OWASP WSTG

Tīmekļa lietotņu ielaušanās testēšana atbilstoši OWASP WSTG

WSTG (Web Security Testing Guide) soli pa solim nosaka, ko tīmekļa lietotnē pārbaudīt un kādā secībā. Ielaušanās testus veicam atbilstoši šai metodoloģijai – arī tur, kur automatizēts skeneris neieskatās.

Metodoloģiju uztur Open Web Application Security Project (OWASP) kopiena, un tā ir mūsu tīmekļa lietotņu testu pamats. Pārbaudāmie testa gadījumi tajā ir uzskaitīti pa punktiem, tāpēc neviena būtiska lietotnes daļa nepaliek nepārbaudīta.

Uz nejaušību nepaļaujamies. Testēšana atbilstoši OWASP WSTG ir rūpīga un atkārtojama: to pašu lietotni pēc pusgada pārejam tajā pašā secībā, un abus ziņojumus var salīdzināt. Ziņojumā nav vispārīgu risku – tajā rakstīts, caur ko kāds var tikt pie datiem. Ja pierādījums vajadzīgs NIS2 gatavībai, ja pirms publiskošanas gribat pārbaudīt savu jauno laidienu vai vienkārši gribat mierīgi gulēt, tvērumu pielāgojam tieši tam.

OWASP WSTG metodoloģija tīmekļa lietotņu testēšanai

Mums uzticas

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovākijas Finanšu ministrijas logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

OWASP WSTG

Kas ir OWASP WSTG un kāpēc testēt atbilstoši tam?

OWASP WSTG nav kārtējais kontrolsaraksts, ko var vienkārši izķeksēt. Tā ir dzīva, kopienas uzturēta rokasgrāmata ētiskajiem hakeriem: tajā aprakstīts, kā sistemātiski atrast un pierādīt tīmekļa lietotņu ievainojamības.

Metodoloģija sedz visas būtiskās jomas, sākot ar izlūkošanu un beidzot ar biznesa loģiku, tāpēc lietotni pārejam tā, kā to darītu uzbrucējs. Tieši ar to ielaušanās tests jeb pentests atšķiras no automatizētas ievainojamību skenēšanas: skeneris atrod zināmas kļūdas, bet uzbrukuma ķēdi saliek cilvēks.

Pārbaudes jomas

Galvenās WSTG pārbaudes jomas

WSTG-INFO – izlūkošana

Sākam tā, kā sāktu uzbrucējs: kartējam lietotni, meklējam slēptus failus un galapunktus (WSTG-INFO-02) un noskaidrojam, ko par sevi izpauž serveris (WSTG-INFO-04). Tikai tad ir zināms, cik liela patiesībā ir uzbrukuma virsma.

WSTG-CONF – konfigurācija un izvietošana

Pārbaudām servera iestatījumus, drošības galvenes (WSTG-CONF-07), mākoņvides konfigurāciju un to, ko par sistēmu izpauž kļūdas paziņojums (WSTG-CONF-08).

WSTG-ATHN – autentifikācija

Pārbaudām pieteikšanos, paroļu politiku un daudzfaktoru autentifikāciju (MFA). Atsevišķi izmēģinām paroles atjaunošanu: kontu nereti var atgūt vieglāk, nekā tajā pieteikties.

WSTG-SESS – sesiju pārvaldība

Izsekojam sesiju no pieteikšanās līdz atteikšanās brīdim: kā rodas sesijas identifikators, kas to sargā un vai to var pārņemt (sesijas fiksācija, WSTG-SESS-02).

WSTG-ATHZ – piekļuves tiesības

Pārliecināmies, ka katrs tiek klāt tikai tam, kas tam tiešām ir atļauts. Meklējam IDOR kļūdas (Insecure Direct Object References) un privilēģiju paaugstināšanu (WSTG-ATHZ-01).

WSTG-INPV – ievaddatu pārbaude

Te medījam klasiku: Cross-Site Scripting (XSS), SQL injekcija, Server-Side Request Forgery (SSRF) un nedroša deserializācija (WSTG-INPV-17).

WSTG-CRYP – kriptogrāfija

Vērtējam TLS iestatījumus, atslēgu un sertifikātu pārvaldību un to, kā sistēma glabā jutīgus datus, tostarp paroles (WSTG-CRYP-01).

WSTG-BUSL – biznesa loģika

Meklējam kļūdas, kas nepārkāpj nevienu tehnisku noteikumu, bet ļauj lietotni izmantot pretēji iecerei: pārrakstāma cena, apejams maksājuma solis (WSTG-BUSL-02). Tādas neatrod neviens automatizēts rīks.

Kā tas notiek

Kā notiek testēšana atbilstoši WSTG

Katrs darbs norit vienādi – no pirmās sarunas līdz atkārtotai pārbaudei. Tvērumu saskaņojam kopā, un visā testa laikā uzturam saikni ar komandu.

1

Tvērums un mērķi

Kopā ar jūsu komandu nosakām testa gadījumus, lietotāju lomas un svarīgākās funkcijas, un izvērtējam, kādi uzbrukumi šai lietotnei tiešām draud.

2

Aktīvā testēšana

Galveno darbu darām manuāli, bet rīkus (piemēram, Burp Suite) izmantojam tur, kur tie darbu tikai paātrina. Secīgi pārejam visus attiecīgos OWASP WSTG testa gadījumus.

3

Izmantošana un pierādījumi

Katram konstatējumam pievienojam atkārtošanas soļus un strādājošu koncepta pierādījumu (Proof of Concept), kas parāda faktisko ietekmi. Darbs notiek kontrolētos apstākļos un iepriekš saskaņotā laika logā.

4

Ziņojums un noslēguma konsultācija

Ziņojumā konstatējumi ir sakārtoti WSTG kategorijās, katram klāt ir riska novērtējums (CVSS) un konkrēts labojuma ieteikums. Noslēguma konsultācijā visu pārrunājam.

5

Labojumi un atkārtota pārbaude bez maksas

Konstatējumus pārrunājam ar izstrādātājiem un atbildam uz jautājumiem. Pēc labojumiem pārbaudām atkārtoti bez papildu maksas, lai būtu skaidrs, vai kļūda tiešām ir novērsta.

Rezultāts

Ko saņemat pēc testa?

Ar kļūdu sarakstu vien neviens neko neizdarīs. Ziņojumu rakstām tā, lai nākamajā rītā to varētu sadalīt uzdevumos.

Kopsavilkums vadībai

Dažas lappuses vadībai bez žargona: cik liels ir biznesa risks un kas nevar gaidīt.

Detalizēts tehniskais ziņojums

Katrs konstatējums ar WSTG identifikatoru, CVSS novērtējumu, pierādījumu un precīziem labošanas soļiem.

Eksports izstrādātājiem

Konstatējumus nododam arī CSV un JSON formātā, lai tie vienā solī nonāktu Jira vai Azure DevOps sistēmā.

Viena atkārtota pārbaude bez maksas

Pēc labojumiem atgriežamies un pārbaudām, vai kļūda tiešām ir pazudusi.

Kāpēc uzticēt WSTG testēšanu tieši mums?

Publiska metodoloģija, nevis iekšējs saraksts

OWASP WSTG ir publiski pieejama metodoloģija, tāpēc jau pirms līguma var izlasīt, kas tieši tiks pārbaudīts. Katram konstatējumam ziņojumā ir WSTG identifikators, un nākamreiz to pašu lietotni pārejam pa to pašu sarakstu.

Atklāta darba gaita

Visu laiku zināt, ko pārbaudām, kā to darām un ko esam atraduši. Kritisku konstatējumu neatliekam līdz ziņojumam – par to pasakām tajā pašā dienā.

Reāls risks, nevis viltus trauksmes

Ziņojumā nenonāk viss, ko izmet skeneris. Rakstām tikai par to, kas tiešām ir izmantojams un kas uzņēmumam tiešām var maksāt naudu.

Slovākijas komanda, kas strādā visā ES

Haxoris ir Slovākijas uzņēmums, un Latvijā biroja nav. Testējam attālināti, konfidencialitāti nosakām līgumā, bet ar izstrādātājiem strādājam tieši: ja labojums iestrēgst, sēžamies pie koda, nevis sūtām nākamo ziņojumu.

Klientu atsauksmes

Ko par mums saka klienti

OWASP WSTG – biežāk uzdotie jautājumi

01 Kas īsti ir OWASP WSTG?

Web Security Testing Guide (WSTG) ir OWASP kopienas veidota un atvērti pieejama testēšanas metodoloģija. Tā soli pa solim apraksta, kā pārbaudīt tīmekļa lietotnes un API drošību – sākot ar izlūkošanu un beidzot ar biznesa loģiku. Metodoloģija ir publiski pieejama, tāpēc tvērumu var pārrunāt jau pirms līguma parakstīšanas.

02 Ar ko WSTG atšķiras no OWASP Top 10?

OWASP Top 10 ir saraksts: tas nosauc desmit nopietnākās tīmekļa risku kategorijas un kalpo izpratnei. WSTG turpretī ir metodoloģija – tā pasaka, kā šos un vēl daudzus citus trūkumus sistemātiski atrast un pierādīt. Abi nekonkurē, testā tos izmantojam kopā. Vairāk par to lasiet lapā ielaušanās testēšana atbilstoši OWASP metodoloģijai.

03 Vai WSTG tests der arī nelielam uzņēmumam?

Jā. Metodoloģija ir mērogojama: viena un tā pati loģika der gan dažu lappušu klientu portālam, gan lielam interneta veikalam, tikai attiecīgie testa gadījumi būs citi. Ziņojums noder arī par tehnisku pierādījumu, gatavojoties NIS2 un Nacionālās kiberdrošības likuma (NKDL) prasībām, un ISO/IEC 27001 gadījumā to var pievienot A.8.29 kontroles pierādījumiem. Pašu sertifikātu izsniedz akreditēta sertificēšanas institūcija, nevis testētājs; Haxoris pašam ir ISO/IEC 27001 sertifikāts, ko izsniedzis TÜV SÜD.

04 Vai WSTG tests der IKT drošības pārbaudei, ko prasa NKDL?

Nacionālās kiberdrošības likuma (NKDL) 25. panta piektās daļas 2. punkts kiberdrošības pārvaldniekam uzliek pienākumu ne retāk kā reizi gadā veikt informācijas un komunikācijas tehnoloģiju drošības pārbaudi un organizēt konstatēto trūkumu novēršanu. Ja pārbaudāmā sistēma ir tīmekļa lietotne, WSTG šo pārbaudi padara pierādāmu: ziņojumā ir nosaukta metodoloģija, tvērums un arī tas, kas palika ārpus tvēruma.

Ministru kabineta noteikumi Nr. 397 konkrētu metodoloģiju nenosauc, tāpēc to saskaņojam tvēruma dokumentā un nosaucam ziņojumā. Haxoris ir Slovākijas uzņēmums, kas veic tehnisku drošības testēšanu un gatavības novērtēšanu, nevis valsts uzraudzības procedūras.

05 Ko saņemat kā testa rezultātu?

Kopsavilkumu vadībai un detalizētu tehnisko ziņojumu ar konstatējumiem, atkārtošanas soļiem un konkrētiem labojumu ieteikumiem. Pēc labojumiem veicam atkārtotu pārbaudi bez papildu maksas. Konstatējumus nododam arī CSV vai JSON eksportā, lai tie uzreiz nonāktu izstrādātāju kļūdu uzskaites sistēmā.

Pārbaudiet savu lietotni, pirms to izdara uzbrucējs

Īsā sarunā izrunājam, ko tīmekļa lietotnē pārbaudīt, cik ilgi tas prasīs un kāds tvērums ir jēgpilns. Konsultācija ir bez maksas un neuzliek nekādas saistības – pēc tās saņemat piedāvājumu ar konkrētu tvērumu.

Pieteikties bezmaksas konsultācijai