ietver iepriekšējo un pievieno stingrākas prasības.
| Kritērijs | ASVS Level 1 | ASVS Level 2 | ASVS Level 3 |
|---|---|---|---|
| Kam paredzēts | Zema riska lietotnēm, kurās neapstrādā sensitīvus datus. | Lietotnēm, kurās apstrādā personas datus (VDAR jeb GDPR) vai sensitīvus uzņēmuma datus. Biežākā izvēle. | Augsta riska sistēmām: finanšu pakalpojumiem, veselības aprūpei, lielām platformām ar daudziem lietotājiem. |
| Testa mērķis | Aizsardzība pret viegli izmantojamām ievainojamībām. | Aizsardzība pret mērķētiem un labi sagatavotiem uzbrukumiem. | Augstākais aizsardzības līmenis pret sarežģītiem uzbrukumiem un pieredzējušiem uzbrucējiem. |
| Piemērs | Publiska tīmekļa vietne, mārketinga lapa, vienkāršs blogs. | Interneta veikals, iekšējās sistēmas, SaaS platformas, CRM. | Internetbankas lietotnes, pacientu uzskaites sistēmas, maksājumu platformas. |
| Saistība ar regulējumu | Drošības pamatlīmenis. | VDAR, PCI DSS, NIS2. | Stingras nozares prasības un normatīvie akti. |
Neesat pārliecināti, kurš ASVS līmenis der jūsu lietotnei? Palīdzam izvērtēt risku un vienoties par tvērumu.
Darba gaita
Kā notiek pārbaude atbilstoši ASVS
Katrā projektā ejam vienu un to pašu ceļu, lai rezultāts būtu atkārtojams un divi dažādi testētāji nonāktu pie viena secinājuma.
Tvērums un līmeņa izvēle (scoping)
Izrunājam, ko lietotne dara, kas to lieto un cik lieli būtu zaudējumi, ja dati noplūstu vai lietotne apstātos. No tā izriet līmenis: Level 1, 2 vai 3.
Prasību sasaiste ar lietotni
ASVS punktus piesaistām lietotnes faktiskajām funkcijām un no tiem saliekam testa scenārijus.
Manuāla testēšana
Lielāko daļu darba veic cilvēks; rīkus pieslēdzam tur, kur tie darbu tikai paātrina. Izejam cauri visām prasībām, kas ietilpst izvēlētajā līmenī.
Ziņojums un ieteikumi
Katram konstatējumam ir apraksts, riska novērtējums, pierādījums, ka to var izmantot, un konkrēts labojuma ieteikums izstrādātājam.
Bezmaksas atkārtota pārbaude
Pēc labojumiem pārbaudām vēlreiz bez maksas: redzat, kura ievainojamība tiešām ir novērsta un vai izvēlētā līmeņa prasības ir izpildītas.
Rezultāts
Ko saņemat darba beigās?
Kopsavilkums vadībai
Viena lappuse par to, kur lietotne stāv šodien un kas nevar gaidīt.
Detalizēts tehnisks ziņojums
Katrs konstatējums ir piesaistīts savai ASVS prasībai, un klāt ir pierādījumi.
Novēršanas plāns
Ieteikumus sakārtojam pēc prioritātes, sākot ar to, kas mazina lielāko risku.
Eksports uz uzdevumu sistēmu
Konstatējumus varam nodot arī Jira vai Azure DevOps formātā, lai tie nonāktu tieši izstrādes plānā.
Viena bezmaksas atkārtota pārbaude
Pārliecināmies, vai labojums ievainojamību tiešām novērsa.
Kāpēc ASVS pārbaudi uzticēt mums?
Praktiska pieredze
Ikdienā testējam tīmekļa un mobilās lietotnes, API un pirmkodu. Ziņojumā nenonāk skenera izdruka: katru konstatējumu pārbaudām praksē.
Caurskatāms tvērums
Tvērumu un termiņus fiksējam rakstiski jau sākumā, par paveikto ziņojam regulāri, un slēptu izmaksu nav.
Sadarbība ar izstrādātājiem
Runājam tieši ar izstrādātājiem, tāpēc labojumus var sākt jau darba gaitā, nevis tikai pēc ziņojuma nodošanas.
Praktisks rezultāts
Ziņojums nav kļūdu saraksts. Tajā ir rakstīts, ko labot, kādā secībā un ko var atlikt uz nākamo izstrādes ciklu.
Klientu atsauksmes
Ko par mums saka klienti
Biežāk uzdotie jautājumi
01 Kas ir OWASP ASVS?
OWASP ASVS (Application Security Verification Standard) ir OWASP kopienas uzturēts standarts: vairāki simti konkrētu un pārbaudāmu drošības prasību tīmekļa un mobilajām lietotnēm. Izmantojam to par ielaušanās testēšanas metodoloģiju – tā nosaka, ko pārbaudīt un pret ko rezultātu salīdzināt.
02 Kura ASVS versija ir aktuāla – ASVS 4 vai ASVS 5?
Jaunākā un ieteicamā versija ir OWASP ASVS 5.0. Salīdzinājumā ar ASVS 4 tajā ir atjauninātas prasības mūsdienu tehnoloģijām: API, konteineriem un mākoņvidei. Testējam atbilstoši spēkā esošajai standarta versijai.
03 Ar ko ASVS atšķiras no OWASP Top 10?
OWASP Top 10 ir informatīvs saraksts, kurā sakārtoti desmit nozīmīgākie tīmekļa lietotņu riski. ASVS savukārt ir pārbaudes standarts: vairāki simti testējamu prasību, kuras jāizpilda, lai sasniegtu izvēlēto līmeni. ASVS aptver visus Top 10 riskus un vēl daudz vairāk.
04 Vai ASVS ir sertifikācija?
Nav. ASVS ir atklāta metodika, kuru uztur pati nozare, un neviens par to neizsniedz sertifikātu. Pārbaudes rezultāts ir ziņojums par to, kuras izvēlētā līmeņa prasības lietotne izpilda un kuras nē. Tieši tāpēc ASVS der par kopīgu valodu: gan izstrādātājs, gan pasūtītāja drošības komanda saprot, uz ko ziņojumā ir atsauce.
05 Vai ASVS pārbaude noder Nacionālās kiberdrošības likuma prasībām?
Nacionālās kiberdrošības likuma (NKDL) subjektam ir jāveic regulāras IKT infrastruktūras drošības pārbaudes, un to kārtību nosaka Ministru kabineta noteikumi Nr. 397. Lietotņu daļā ASVS der par metodoloģiju: ziņojumā ir redzams, kas pārbaudīts un ar kādu rezultātu. HAXORIS ir Slovākijas uzņēmums; veicam tehnisku drošības testēšanu un novērtējam gatavību, nevis valsts uzraudzības procedūras.
06 Cik ilgi notiek ASVS novērtējums?
Tas ir atkarīgs no lietotnes apjoma un sarežģītības, kā arī no izvēlētā līmeņa: Level 3 nozīmē būtiski vairāk prasību nekā Level 1. Termiņu un cenu fiksējam rakstiski pēc pirmās sarunas par tvērumu.