Згідно зі звітами різних незалежних компаній, які надають різні послуги з тестування програмного забезпечення, в тому числі і послуги перочинного тестування, більше чверті вразливостей припадає на проблеми безпеки веб-додатків. На відміну від операційних систем, які використовуються в корпоративних мережах, веб-додатки створюються всередині компанії і не проходять такого суворого контролю якості, як широко розповсюджені продукти. З іншого боку, виявити дефекти у веб-додатках набагато легше, і в зв’язку з цим “злом через порт 80” є одним з популярних інструментів в арсеналі зловмисників.
Для того, щоб виявити максимальну кількість дефектів і створити певні заходи щодо запобігання їх виникненню, тестувальники виконують послуги з тестування на проникнення - глибокого аналізу всіх аспектів, пов’язаних з реалізацією додатку. Тестування на проникнення як послуга забезпечує повний аналіз і оцінку захищеності програми. Тестувальники аналізують всі компоненти веб-додатку: дизайн, мережу, конфігурацію ОС, зовнішні джерела даних, інформаційні сховища, механізми авторизації та аутентифікації, серверні та клієнтські компоненти.
Послідовність роботи наступна:
- Визначення методу для подальшого аналізу веб-додатків.
- Вибір вразливостей для визначення дій, які може виконати хакер.
- Виконання скоординованих атак, які були узгоджені з замовником.
Звіт повинен містити наступні питання:
- Загальна оцінка безпеки веб-додатків.
- Тестова процедура.
- Інформація про виявлені уразливості.
- Результати експлуатації декількох критичних уразливостей.
- Рекомендації щодо усунення вразливостей.
- Формування аналітичного звіту та рекомендацій щодо усунення вразливостей.










0 коментарів