За последнее десятилетие статические web-сайты эволюционировали в высоко-функциональные web-приложения, которые довольно часто предоставляют доступ к конфиденциальным данным и критически важным бизнес-функциям. Как и любые другие новейшие технологии, web-приложения привнесли с собой целый ряд уязвимых мест для безопасности. Web Application Penetration Testing – это управляемый процесс, который симулирует реальные атаки злоумышленников. Такое тестирование направлено на выявление уязвимых мест, которые могут позволить злоумышленнику обойти механизмы безопасности web-приложения и получить к нему несанкционированный доступ. DataArt содержит общепринятые рекомендации для тестирования безопасности открытых проектов web-приложений (OWASP). Инженеры безопасности одновременно должны применять как автоматизированные, так и ручные методы для выявления и проверки на «уязвимость» таких приложений, как межсайтовый скриптинг (XSS), подделку межсайтовых запросов (CSRF), неверные попытки авторизации, перехват сеанса, неверные настройки безопасности, переполнение буфера, утечку информации и др. Тестирование на проникновение помогает организациям активно выявлять и устранять уязвимые места системы безопасности в рамках своих web-приложений, тем самым не только спасая себя от всевозможных денежных потерь, но и сохраняя свою репутацию и доверие клиентов.
Дата публикации 22.06.2012, 15:59
Вопрос-ответ
Какова цель тестирования на проникновение веб-приложений?
Цель тестирования на проникновение — имитировать реальные атаки злоумышленников для выявления и проверки уязвимостей, которые позволяют обходить механизмы безопасности и получать несанкционированный доступ к веб-приложению. Это помогает организациям устранить слабые места, снизить риск денежных потерь и защитить репутацию и доверие клиентов.
Какие уязвимости обычно рассматриваются в тестировании веб-приложений?
Обычно проверяются такие типа уязвимостей: межсайтовый скриптинг (XSS), подделка межсайтовых запросов (CSRF), неверные попытки авторизации, перехват сеанса, неверные настройки безопасности, переполнение буфера и утечки информации. Инженеры безопасности применяют как автоматизированные, так и ручные методы для выявления и проверки этих уязвимостей, а также иных потенциальных пробелов в защите.
Какой подход применяется при проведении тестирования?
Применяется управляемый подход, сочетающий автоматизированные инструменты и ручной анализ. Это позволяет не только обнаруживать уязвимости, но и верифицировать их влияние и возможность эксплуатации, обеспечивая надлежащее документирование и последующее исправление.
Как данные отраслевые рекомендации помогают в тестировании?
Данные отраслевые рекомендации, такие как OWASP, предоставляют общепринятые принципы и лучшие практики для тестирования безопасности веб-проектов. Следование этим рекомендациям помогает обеспечить системный и комплексный подход к оценке рисков, повысить качество тестирования и соответствовать существующим стандартам безопасности в индустрии.


