Mis on turvatestimine? Näide
⚡ Nutikas kokkuvõte
Turvatestimine on tarkvara testimise valdkond, mis avastab rakenduse haavatavused, ohud ja riskid enne, kui ründajad seda teevad. See artikkel käsitleb seitset põhitüüpi, SDLC integratsioonimudelit, levinumaid metoodikaid, võtmerolle ja parimaid tööriistu.

Mis on turvatestimine?
Turvalisuse testimine on tüüpi tarkvara testimine mis paljastab rakenduse haavatavused, ohud ja riskid ning hoiab ära sissetungijate pahatahtlikud rünnakud. Turvatestide eesmärk on tuvastada süsteemis kõik lüngad ja nõrkused, mis võivad sise- või väliste isikute käe läbi kaasa tuua teabe, tulude või maine kaotuse.
Miks on turvatestimine oluline?
Turvatestimise peamine eesmärk on tuvastada süsteemis esinevaid ohte ja mõõta nende potentsiaalset mõju, et ohte saaks leevendada ja süsteem jätkaks ohutut toimimist. Turvatestid tuvastavad kõik võimalikud riskid ja annavad arendajatele tegutsemiskõlblikku teavet koodiprobleemide parandamiseks enne juurutamist.
Turvatestimise tüübid tarkvara testimisel
Avatud lähtekoodiga turvatestimise metoodika käsiraamatu (OSSTMM) kohaselt on seitse peamist turvatestimise tüüpi.
- Haavatavuse skannimine: Automatiseeritud tarkvara skannib süsteemi teadaolevate haavatavuste signatuuride suhtes.
- Turvaskaneerimine: Tuvastab võrgu ja süsteemi nõrkused ning soovitab parandusi. Võib olla käsitsi, automatiseeritud või mõlemat.
- Tungimiskatse: Simuleerib pahatahtlikku rünnakut, et paljastada haavatavusi, mida väline ründaja saaks ära kasutada.
- Riskianalüüs: Analüüsib organisatsioonis täheldatud turvariske ja liigitab need madalaks, keskmiseks või kõrgeks, soovitades kontrollimeetmeid.
- Turvalisuse audit: Rakenduste sisemine kontroll ja operatsioonisüsteemid turvaaukude suhtes. Võib hõlmata rida-realt koodi ülevaatamist.
- Eetiline häkkimine: Organisatsiooni tarkvara volitatud häkkimine turvanõrkuste paljastamiseks – pahatahtlike häkkerite kavatsustele vastupidine.
- Kehaasendi hindamine: Kombineerib turvaskannimise, eetiline häkkimineja riskianalüüs, mis näitab organisatsiooni üldist turvaseisundit.
Kuidas turvatestimist teha
On laialdaselt aktsepteeritud, et turvavea parandamise hind tõuseb dramaatiliselt, mida hiljem see avastatakse. turvalisuse testimine kuni juurutamiseni on palju kallim kui selle algusest peale SDLC-sse manustamine.
Allolev tabel kaardistab turvategevused iga SDLC etapi jaoks.
| SDLC faas | Turvaprotsessid |
|---|---|
| Nõuded | Nõuete turvaanalüüs ja kuritarvituste/väärkasutuse juhtumite läbivaatamine. |
| Disain | Projekteerimise turvariski analüüs. Süsteemi väljatöötamine. testimisplaan mis hõlmab turvateste. |
| Kodeerimine ja ühikutestimine | Staatiline ja dünaamiline testimine pluss turvalisus valge kasti testimine. |
| Integratsiooni testimine | Musta kasti testimine. |
| Süsteemi testimine | Musta kasti testimine ja haavatavuste skaneerimine. |
| Täitmine | Tungimistestimine ja haavatavuste skaneerimine. |
| Kasutajatugi | Plaastrite mõjuanalüüs. |
Turvatesti plaan peaks sisaldama järgmist:
- Turvalisusega seotud testimisjuhtumid ja stsenaariumid.
- Turvalisuse testimiseks loodud testandmed.
- Iga turvategevuse jaoks vajalikud testimisvahendid.
- Erinevate turvatööriistade väljundite analüüs.
Turvatestimise näidisstsenaariumid
Allolev loend annab ülevaate tüüpilistest turvatestide juhtumitest.
- Paroole salvestatakse krüpteeritud kujul, mitte kunagi lihttekstina.
- Rakendus või süsteem blokeerib sobimatud kasutajad.
- Küpsised ja seansi ajalõpud valideeritakse iga töövoo jaoks.
- Finantsveebisaitide puhul ei tohi brauseri tagasi-nupp pärast väljalogimist kuvada kaitstud lehti.
Turvalisuse testimise metoodikad ja tehnikad
Turvalisuse testimine järgib mitmeid väljakujunenud metoodikaid.
- Tiiger Box: Testimine viidi läbi sülearvutiga, millel on mitu operatsioonisüsteemi ja häkkimistööriistu. Penetratsioonitestijad kasutavad seda haavatavuste hindamiseks ja rünnakute käivitamiseks.
- Must Box: Testijal puuduvad sisemised teadmised võrgu topoloogiast või tehnoloogiavirnast ning ta uurib süsteemi nagu kõrvalseisja.
- Grey Box: Testija saab süsteemi kohta osalist teavet. See valge ja musta kasti tehnikate hübriid peegeldab realistlikku ohumudelit, kus mõned detailid on lekkinud.
Turvatesti rollid
- Häkker: Üldnimetus isiku kohta, kes pääseb juurde arvutisüsteemile või -võrgule – tänapäeval kasutatakse seda sageli musta mütsiga häkkerite kohta, kes teevad seda ilma loata.
- Kreeker: Süsteemidesse sissemurdmine andmete varastamiseks või hävitamiseks.
- Eetiline häkker: Teostab samu tegevusi kui häkker, aga omaniku selgesõnalise loaga.ping süsteemi karastamiseks.
- Script Kiddies / Packet Monkeys: Kogenematud ründajad, kellel on piiratud programmeerimisteadmised ja kes toetuvad eelnevalt loodud skriptidele ja tööriistadele.
Turvalisuse testimise tööriistad
1) Teramind
Teramind pakub terviklikku komplekti sisemiste ohtude ennetamiseks ja töötajate jälgimiseks. See suurendab turvalisust käitumisanalüüsi ja andmete kadumise ennetamise kaudu, tagades vastavuse ja optimeerides äriprotsesse. Selle kohandatav platvorm sobib erinevatele organisatsioonide vajadustele, pakkudes praktilisi teadmisi, mis keskenduvad tootlikkuse suurendamisele ja andmete terviklikkuse kaitsmisele.
Funktsioonid:
- Insaiderohtude ennetamine: Tuvastab ja takistab kasutaja tegevusi, mis võivad viidata siseringi puudutavatele ohtudele andmetele.
- Äriprotsesside optimeerimine: Kasutab andmepõhist käitumisanalüütikat tegevusprotsesside täiustamiseks.
- Tööjõu tootlikkus: Jälgib tootlikkust, turvalisust ja vastavuskäitumist.
- Vastavusjuhtimine: Tagab vastavuse ühe skaleeritava lahenduse kaudu, mis sobib väikeettevõtetele, suurettevõtetele ja valitsusasutustele.
- Juhtumi kohtuekspertiisi: Annab tõendeid intsidentidele reageerimise, uurimise ja ohuteabe rikastamiseks.
- Andmekaotuse ennetamine: Jälgib ja kaitseb tundlike andmete kadumise eest.
- Töötajate jälgimine: Tracks töötajate sooritus ja tegevused.
- Käitumisanalüüs: Analüüsib detailseid kasutajarakenduse käitumise andmeid, et saada ülevaateid.
- Kohandatavad jälgimisseaded: Võimaldab jälgimisreegleid kohandada konkreetsetele kasutusjuhtudele.
- Juhtpaneeli ülevaade: Pakub nähtavust ja praktilisi teadmisi tervikliku juhtpaneeli kaudu.
2) OWASP
. Avatud veebirakenduste turbeprojekt (OWASP) on ülemaailmne mittetulundusühing, mis on pühendunud tarkvara turvalisuse parandamisele. Projekt pakub mitmeid tööriistu erinevate tarkvarakeskkondade ja protokollide pliiatsitestimiseks. Lipulaevatööriistade hulka kuuluvad:
- Zed Attacki puhverserver (ZAP) — integreeritud penetratsioonitestimise tööriist.
- OWASP sõltuvuse kontroll — skannib projekti sõltuvusi teadaolevate haavatavuste suhtes.
- OWASP veebi testimiskeskkonna projekt — turvatööriistade ja dokumentatsiooni kureeritud kogu.
3) Wireshark
Wireshark on võrguanalüüsi tööriist, mida varem tunti nime all Ethereal. See jäädvustab pakette reaalajas ja kuvab neid inimloetavas vormingus. Wireshark on avatud lähtekoodiga ja töötab Linuxis, Windows, macOS, Solaris, NetBSD, FreeBSD ja paljud teised süsteemid. Andmeid saab vaadata graafilises kasutajaliideses või käsurea utiliidi TShark kaudu.
4) w3af
w3af on veebirakenduste rünnakute ja auditi raamistik. Sellel on kolm pluginate kategooriat – avastamine, auditeerimine ja rünnak –, mis omavahel suhtlevad. Avastamise plugin otsib URLtestimiseks edastab need auditi pluginale, mis otsib haavatavusi, ja rünnaku plugin proovib seejärel neid ära kasutada.
Turvatesti müüdid ja faktid
Turvaprogramme aeglustavad mitmed püsivad müüdid. Allolev loend seob iga müüdi aluseks oleva faktiga.
Müüt nr 1: Väikeettevõte ei vaja turvapoliitikat.
Fakt: Iga inimene ja iga ettevõte vajab turvapoliitikat.
Müüt nr 2: Turvatestimine ei too investeeringult mingit tulu.
Fakt: Turvatestimine toob välja parendusvaldkondi, mis suurendavad tõhusust, vähendavad seisakuid ja võimaldavad maksimaalset läbilaskevõimet.
Müüt nr 3: Ainus viis turvalisuse tagamiseks on süsteem vooluvõrgust lahti ühendada.
Fakt: Praktiline turvalisus tuleneb äri-, juriidiliste ja valdkonna nõuetega kooskõlas olevast seisundi hindamisest – mitte võrgu lahtiühendamisest.
Müüt nr 4: Rohkema tarkvara või riistvara ostmine kaitseb ettevõtet.
Fakt: Tööriistad ei asenda strateegiat. Mõista esmalt ohumaastikku ja seejärel vali sobivad kontrollimeetmed.




