Ο έλεγχος ασφάλειας πρέπει να γίνεται πριν ένα έργο εξελιχθεί σε επείγον περιστατικό.
Η κατάλληλη στιγμή για έλεγχο ενός συστήματος δεν είναι μόνο αφού κάτι πάει στραβά. Είναι όταν η επιχείρηση δεν μπορεί πλέον να εξηγήσει με σαφήνεια τι είναι εκτεθειμένο, ποιος έχει πρόσβαση ή τι θα συμβεί αν αποτύχει ένα σημαντικό τμήμα.

Ένας έλεγχος ασφάλειας δεν είναι επίδειξη παραβίασης. Είναι ένας ελεγχόμενος τρόπος να κατανοήσουμε αν ένα πραγματικό επιχειρησιακό σύστημα εκθέτει περισσότερα από όσα πρέπει, στηρίζεται σε αδύναμες παραδοχές ή φέρει τεχνικούς κινδύνους που κανείς δεν έχει χαρτογραφήσει σωστά.
Πολλές εταιρείες ζητούν βοήθεια αργά: μετά από ύποπτη σύνδεση, αποτυχημένη ενημέρωση, παραλαβή έργου με ασαφή πρόσβαση, παράδοση από συνεργάτη ή μια δύσκολη ερώτηση πελάτη. Το επείγον περιστατικό έχει σημασία, αλλά η πιο πολύτιμη δουλειά είναι η αποκατάσταση της σαφήνειας πριν το επόμενο συμβάν προλάβει να γίνει δαπανηρό.
Στόχος είναι η πρακτική μείωση του κινδύνου. Εξετάζουμε τα συστήματα από τα οποία εξαρτάται πραγματικά η επιχείρηση, συμφωνούμε τι επιτρέπεται να δοκιμαστεί και μετατρέπουμε τα ευρήματα σε διορθώσεις που μια ομάδα μπορεί να κατανοεί και να συντηρεί.
Η εργασία ασφάλειας γίνεται χρήσιμη όταν αντικαθιστά την αβεβαιότητα με ξεκάθαρη ιεράρχηση κινδύνων, ευθυνών και επόμενων ενεργειών.
Τρία ερωτήματα στα οποία πρέπει να απαντά ένας υπεύθυνος έλεγχος
Μια χρήσιμη συνεργασία ασφάλειας δεν παράγει έναν εντυπωσιακό κατάλογο τεχνικών όρων. Δίνει στην επιχείρηση ειλικρινή εικόνα της έκθεσής της και λογική σειρά ενεργειών για να τη μειώσει.
Τι είναι εκτεθειμένο;
Εντοπίστε τη σχετική δημόσια επιφάνεια, σημαντικές διασυνδέσεις, παλιά endpoints, κενά ρυθμίσεων και ροές δεδομένων που χρειάζονται προσεκτικότερη εξέταση.
Ποιος μπορεί να κάνει τι;
Εξετάστε έλεγχο ταυτότητας, ρόλους, δικαιώματα, συμπεριφορά συνεδριών και σημεία όπου ένας λογαριασμός θα μπορούσε να αποκτήσει πρόσβαση σε πληροφορίες ή ενέργειες που δεν πρέπει να ελέγχει.
Τι πρέπει να αλλάξει πρώτο;
Ιεραρχήστε τα ευρήματα με βάση τον ρεαλιστικό επιχειρησιακό αντίκτυπο και την ευκολία αποκατάστασης και έπειτα επαληθεύστε τις σημαντικές διορθώσεις, αντί να αφήσετε μια αναφορά στο ράφι.
Πότε χρειάζεται μια επιχείρηση έλεγχο ασφάλειας;
Μια επιχείρηση πρέπει να ζητά εξουσιοδοτημένο έλεγχο ασφάλειας πριν ή μετά από σημαντική δημοσίευση, όταν παραλαμβάνει παλαιότερη πλατφόρμα, μετά από ύποπτη συμπεριφορά, πριν συνδέσει ευαίσθητα συστήματα ή όταν οι κανόνες πρόσβασης και ο λειτουργικός κίνδυνος δεν είναι πλέον πλήρως κατανοητοί.
Η αφορμή δεν χρειάζεται να είναι επιβεβαιωμένη παραβίαση. Μια νέα ροή πληρωμών, μια πύλη πελατών, ένας πίνακας πολλών χρηστών, μια μετάβαση, μια διασύνδεση τρίτου ή μια αλλαγή διαχειριστή μπορούν να αλλάξουν το προφίλ κινδύνου. Είναι στιγμές που πρέπει να εξεταστεί αν οι κανόνες εξακολουθούν να ανταποκρίνονται στην πραγματικότητα του έργου.
Το σωστό πεδίο εξαρτάται από το σύστημα. Μια δημόσια ιστοσελίδα μάρκετινγκ και μια πλατφόρμα με λογαριασμούς χρηστών, λειτουργικά δεδομένα και πληρωμές χρειάζονται διαφορετικό βάθος ελέγχου. Σημασία έχει να ορίζονται ρητά οι εξουσιοδοτημένοι στόχοι, το χρονικό παράθυρο δοκιμών, ο χειρισμός δεδομένων, ο τρόπος επικοινωνίας και όσα δεν πρέπει ποτέ να διαταραχθούν.
- Ορίστε τα domains, τις εφαρμογές, τους λογαριασμούς και τα περιβάλλοντα που περιλαμβάνονται πριν ξεκινήσει οποιαδήποτε δοκιμή.
- Συμφωνήστε υπεύθυνο επικοινωνίας και διαδικασία διακοπής για κάθε εύρημα που μπορεί να επηρεάσει τη διαθεσιμότητα ή τα δεδομένα.
- Αντιμετωπίστε διαπιστευτήρια που παραλήφθηκαν, ανενεργούς λογαριασμούς και εγκαταλελειμμένες διασυνδέσεις ως αντικείμενα ελέγχου, όχι ως διοικητικές εκκρεμότητες.
- Τηρείτε γραπτή καταγραφή διορθώσεων, υπευθύνων και επαλήθευσης, ώστε ο κίνδυνος να μην επιστρέψει αθόρυβα με την επόμενη αλλαγή.
Οι σωστές δοκιμές ασφάλειας ακολουθούν την εφαρμογή, όχι μόνο μια γενική λίστα ελέγχου.
Το OWASP Web Security Testing Guide οργανώνει τις δοκιμές διαδικτυακών εφαρμογών σε τομείς όπως ρυθμίσεις και εγκατάσταση, διαχείριση ταυτότητας, έλεγχος ταυτότητας, εξουσιοδότηση, διαχείριση συνεδριών, επικύρωση εισόδου, χειρισμός σφαλμάτων, κρυπτογραφία, επιχειρησιακή λογική και συμπεριφορά στην πλευρά του πελάτη. Είναι χρήσιμη δομή, επειδή τα πραγματικά προβλήματα συχνά εμφανίζονται στα σημεία συνάντησης αυτών των τομέων.
Για παράδειγμα, ένα σύστημα λογαριασμών μπορεί να έχει προσεγμένη οθόνη σύνδεσης αλλά να χειρίζεται λανθασμένα μια προστατευμένη ενέργεια. Μια φόρμα μπορεί να επικυρώνει τα ορατά πεδία της ενώ μια διασύνδεση δέχεται δεδομένα με τρόπο που ο χρήστης δεν βλέπει ποτέ. Ο έλεγχος πρέπει να ακολουθεί την πραγματική ροή εργασίας και τις αποφάσεις του λογισμικού, όχι απλώς μια λίστα σελίδων.
Το αποτέλεσμα δεν είναι η αναφορά. Είναι το σχέδιο θωράκισης.
Τα ευρήματα πρέπει να είναι κατανοητά στον υπεύθυνο της επιχείρησης, όχι μόνο στον προγραμματιστή που θα τα διορθώσει. Κάθε εύρημα χρειάζεται πλαίσιο: τι επηρεάζεται, γιατί έχει σημασία, πόσο επείγει και πώς θα επαληθευτεί η διόρθωση.
Ορισμένες βελτιώσεις είναι μικρές και άμεσες. Άλλες χρειάζονται τεχνική εργασία, λειτουργικές αλλαγές ή ανακατασκευή ενός εύθραυστου τμήματος του συστήματος. Η ειλικρινής ιεράρχηση είναι σημαντική: η ομάδα πρέπει να ξέρει τι χρειάζεται προσοχή τώρα, τι πρέπει να προγραμματιστεί και τι είναι απλώς καλή πρακτική για τον επόμενο κύκλο ανάπτυξης.
Το πρώτο παραδοτέο είναι η σαφήνεια, όχι ο πανικός.
Η εργασία ασφάλειας της LineWeb οριοθετείται γύρω από το επιχειρησιακό σύστημα που χρειάζεται προστασία: απαιτητική τεχνική ανάλυση, εντοπισμός ευπαθειών, πρακτική θωράκιση και σαφής διαδρομή από τα τεκμήρια στην αποκατάσταση.
Γνωρίστε την προστασία κυβερνοασφάλειαςΞεκάθαρες απαντήσεις, χωρίς περιττή ορολογία.
01Πότε πρέπει μια επιχείρηση να ζητήσει έλεγχο ασφάλειας;+
Μια επιχείρηση πρέπει να ζητά εξουσιοδοτημένο έλεγχο ασφάλειας πριν ή μετά από σημαντική δημοσίευση, όταν παραλαμβάνει παλαιότερη πλατφόρμα, μετά από ύποπτη συμπεριφορά, πριν συνδέσει ευαίσθητα συστήματα ή όταν οι κανόνες πρόσβασης και ο λειτουργικός κίνδυνος δεν είναι πλέον πλήρως κατανοητοί.
02Τι καλύπτει ένας πρακτικός έλεγχος ασφάλειας διαδικτυακής εφαρμογής;+
Ένας έλεγχος με καθορισμένο πεδίο συνήθως εξετάζει την εκτεθειμένη επιφάνεια της εφαρμογής, κινδύνους ρύθμισης και εγκατάστασης, διαχείριση ταυτότητας και πρόσβασης, έλεγχο ταυτότητας και συνεδρίες, επικύρωση εισόδου, χειρισμό ευαίσθητων δεδομένων, καταγραφή συμβάντων και επιχειρησιακή λογική σημαντικών ενεργειών. Το ακριβές πεδίο πρέπει να συμφωνείται γραπτώς πριν αρχίσουν οι δοκιμές.
03Εγγυάται ο έλεγχος ασφάλειας ότι ένα έργο είναι ασφαλές;+
Όχι. Η ασφάλεια είναι συνεχής μείωση κινδύνου, όχι μόνιμο πιστοποιητικό. Ένας καλός έλεγχος εντοπίζει ευρήματα εντός συμφωνημένου πεδίου, ιεραρχεί τις διορθώσεις, επαληθεύει τις σημαντικές αποκαταστάσεις και αφήνει στην επιχείρηση σαφέστερη διαδικασία για τις μελλοντικές αλλαγές.

Andrew Matia - LineWeb
Ιδρυτής της LineWeb. Γράφω για την πρακτική πλευρά των ιστοσελίδων, των συστημάτων, των αυτοματισμών και της αναζήτησης: τις αποφάσεις που κάνουν μια επιχείρηση πιο εύκολη στη λειτουργία της και πιο εύκολα προσβάσιμη σε όσους την αναζητούν.
Διαβάστε την ιστορία του ιδρυτήΑποκτήστε καθαρή εικόνα του συστήματος πριν η πίεση πάρει την απόφαση για εσάς.
Μπορούμε να ορίσουμε ένα εξουσιοδοτημένο πεδίο, να εξετάσουμε τον σχετικό κίνδυνο και να μετατρέψουμε τα ευρήματα σε πρακτικό σχέδιο θωράκισης.