OWASP Top 10 ແມ່ນໜຶ່ງໃນເອກະສານອ້າງອີງຄວາມປອດໄພຂອງແອັບພລິເຄຊັນທີ່ໃຊ້ກັນຢ່າງກວ້າງຂວາງທີ່ສຸດສຳລັບການກຳນົດ ແລະ ຫຼຸດຜ່ອນຄວາມສ່ຽງດ້ານຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບທີ່ສຳຄັນທີ່ສຸດ. ຄູ່ມືນີ້ອະທິບາຍຄວາມສ່ຽງ OWASP Top 10, ຕົວຢ່າງໃນໂລກຕົວຈິງ, ການປະຕິບັດທີ່ດີທີ່ສຸດໃນການແກ້ໄຂ, ແລະ ວິທີການທີ່ AppSec ແລະ software supply chain security ວິທີແກ້ໄຂຊ່ວຍໃຫ້ອົງກອນຕ່າງໆຫຼຸດຜ່ອນຄວາມສ່ຽງໃນທົ່ວ SDLC.
ໂຄງການຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບແບບເປີດ (OWASP)
ໂຄງການຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບແບບເປີດ (OWASP) ເປັນອົງການບໍ່ຫວັງຜົນກຳໄລຊັ້ນນຳທີ່ອຸທິດຕົນເພື່ອປັບປຸງຄວາມປອດໄພຂອງຊອບແວ. OWASP ເປັນທີ່ຮູ້ຈັກໃນດ້ານຄວາມໂປ່ງໃສ ແລະ commitການພັດທະນາໄປສູ່ວິທີແກ້ໄຂທີ່ຂັບເຄື່ອນໂດຍຊຸມຊົນ, ເຊິ່ງເຮັດໃຫ້ມັນກາຍເປັນແຫຼ່ງຂໍ້ມູນທີ່ນັກພັດທະນາ, ຜູ້ຊ່ຽວຊານດ້ານຄວາມປອດໄພ, ແລະອົງກອນຕ່າງໆທີ່ຊອກຫາການປະຕິບັດຄວາມປອດໄພທີ່ດີທີ່ສຸດ. ໃນບັນດາການປະກອບສ່ວນຫຼາຍຢ່າງຂອງມັນ, ໜຶ່ງໃນສິ່ງທີ່ສຳຄັນທີ່ສຸດແມ່ນ OWASP Top 10, ບັນຊີລາຍຊື່ທີ່ໄດ້ຮັບການປັບປຸງເປັນປະຈຳກ່ຽວກັບຄວາມສ່ຽງດ້ານຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບທີ່ສຳຄັນທີ່ສຸດທີ່ສົ່ງຜົນກະທົບຕໍ່ແອັບພລິເຄຊັນທີ່ທັນສະໄໝ. ມັນເນັ້ນໃຫ້ເຫັນເຖິງຊ່ອງໂຫວ່ທີ່ຮ້າຍແຮງທີ່ສຸດໃນແອັບພລິເຄຊັນເວັບ, ໂດຍອີງໃສ່ຂໍ້ມູນໃນໂລກຕົວຈິງ ແລະ ຄວາມເຂົ້າໃຈຂອງຜູ້ຊ່ຽວຊານ.
ພາລະກິດຂອງ OWASP ແມ່ນເພື່ອເຮັດໃຫ້ຄວາມປອດໄພສາມາດເຂົ້າເຖິງໄດ້ ແລະ ເຂົ້າໃຈງ່າຍ, ໂດຍສະໜອງເຄື່ອງມື, ຂອບການເຮັດວຽກ ແລະ ຄວາມຮູ້ເພື່ອຊ່ວຍຮັກສາຄວາມປອດໄພຂອງແອັບພລິເຄຊັນຕັ້ງແຕ່ເລີ່ມຕົ້ນ. 10 ອັນດັບຕົ້ນໆຂອງ OWASP ເປັນຂອບການເຮັດວຽກທີ່ເປັນປະໂຫຍດເພື່ອຊ່ວຍໃຫ້ນັກພັດທະນາສຸມໃສ່ຊ່ອງໂຫວ່ທີ່ສຳຄັນທີ່ສຸດ, ຮັບປະກັນວ່າພວກເຂົາສາມາດຈັດຕັ້ງປະຕິບັດວິທີແກ້ໄຂທີ່ຈຳເປັນໄດ້ຢ່າງມີປະສິດທິພາບ.
10 ອັນດັບຕົ້ນໆຂອງ OWASP
OWASP Top 10 ເປັນຊັບພະຍາກອນຄວາມປອດໄພຂອງແອັບພລິເຄຊັນພື້ນຖານສຳລັບອົງກອນຕ່າງໆໃນການຮັບປະກັນຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບທີ່ທັນສະໄໝ. ສຳລັບອົງກອນໃດກໍຕາມທີ່ເຮັດວຽກເພື່ອຮັບປະກັນຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບ. ມັນລະບຸໄພຂົ່ມຂູ່ດ້ານຄວາມປອດໄພທີ່ສຳຄັນທີ່ສຸດ, ໂດຍສະເໜີຄວາມເຂົ້າໃຈກ່ຽວກັບວິທີທົ່ວໄປທີ່ແອັບພລິເຄຊັນຖືກໂຈມຕີ. ຊ່ອງໂຫວ່ອັນຕະລາຍ 10 ອັນດັບຕົ້ນຂອງ OWASP ເນັ້ນໃຫ້ເຫັນເຖິງຄວາມສ່ຽງອັນດັບຕົ້ນໆເຫຼົ່ານີ້, ໂດຍສະເໜີຄຳແນະນຳທີ່ສາມາດປະຕິບັດໄດ້ເພື່ອຫຼຸດຜ່ອນຄວາມສ່ຽງເຫຼົ່ານັ້ນ. ການແກ້ໄຂຊ່ອງໂຫວ່ອັນຕະລາຍເຫຼົ່ານີ້ໂດຍກົງແມ່ນສິ່ງຈຳເປັນສຳລັບການເສີມສ້າງຄວາມປອດໄພຂອງແອັບພລິເຄຊັນໃດໆ.
10 ອັນດັບຕົ້ນໆຂອງ OWASP ແລະວິທີແກ້ໄຂຂອງມັນແມ່ນຫຍັງ?
10 ອັນດັບຕົ້ນຂອງ OWASP ແມ່ນເອກະສານສ້າງຄວາມຮັບຮູ້ທີ່ໄດ້ຮັບການຍອມຮັບທົ່ວໂລກທີ່ຈັດພິມໂດຍໂຄງການຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບເປີດ (OWASP). ມັນລະບຸຄວາມສ່ຽງດ້ານຄວາມປອດໄພທີ່ສຳຄັນທີ່ສຸດທີ່ສົ່ງຜົນກະທົບຕໍ່ແອັບພລິເຄຊັນເວັບທີ່ທັນສະໄໝໂດຍອີງໃສ່ຂໍ້ມູນການໂຈມຕີໃນໂລກຕົວຈິງ, ການຄົ້ນຄວ້າຊຸມຊົນ, ແລະການວິເຄາະອຸດສາຫະກຳ. ບັນຊີລາຍຊື່ດັ່ງກ່າວຊ່ວຍໃຫ້ນັກພັດທະນາ, ທີມງານ AppSec, ວິສະວະກອນ DevSecOps, ແລະຜູ້ນຳດ້ານຄວາມປອດໄພຈັດລຳດັບຄວາມສຳຄັນຂອງຊ່ອງໂຫວ່ທີ່ມີຄວາມສ່ຽງຫຼາຍທີ່ສຸດຕໍ່ແອັບພລິເຄຊັນ, APIs, ແລະລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ.
10 ອັນດັບຕົ້ນໆຂອງ OWASP ໃນປະຈຸບັນປະກອບມີໝວດໝູ່ຄວາມປອດໄພເຊັ່ນ: ການຄວບຄຸມການເຂົ້າເຖິງທີ່ເສຍຫາຍ, ການສີດ, ການຕັ້ງຄ່າຄວາມປອດໄພທີ່ບໍ່ຖືກຕ້ອງ, ອົງປະກອບທີ່ມີຄວາມສ່ຽງ ແລະ ລ້າສະໄໝ, ຄວາມລົ້ມເຫຼວຂອງຊອບແວ ແລະ ຄວາມຖືກຕ້ອງຂອງຂໍ້ມູນ, ແລະ ການປອມແປງການຮ້ອງຂໍຝັ່ງເຊີບເວີ (SSRF). ການເຂົ້າໃຈຄວາມສ່ຽງເຫຼົ່ານີ້ ແລະ ການຈັດຕັ້ງປະຕິບັດຍຸດທະສາດການແກ້ໄຂທີ່ເໝາະສົມແມ່ນສິ່ງຈຳເປັນສຳລັບການສ້າງແອັບພລິເຄຊັນທີ່ປອດໄພ, ການຫຼຸດຜ່ອນຄວາມສ່ຽງດ້ານຄວາມປອດໄພຂອງຊອບແວ, ແລະ ການປົກປ້ອງອົງກອນຈາກໄພຂົ່ມຂູ່ທາງໄຊເບີທີ່ທັນສະໄໝ.
10 ໝວດໝູ່ອັນດັບຕົ້ນໆຂອງ OWASP
ໂດຍຫຍໍ້ກ່ຽວກັບຊ່ອງໂຫວ່ 10 ອັນດັບຕົ້ນໆຂອງ OWASP
| ໝວດໝູ່ OWASP | ຄວາມສ່ຽງເບື້ອງຕົ້ນ | ຜົນກະທົບປົກກະຕິ |
|---|---|---|
| ການຄວບຄຸມການເຂົ້າເຖິງທີ່ແຕກຫັກ | ການເຂົ້າເຖິງທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ | ການເປີດເຜີຍຂໍ້ມູນ |
| ຄວາມລົ້ມເຫຼວດ້ານການເຂົ້າລະຫັດ | ການເຂົ້າລະຫັດອ່ອນແອ | ການລັກຂໍ້ມູນທີ່ລະອຽດອ່ອນ |
| ການສັກຢາ | ການປະຕິບັດການປ້ອນຂໍ້ມູນທີ່ມີເຈດຕະນາບໍ່ດີ | ການປະນີປະນອມຖານຂໍ້ມູນ |
| ການອອກແບບທີ່ບໍ່ປອດໄພ | ຈຸດອ່ອນທາງດ້ານສະຖາປັດຕະຍະກຳ | ຈຸດອ່ອນທົ່ວລະບົບ |
| ຄວາມປອດໄພທີ່ບໍ່ຖືກຕ້ອງ | ການຕັ້ງຄ່າບໍ່ຖືກຕ້ອງ | ການເຂົ້າເຖິງທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ |
| ອົງປະກອບທີ່ມີຄວາມສ່ຽງ | ການເພິ່ງພາອາໄສທີ່ລ້າສະໄໝ | ການປະນີປະນອມລະບົບຕ່ອງໂສ້ການສະໜອງ |
| ການກວດສອບຄວາມລົ້ມເຫລວ | ການຄວບຄຸມຕົວຕົນທີ່ອ່ອນແອ | ການຄອບຄອງບັນຊີ |
| ຄວາມລົ້ມເຫຼວຂອງຄວາມສົມບູນຂອງຊອບແວ | ການແຊກແຊງການສ້າງ/ການເພິ່ງພາອາໄສ | ການແຊກມັລແວຣ໌ |
| ຄວາມລົ້ມເຫຼວຂອງການບັນທຶກ ແລະ ການຕິດຕາມກວດກາ | ການກວດພົບຊັກຊ້າ | ເວລາພັກເຊົາຂອງຜູ້ໂຈມຕີທີ່ຂະຫຍາຍອອກໄປ |
| SSRF | ການລະເມີດຄຳຮ້ອງຂໍພາຍໃນ | ການປະນີປະນອມການບໍລິການພາຍໃນ |
1. ການຄວບຄຸມການເຂົ້າເຖິງທີ່ເສຍຫາຍ (A01:2021)
ການຄວບຄຸມການເຂົ້າເຖິງທີ່ແຕກຫັກແມ່ນຫຍັງ?
ການຄວບຄຸມການເຂົ້າເຖິງທີ່ແຕກຫັກເກີດຂຶ້ນເມື່ອຜູ້ໃຊ້ໄດ້ຮັບການເຂົ້າເຖິງຂໍ້ມູນ ຫຼື ການກະທຳທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ. ຕົວຢ່າງ, ຜູ້ໂຈມຕີອາດຈະຫຼອກລວງ URL ເພື່ອຮັບສິດການເຂົ້າເຖິງຂອງຜູ້ເບິ່ງແຍງລະບົບ. OWASP ພົບບັນຫານີ້ໃນ 94% ຂອງແອັບພລິເຄຊັນທີ່ທົດສອບ, ເຮັດໃຫ້ມັນເປັນໜຶ່ງໃນ 10 ຊ່ອງໂຫວ່ຄວາມປອດໄພທີ່ພົບເລື້ອຍທີ່ສຸດຂອງ OWASP.
ວິທີແກ້ໄຂສຳລັບການຄວບຄຸມການເຂົ້າເຖິງທີ່ເສຍຫາຍ
ເພື່ອຫຼຸດຜ່ອນຄວາມສ່ຽງນີ້, ໃຫ້ບັງຄັບໃຊ້ການເຂົ້າເຖິງສິດທິພິເສດໜ້ອຍທີ່ສຸດ, ຈັດຕັ້ງປະຕິບັດການພິສູດຢືນຢັນຕົວຕົນຫຼາຍປັດໄຈ (MFA) ສຳລັບການດຳເນີນງານທີ່ລະອຽດອ່ອນ, ແລະ ກວດສອບສິດອະນຸຍາດຂອງຜູ້ໃຊ້ເປັນປະຈຳ.
ຄວາມປອດໄພຂອງຄວາມລັບຂອງ Xygeni ຊ່ວຍປົກປ້ອງຂໍ້ມູນທີ່ລະອຽດອ່ອນເຊັ່ນ: ລະຫັດ API ແລະໂທເຄັນ, ຫຼຸດຜ່ອນຄວາມສ່ຽງຂອງການລະເມີດການຄວບຄຸມການເຂົ້າເຖິງ. ການຕິດຕາມກວດກາຢ່າງຕໍ່ເນື່ອງຮັບປະກັນຄວາມສົມບູນຂອງລະບົບຂອງທ່ານ.
ຕົວຢ່າງ Rael-World
In 2019, ບໍລິສັດການເງິນອາເມລິກາແຫ່ງທຳອິດ ເປີດເຜີຍຫຼາຍກວ່າ ບັນທຶກທີ່ລະອຽດອ່ອນ 850 ລ້ານບັນທຶກ ເນື່ອງຈາກການຄວບຄຸມການເຂົ້າເຖິງທີ່ບໍ່ຖືກຕ້ອງ. ຜູ້ໂຈມຕີສາມາດດັດແປງ URL ເພື່ອເຂົ້າເຖິງເອກະສານລັບໄດ້ງ່າຍໆ. ໂດຍການລະເລີຍການຮັກສາຄວາມປອດໄພຂອງຈຸດເຂົ້າເຖິງຢ່າງຖືກຕ້ອງ, ບໍລິສັດໄດ້ເຮັດໃຫ້ຂໍ້ມູນທີ່ລະອຽດອ່ອນມີຄວາມສ່ຽງ. ເຫດການນີ້ເນັ້ນໜັກເຖິງຄວາມຕ້ອງການທີ່ຈະກວດສອບບົດບາດຂອງຜູ້ໃຊ້ ແລະ ຮັບປະກັນວ່າມີພຽງບຸກຄົນທີ່ໄດ້ຮັບອະນຸຍາດເທົ່ານັ້ນທີ່ສາມາດເຂົ້າເຖິງຂໍ້ມູນທີ່ລະອຽດອ່ອນໄດ້.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ແອັບພລິເຄຊັນທີ່ທັນສະໄໝເປີດເຜີຍ APIs, ການບໍລິການຄລາວ ແລະ ບົດບາດຂອງຜູ້ໃຊ້ແບບກະຈາຍ, ເຮັດໃຫ້ການເຂົ້າເຖິງທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດເປັນໜຶ່ງໃນຄວາມສ່ຽງດ້ານຄວາມປອດໄພທີ່ພົບເລື້ອຍທີ່ສຸດ ແລະ ເປັນອັນຕະລາຍທີ່ສົ່ງຜົນກະທົບຕໍ່ຂໍ້ມູນທຸລະກິດທີ່ລະອຽດອ່ອນ.
2. ຄວາມລົ້ມເຫຼວຂອງການເຂົ້າລະຫັດ (A02:2021)
ຄວາມລົ້ມເຫຼວຂອງການເຂົ້າລະຫັດແມ່ນຫຍັງ?
ຄວາມລົ້ມເຫຼວຂອງການເຂົ້າລະຫັດເກີດຂຶ້ນເມື່ອລະບົບບໍ່ສາມາດເຂົ້າລະຫັດຂໍ້ມູນທີ່ລະອຽດອ່ອນໄດ້ຢ່າງຖືກຕ້ອງ, ເຊິ່ງເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດສະກັດ ແລະ ນຳໃຊ້ມັນໃນທາງທີ່ຜິດ. ການເຂົ້າລະຫັດທີ່ເຂັ້ມແຂງແມ່ນສິ່ງຈຳເປັນສຳລັບການປົກປ້ອງຂໍ້ມູນທີ່ລະອຽດອ່ອນ.
ວິທີແກ້ໄຂສຳລັບຄວາມລົ້ມເຫຼວຂອງການເຂົ້າລະຫັດ
ເຂົ້າລະຫັດຂໍ້ມູນທີ່ເກັບໄວ້ດ້ວຍ AES-256 ແລະ ບັງຄັບໃຊ້ TLS 1.2 ຫຼື ສູງກວ່າສຳລັບຂໍ້ມູນໃນລະຫວ່າງການສົ່ງຕໍ່. ໝູນວຽນລະຫັດເຂົ້າລະຫັດເປັນປະຈຳ ແລະ ຮັກສາຄວາມປອດໄພໃຫ້ພວກມັນດ້ວຍການຄວບຄຸມການເຂົ້າເຖິງທີ່ເໝາະສົມ.
ໂຄງສ້າງພື້ນຖານຂອງ Xygeni ເປັນລະຫັດ (IaC) ຄວາມປອດໄພ ກວດສອບການຕັ້ງຄ່າການເຂົ້າລະຫັດໃນລະຫວ່າງການນຳໃຊ້ເພື່ອປ້ອງກັນຈຸດອ່ອນໃນນະໂຍບາຍການເຂົ້າລະຫັດ.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
ໃນ 2017, Exactis, ບໍລິສັດລວບລວມຂໍ້ມູນ, ເປີດເຜີຍບັນທຶກສ່ວນຕົວ 340 ລ້ານບັນທຶກ ເນື່ອງຈາກການເຂົ້າລະຫັດທີ່ບໍ່ຖືກຕ້ອງ. ຜູ້ໂຈມຕີໄດ້ເຂົ້າເຖິງຂໍ້ມູນສ່ວນຕົວເຊັ່ນ: ຊື່, ທີ່ຢູ່ ແລະ ເບີໂທລະສັບ ເພາະວ່າຂໍ້ມູນຖືກເກັບໄວ້ໃນຮູບແບບຂໍ້ຄວາມທຳມະດາ. ການລະເມີດນີ້ສະແດງໃຫ້ເຫັນເຖິງຄວາມສ່ຽງຂອງການລົ້ມເຫຼວໃນການເຂົ້າລະຫັດຂໍ້ມູນທີ່ລະອຽດອ່ອນ. ໂດຍການນຳໃຊ້ການເຂົ້າລະຫັດທີ່ເໝາະສົມ standardເຊັ່ນ AES-256 ສຳລັບຂໍ້ມູນທີ່ຢຸດເຮັດວຽກ ແລະ TLS ສຳລັບຂໍ້ມູນໃນລະຫວ່າງການຂົນສົ່ງ, ອົງກອນຕ່າງໆສາມາດປົກປ້ອງຂໍ້ມູນຂອງເຂົາເຈົ້າຈາກການເຂົ້າເຖິງທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ອົງກອນຕ່າງໆເກັບຮັກສາ ແລະ ໂອນຍ້າຍຂໍ້ມູນຂອງລູກຄ້າ, ການເງິນ ແລະ ຂໍ້ມູນການກວດສອບຄວາມຖືກຕ້ອງທີ່ລະອຽດອ່ອນຫຼາຍຂຶ້ນໃນທົ່ວສະພາບແວດລ້ອມຄລາວ, ເຮັດໃຫ້ການເຂົ້າລະຫັດທີ່ເຂັ້ມແຂງເປັນສິ່ງຈຳເປັນສຳລັບການປົກປ້ອງຄວາມເປັນສ່ວນຕົວ ແລະ ການປະຕິບັດຕາມຂໍ້ກຳນົດ.
3. ການສັກຢາ (A03:2021)
ການໂຈມຕີດ້ວຍການສັກຢາແມ່ນຫຍັງ?
ຊ່ອງໂຫວ່ການສີດເຊັ່ນ: SQL Injection ຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດໃສ່ລະຫັດທີ່ເປັນອັນຕະລາຍເຂົ້າໃນລະບົບຂອງທ່ານໄດ້, ເຊິ່ງເຮັດໃຫ້ພວກເຂົາສາມາດຫຼອກລວງ ຫຼື ລັກຂໍ້ມູນໄດ້. ການໂຈມຕີແບບສີດຍັງຄົງເປັນໜຶ່ງໃນຄວາມສ່ຽງດ້ານຄວາມປອດໄພຂອງແອັບພລິເຄຊັນທີ່ພົບເລື້ອຍ ແລະ ມີຜົນກະທົບຫຼາຍທີ່ສຸດທີ່ສົ່ງຜົນກະທົບຕໍ່ແອັບພລິເຄຊັນເວັບທີ່ທັນສະໄໝ.
ວິທີການແກ້ໄຂສຳລັບ ການໂຈມຕີດ້ວຍການສັກຢາ
ໃຊ້ການສອບຖາມທີ່ມີຕົວກຳນົດ ແລະ ກວດສອບຄວາມຖືກຕ້ອງຂອງການປ້ອນຂໍ້ມູນຂອງຜູ້ໃຊ້. ຫຼີກລ່ຽງການສອບຖາມແບບໄດນາມິກທຸກຄັ້ງທີ່ເປັນໄປໄດ້ເພື່ອຫຼຸດຜ່ອນຄວາມສ່ຽງ.
ການກວດຫາຄວາມຜິດປົກກະຕິຂອງ Xygeni monitors CI/CD pipelineສຳລັບພຶດຕິກຳຜິດປົກກະຕິ, ກວດພົບຄວາມພະຍາຍາມສັກຢາທີ່ອາດເກີດຂຶ້ນໄດ້ໃນເວລາຈິງ.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
In 2017, Equifax ໄດ້ຮັບຄວາມເສຍຫາຍເປັນ ການລະເມີດຂໍ້ມູນອັນໃຫຍ່ຫຼວງ ທີ່ໄດ້ເປີດເຜີຍຂໍ້ມູນສ່ວນຕົວຂອງ ລູກຄ້າ 147 ລ້ານຄົນ. ການລະເມີດດັ່ງກ່າວເກີດຂຶ້ນຈາກ ຊ່ອງໂຫວ່ການສີດ SQL, ເຊິ່ງອະນຸຍາດໃຫ້ຜູ້ໂຈມຕີສາມາດຫຼອກລວງເວັບໄຊທ໌ຂອງບໍລິສັດ ແລະ ເຂົ້າເຖິງຂໍ້ມູນທີ່ລະອຽດອ່ອນທີ່ເກັບໄວ້ໃນຖານຂໍ້ມູນ. ອົງກອນຕ່າງໆຕ້ອງຮັບປະກັນວ່າລະບົບຂອງເຂົາເຈົ້າເຮັດຄວາມສະອາດຂໍ້ມູນຂອງຜູ້ໃຊ້ຢ່າງຖືກຕ້ອງ. ການແກ້ໄຂ ແລະ ການຮັກສາຄວາມປອດໄພຂອງຄຳຖາມ SQL ເປັນປະຈຳສາມາດປ້ອງກັນຄວາມສ່ຽງນີ້ໄດ້.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ຊ່ອງໂຫວ່ການສີດຍັງສືບຕໍ່ສົ່ງຜົນກະທົບຕໍ່ແອັບພລິເຄຊັນເວັບ, APIs ແລະຂະບວນການພັດທະນາທີ່ຊ່ວຍເຫຼືອໂດຍ AI ບ່ອນທີ່ຂໍ້ມູນທີ່ບໍ່ຖືກກວດສອບໄປຮອດຕົວແປພາສາ, ຖານຂໍ້ມູນ ຫຼືລະບົບ backend.
4. ການອອກແບບທີ່ບໍ່ປອດໄພ (A04:2021)
ການອອກແບບທີ່ບໍ່ປອດໄພແມ່ນຫຍັງ?
ການອອກແບບທີ່ບໍ່ປອດໄພເກີດຂຶ້ນເມື່ອນັກພັດທະນາບໍ່ສາມາດລວມເອົາຄວາມປອດໄພເຂົ້າໃນໄລຍະການອອກແບບເບື້ອງຕົ້ນ, ເຊິ່ງສ້າງຄວາມສ່ຽງທີ່ຍາກທີ່ຈະແກ້ໄຂໃນພາຍຫຼັງ. ຈຸດອ່ອນເຫຼົ່ານີ້ຍາກທີ່ຈະແກ້ໄຂເມື່ອແອັບພລິເຄຊັນໄປຮອດສະພາບແວດລ້ອມການຜະລິດ.
ວິທີການແກ້ໄຂສຳລັບ ການອອກແບບທີ່ບໍ່ປອດໄພ
ລວມເອົາຫຼັກການອອກແບບທີ່ປອດໄພ ແລະ ການສ້າງແບບຈຳລອງໄພຂົ່ມຂູ່ໃນຕອນຕົ້ນຂອງວົງຈອນການພັດທະນາ. ປະເມີນການອອກແບບຂອງທ່ານເປັນປະຈຳເພື່ອຊອກຫາຈຸດອ່ອນທີ່ອາດເກີດຂຶ້ນ ແລະ ແກ້ໄຂພວກມັນກ່ອນທີ່ພວກມັນຈະກາຍເປັນບັນຫາຮ້າຍແຮງ.
ຊີເຈນີ Application Security Posture Management (ASPM) ລະບຸຂໍ້ບົກຜ່ອງດ້ານການອອກແບບທີ່ອາດເກີດຂຶ້ນກ່ອນທີ່ຜູ້ໂຈມຕີຈະສາມາດນຳໃຊ້ປະໂຫຍດຈາກພວກມັນໄດ້, ຮັບປະກັນວ່ານັກພັດທະນາໄດ້ຝັງຄວາມປອດໄພເຂົ້າໃນຜະລິດຕະພັນຂອງເຂົາເຈົ້າຕັ້ງແຕ່ເລີ່ມຕົ້ນ.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
ຕົວຢ່າງຕົວຈິງຂອງໂລກທີ່ຜ່ານມາຫຼາຍກວ່ານີ້ ການອອກແບບທີ່ບໍ່ປອດໄພ ເປັນ ຈຸດອ່ອນຂອງ Microsoft Exchange ProxyShell ໃນປີ 2021ຜູ້ໂຈມຕີໄດ້ໃຊ້ປະໂຫຍດຈາກຂໍ້ບົກຜ່ອງດ້ານການອອກແບບໃນກົນໄກການກວດສອບຄວາມຖືກຕ້ອງ ແລະ ການຄວບຄຸມການເຂົ້າເຖິງຂອງ Microsoft Exchange, ເຊິ່ງຊ່ວຍໃຫ້ພວກເຂົາສາມາດປະຕິບັດລະຫັດຈາກໄລຍະໄກໃນເຊີບເວີທີ່ມີຄວາມສ່ຽງ. ຂໍ້ບົກຜ່ອງເຫຼົ່ານີ້ບໍ່ແມ່ນຄວາມຜິດພາດໃນການປະຕິບັດ, ແຕ່ແມ່ນຈຸດອ່ອນດ້ານການອອກແບບພື້ນຖານທີ່ເຮັດໃຫ້ການຂູດຮີດເປັນໄປໄດ້ເຖິງແມ່ນວ່າຫຼັງຈາກການແກ້ໄຂຖືກນຳໃຊ້ບໍ່ຖືກຕ້ອງ. ການລະເມີດນີ້ເນັ້ນໃຫ້ເຫັນເຖິງຄວາມສຳຄັນຂອງການລວມເອົາຄວາມປອດໄພໃນໄລຍະການອອກແບບເພື່ອປ້ອງກັນບໍ່ໃຫ້ຊ່ອງໂຫວ່ຖືກສ້າງຂຶ້ນໃນລະບົບ.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ຈຸດອ່ອນດ້ານຄວາມປອດໄພທີ່ນຳສະເໜີໃນລະຫວ່າງຂັ້ນຕອນການອອກແບບແມ່ນຍາກ ແລະ ມີລາຄາແພງໃນການແກ້ໄຂໃນພາຍຫຼັງ, ໂດຍສະເພາະໃນສະພາບແວດລ້ອມການພັດທະນາແບບ cloud-native ແລະ ມີການປ່ຽນແປງຢ່າງໄວວາ.
5. ການຕັ້ງຄ່າຄວາມປອດໄພຜິດພາດ (A05:2021)
ການຕັ້ງຄ່າຄວາມປອດໄພທີ່ບໍ່ຖືກຕ້ອງແມ່ນຫຍັງ?
ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງດ້ານຄວາມປອດໄພເກີດຂຶ້ນເມື່ອຜູ້ໂຈມຕີໃຊ້ປະໂຫຍດຈາກລະບົບທີ່ຖືກຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງ, ເຊັ່ນວ່າລະບົບທີ່ໃຊ້ການຕັ້ງຄ່າເລີ່ມຕົ້ນ ຫຼື ປ່ອຍໃຫ້ພອດທີ່ບໍ່ຈຳເປັນເປີດຢູ່. ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງຍັງຄົງເປັນສາເຫດຫຼັກອັນໜຶ່ງຂອງເຫດການຄວາມປອດໄພຂອງຄລາວ ແລະ ແອັບພລິເຄຊັນ.
ວິທີການແກ້ໄຂສຳລັບ ຄວາມປອດໄພທີ່ບໍ່ຖືກຕ້ອງ
ກວດສອບການຕັ້ງຄ່າໂດຍອັດຕະໂນມັດໂດຍໃຊ້ ໂຄງສ້າງພື້ນຖານເປັນລະຫັດ (IaC) ແລະ ດຳເນີນການກວດສອບຄວາມປອດໄພເປັນປະຈຳ. ຮັກສາລະບົບທັງໝົດໃຫ້ໄດ້ຮັບການອັບເດດດ້ວຍແພັດຊ໌ລ່າສຸດ.
ຊີເຈນີ IaC Security ສະແກນຫາການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງກ່ອນການນຳໃຊ້ ແລະ ບັງຄັບໃຊ້ນະໂຍບາຍຄວາມປອດໄພຢ່າງສອດຄ່ອງກັນໃນທຸກສະພາບແວດລ້ອມ.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
ໃນ 2018, ອົງການ NASA ໄດ້ປະສົບກັບການລະເມີດເພາະວ່າ ການຕັ້ງຄ່າບໍ່ຖືກຕ້ອງ in Atlassian JIRA ຂໍ້ມູນໂຄງການ ແລະ ພະນັກງານທີ່ລະອຽດອ່ອນຖືກເປີດເຜີຍ. ຜູ້ໂຈມຕີໄດ້ເຂົ້າເຖິງຂໍ້ມູນຍ້ອນການຕັ້ງຄ່າແບບເປີດ. ການກວດສອບຄວາມປອດໄພແບບອັດຕະໂນມັດ ແລະ ການບັງຄັບໃຊ້ນະໂຍບາຍການຕັ້ງຄ່າທີ່ເໝາະສົມສາມາດປ້ອງກັນການລະເມີດນີ້ໄດ້. ການກວດສອບເປັນປະຈຳຈະກວດພົບຊ່ອງໂຫວ່ກ່ອນທີ່ຜູ້ໂຈມຕີຈະໃຊ້ປະໂຫຍດຈາກມັນ.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ການບໍລິການຄລາວທີ່ຕັ້ງຄ່າບໍ່ຖືກຕ້ອງ, CI/CD pipelines, ຕູ້ຄອນເທນເນີ, ແລະອິນເຕີເຟດການບໍລິຫານທີ່ຖືກເປີດເຜີຍຍັງຄົງເປັນໜຶ່ງໃນສາເຫດຕົ້ນຕໍຂອງການລະເມີດຄວາມປອດໄພທີ່ທັນສະໄໝ.
6. ອົງປະກອບທີ່ມີຄວາມສ່ຽງ ແລະ ລ້າສະໄໝ (A06:2021)
ອົງປະກອບທີ່ມີຄວາມສ່ຽງ ແລະ ລ້າສະໄໝແມ່ນຫຍັງ?
ອົງປະກອບທີ່ມີຄວາມສ່ຽງ ແລະ ລ້າສະໄໝເກີດຂຶ້ນເມື່ອທ່ານໃຊ້ຫ້ອງສະໝຸດ ຫຼື ເຟຣມເວີກພາກສ່ວນທີສາມທີ່ມີຂໍ້ບົກຜ່ອງດ້ານຄວາມປອດໄພທີ່ຮູ້ຈັກ. ຜູ້ໂຈມຕີສາມາດໃຊ້ປະໂຫຍດຈາກຊ່ອງໂຫວ່ເຫຼົ່ານີ້ເພື່ອທຳລາຍແອັບພລິເຄຊັນຂອງທ່ານ. ນີ້ແມ່ນໄພຂົ່ມຂູ່ທີ່ເປັນອັນຕະລາຍໂດຍສະເພາະ, ຍ້ອນວ່າແອັບພລິເຄຊັນທີ່ທັນສະໄໝເຖິງ 60% ຖືກສ້າງຂຶ້ນດ້ວຍອົງປະກອບພາກສ່ວນທີສາມ.
ວິທີການແກ້ໄຂສຳລັບ ອົງປະກອບທີ່ມີຄວາມສ່ຽງ ແລະ ລ້າສະໄໝ
ອັບເດດຫ້ອງສະໝຸດ ແລະ dependencies ຂອງພາກສ່ວນທີສາມເປັນປະຈຳ, ແລະ ໃຊ້ການວິເຄາະອົງປະກອບຊອບແວ (SCA) ເຄື່ອງມືເພື່ອກວດຫາ ແລະ ແກ້ໄຂຊ່ອງໂຫວ່ຕ່າງໆ.
ຊີເຈນີ Open Source Security ສະແກນ dependencies ຂອງທ່ານເພື່ອປ້ອງກັນການໃຊ້ອົງປະກອບທີ່ລ້າສະໄໝ ຫຼື ເປັນອັນຕະລາຍ, ຊ່ວຍໃຫ້ທ່ານຮັກສາແອັບພລິເຄຊັນທີ່ປອດໄພ.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
In 2017, Apache Struts ມີຊ່ອງໂຫວ່ທີ່ບໍ່ໄດ້ຮັບການແກ້ໄຂເຊິ່ງນໍາໄປສູ່ການ ການລະເມີດ Equifax, ສົ່ງຜົນກະທົບຕໍ່ຜູ້ໃຊ້ຫຼາຍລ້ານຄົນ. ຄວາມສ່ຽງແມ່ນຢູ່ໃນ Apache Struts 2, ເຊິ່ງເປັນ framework ທີ່ໃຊ້ກັນຢ່າງກວ້າງຂວາງ, ແລະ Equifax ບໍ່ສາມາດນຳໃຊ້ patch ໄດ້ທັນເວລາ. ສິ່ງນີ້ເຮັດໃຫ້ລະບົບຂອງພວກເຂົາມີຄວາມສ່ຽງທີ່ຈະຖືກຂູດຮີດ. ການອັບເດດຢ່າງທັນເວລາ ແລະ ການສະແກນຊ່ອງໂຫວ່ເປັນປະຈຳຈະຊ່ວຍປ້ອງກັນການລະເມີດນີ້ໄດ້.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ແອັບພລິເຄຊັນທີ່ທັນສະໄໝແມ່ນຂຶ້ນກັບແພັກເກດແຫຼ່ງເປີດ ແລະ ຫ້ອງສະໝຸດພາກສ່ວນທີສາມຢ່າງຫຼວງຫຼາຍ, ເຮັດໃຫ້ການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ ແລະ ການເພິ່ງພາອາໄສທີ່ມີຄວາມສ່ຽງເປັນຄວາມກັງວົນຂອງ AppSec ທີ່ເພີ່ມຂຶ້ນເລື້ອຍໆ.
7. ຄວາມລົ້ມເຫຼວໃນການພິສູດຢືນຢັນຕົວຕົນ (A07:2021)
ຄວາມລົ້ມເຫຼວໃນການລະບຸຕົວຕົນ ແລະ ການພິສູດຢືນຢັນຕົວຕົນແມ່ນຫຍັງ?
ຊ່ອງໂຫວ່ເຫຼົ່ານີ້ເກີດຂຶ້ນເມື່ອກົນໄກການກວດສອບຄວາມຖືກຕ້ອງອ່ອນແອ ຫຼື ຖືກຈັດຕັ້ງປະຕິບັດບໍ່ຖືກຕ້ອງ, ເຊິ່ງເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດຫຼີກລ່ຽງການຄວບຄຸມຄວາມປອດໄພໄດ້.
ວິທີການແກ້ໄຂສຳລັບ ຄວາມລົ້ມເຫຼວໃນການລະບຸຕົວຕົນ ແລະ ການພິສູດຢືນຢັນຕົວຕົນ
ຈັດຕັ້ງປະຕິບັດນະໂຍບາຍລະຫັດຜ່ານທີ່ເຂັ້ມແຂງ, ບັງຄັບໃຊ້ການພິສູດຢືນຢັນຕົວຕົນຫຼາຍປັດໄຈ (MFA), ແລະ ກວດສອບບັນທຶກການພິສູດຢືນຢັນຕົວຕົນເພື່ອປ້ອງກັນການເຂົ້າເຖິງໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດ.
ຄວາມປອດໄພຂອງຄວາມລັບຂອງ Xygeni ຊ່ວຍຮັກສາຄວາມປອດໄພຂອງຂໍ້ມູນປະຈຳຕົວຂອງທ່ານ, ຫຼຸດຜ່ອນຄວາມສ່ຽງຂອງການຮົ່ວໄຫຼໃນລະຫວ່າງຂະບວນການກວດສອບຄວາມຖືກຕ້ອງ.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
In 2020, ການ Ring ກ້ອງຖ່າຍຮູບຄວາມປອດໄພ ການລະເມີດແມ່ນເກີດຈາກລະຫັດຜ່ານທີ່ອ່ອນແອ. ຜູ້ໂຈມຕີໄດ້ໃຊ້ລະຫັດຜ່ານງ່າຍໆ ແລະ ສາມາດເຂົ້າເຖິງວິດີໂອສົດຈາກ ກ້ອງຖ່າຍຮູບຂອງຜູ້ໃຊ້ຫຼາຍພັນຄົນການລະເມີດນີ້ເນັ້ນໃຫ້ເຫັນເຖິງຄວາມຕ້ອງການທີ່ສຳຄັນສຳລັບການປະຕິບັດການກວດສອບຄວາມຖືກຕ້ອງທີ່ເຂັ້ມແຂງກວ່າ. ດັ່ງນັ້ນ, ການຈັດຕັ້ງປະຕິບັດ ການພິສູດຢືນຢັນຫຼາຍປັດໃຈ (MFA) ແລະການບັງຄັບໃຊ້ ນະໂຍບາຍລະຫັດຜ່ານທີ່ເຂັ້ມແຂງ ຈະໄດ້ປ້ອງກັນການເຂົ້າເຖິງໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດໄດ້ຢ່າງງ່າຍດາຍ.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ກົນໄກການກວດສອບຄວາມຖືກຕ້ອງທີ່ອ່ອນແອຍັງສືບຕໍ່ເຮັດໃຫ້ເກີດການເຂົ້າຄວບຄຸມບັນຊີ, ການໂຈມຕີການໃສ່ຂໍ້ມູນປະຈຳຕົວ, ແລະ ການເຂົ້າເຖິງທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດໃນທົ່ວ SaaS, ຄລາວ ແລະ enterprise ຄໍາຮ້ອງສະຫມັກ.
8. ຄວາມລົ້ມເຫຼວຂອງຄວາມສົມບູນຂອງຊອບແວ ແລະ ຂໍ້ມູນ (A08:2021)
ຄວາມລົ້ມເຫຼວຂອງຊອບແວ ແລະ ຄວາມຊື່ສັດຂອງຂໍ້ມູນແມ່ນຫຍັງ?
ຊ່ອງໂຫວ່ເຫຼົ່ານີ້ເກີດຂຶ້ນເມື່ອລະຫັດ ຫຼື ໂຄງສ້າງພື້ນຖານບໍ່ປ້ອງກັນການແຊກແຊງ. ຜູ້ໂຈມຕີສາມາດປະນີປະນອມການສ້າງໄດ້ pipelines, ການເພິ່ງພາອາໄສ, ຫຼືຂະບວນການນຳໃຊ້, ການສັກລະຫັດທີ່ເປັນອັນຕະລາຍເຂົ້າໃນການອັບເດດທີ່ເຊື່ອຖືໄດ້. ຂໍ້ບົກຜ່ອງປະເພດນີ້ໄດ້ກາຍເປັນຄວາມກັງວົນອັນໃຫຍ່ຫຼວງເນື່ອງຈາກການເພີ່ມຂຶ້ນຂອງການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະໜອງ, ບ່ອນທີ່ແມ່ນແຕ່ອົງປະກອບພາກສ່ວນທີສາມທີ່ເຊື່ອຖືໄດ້ກໍ່ຖືກເປົ້າໝາຍເພື່ອແຊກຊຶມເຂົ້າໄປໃນເຄືອຂ່າຍ.
ວິທີການແກ້ໄຂສຳລັບ ຄວາມລົ້ມເຫຼວດ້ານຄວາມສົມບູນຂອງຊອບແວ ແລະ ຂໍ້ມູນ
ເພື່ອຫຼຸດຜ່ອນສິ່ງນີ້, ໃຫ້ປະຕິບັດການເຊັນລະຫັດ, ໃຊ້ຂະບວນການສ້າງທີ່ປອດໄພ, ແລະກວດສອບຄວາມສົມບູນຂອງອົງປະກອບພາກສ່ວນທີສາມທັງໝົດ.
ຊີເຈນີ CI/CD ຄວາມປອດໄພ ຮັບປະກັນວ່າທ່ານ pipelines ມີຄວາມປອດໄພ ແລະ ຕິດຕາມກວດກາຄວາມຜິດປົກກະຕິ. ການກວດຈັບຄວາມຜິດປົກກະຕິຂອງ Xygeni ສາມາດລະບຸກິດຈະກຳທີ່ໜ້າສົງໄສທີ່ອາດຈະຊີ້ບອກເຖິງການແຊກແຊງ.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
In 2024, ການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະໜອງທີ່ສຳຄັນແມ່ນແນໃສ່ XZ Utils, ເປັນຫ້ອງສະໝຸດການບີບອັດທີ່ໃຊ້ກັນຢ່າງກວ້າງຂວາງໃນລະບົບ Linux. XZ Utils ເປັນເຄື່ອງມືທີ່ສຳຄັນທີ່ໃຊ້ສຳລັບການບີບອັດໄຟລ໌, ເຊິ່ງໄດ້ຮັບຄວາມໄວ້ວາງໃຈຈາກຫຼາຍພັນອົງກອນ. ເຖິງຢ່າງໃດກໍ່ຕາມ, ຜູ້ໂຈມຕີໄດ້ທຳລາຍຂະບວນການສ້າງໂຄງການໂດຍການສັກ backdoor ເຂົ້າໄປໃນລະຫັດ.
ຜູ້ໂຈມຕີບໍ່ໄດ້ຖືກສັງເກດເຫັນເປັນເວລາໜຶ່ງ, ຊຶ່ງໝາຍຄວາມວ່າລະບົບທີ່ອາໄສຫ້ອງສະໝຸດທີ່ຖືກໂຈມຕີມີຄວາມສ່ຽງຕໍ່ການປະຕິບັດລະຫັດຈາກໄລຍະໄກ ແລະ ການຂູດຮີດຕື່ມອີກ. ດັ່ງນັ້ນ, ຜູ້ໂຈມຕີເຫຼົ່ານີ້ຈຶ່ງໄດ້ຄວບຄຸມລະບົບທີ່ໄດ້ຮັບຜົນກະທົບ, ເຊິ່ງນຳໄປສູ່ການລະເມີດຂໍ້ມູນ ແລະ ການຮົ່ວໄຫຼຂອງຂໍ້ມູນທີ່ລະອຽດອ່ອນ.
ເຫດການນີ້ເປັນການເຕືອນຢ່າງຈະແຈ້ງກ່ຽວກັບອັນຕະລາຍທີ່ເກີດຈາກ ການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະຫນອງ. ເຖິງແມ່ນວ່າຫ້ອງສະໝຸດທີ່ເຊື່ອຖືໄດ້ຢ່າງກວ້າງຂວາງກໍສາມາດຖືກຫຼອກລວງເພື່ອທຳລາຍລະບົບຈຳນວນຫຼາຍໄດ້. ໂດຍການຮັບປະກັນຂະບວນການສ້າງທີ່ປອດໄພ, ການໃຊ້ເຕັກນິກການເຊັນລະຫັດ, ແລະ ການຕິດຕາມກວດກາອົງປະກອບພາກສ່ວນທີສາມຢ່າງຕໍ່ເນື່ອງ, ອົງກອນຕ່າງໆສາມາດປ້ອງກັນຊ່ອງໂຫວ່ດັ່ງກ່າວຈາກການແຊກຊຶມເຂົ້າລະບົບຂອງພວກເຂົາ.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ແນໃສ່ການສ້າງ pipelines, ການລົງທະບຽນແພັກເກດ, ການເພິ່ງພາອາໄສ, ແລະ CI/CD ລະບົບຕ່າງໆໄດ້ກາຍເປັນຄວາມສ່ຽງທີ່ສຳຄັນສຳລັບການພັດທະນາຊອບແວທີ່ທັນສະໄໝ.
9. ຄວາມລົ້ມເຫຼວຂອງການບັນທຶກ ແລະ ການຕິດຕາມກວດກາຄວາມປອດໄພ (A09:2021)
ຄວາມລົ້ມເຫຼວຂອງການບັນທຶກ ແລະ ການຕິດຕາມກວດກາຄວາມປອດໄພແມ່ນຫຍັງ?
ຄວາມລົ້ມເຫຼວເຫຼົ່ານີ້ເກີດຂຶ້ນເມື່ອແອັບພລິເຄຊັນບໍ່ໄດ້ບັນທຶກເຫດການຄວາມປອດໄພຢ່າງຖືກຕ້ອງ ຫຼື ຂາດກົນໄກການຕິດຕາມກວດກາ. ຖ້າບໍ່ມີບັນທຶກລະອຽດ, ການກວດຈັບ ແລະ ການຕອບສະໜອງຕໍ່ການໂຈມຕີຈະກາຍເປັນເລື່ອງຍາກ. ຈຸດອ່ອນເຫຼົ່ານີ້ມັກຈະເຮັດໃຫ້ການກວດຈັບການລະເມີດຊັກຊ້າ, ເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດຂຸດຄົ້ນລະບົບໄດ້ເປັນເວລາດົນນານ.
ວິທີການແກ້ໄຂສຳລັບ ຄວາມລົ້ມເຫຼວຂອງການບັນທຶກຄວາມປອດໄພ ແລະ ການຕິດຕາມກວດກາ
ເປີດໃຊ້ການບັນທຶກທີ່ຄົບຖ້ວນສຳລັບການກະທຳທີ່ສຳຄັນທັງໝົດ, ເກັບຮັກສາບັນທຶກໄວ້ຢ່າງປອດໄພ, ແລະຮັບປະກັນວ່າພວກມັນຖືກຕິດຕາມກວດກາກິດຈະກຳທີ່ໜ້າສົງໄສ. ນອກຈາກນັ້ນ, ໃຫ້ໃຊ້ເຄື່ອງມືອັດຕະໂນມັດເພື່ອແຈ້ງເຕືອນທ່ານກ່ຽວກັບໄພຂົ່ມຂູ່ທີ່ອາດເກີດຂຶ້ນ.
ການກວດຫາຄວາມຜິດປົກກະຕິຂອງ Xygeni ຊ່ວຍລະບຸກິດຈະກຳທີ່ຜິດປົກກະຕິໃນເວລາຈິງ. ນອກຈາກນັ້ນ, CI/CD ຄວາມປອດໄພຮັບປະກັນວ່າການຕັ້ງຄ່າການບັນທຶກ ແລະ ການຕິດຕາມກວດກາຈະຖືກນຳໃຊ້ຢ່າງສອດຄ່ອງກັນໃນທົ່ວສະພາບແວດລ້ອມຕ່າງໆ.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
In 2023, Uber ໄດ້ປະສົບກັບການລະເມີດຂໍ້ມູນທີ່ ຂໍ້ມູນສ່ວນຕົວຂອງຄົນຂັບລົດຫຼາຍພັນຄົນຖືກລະເມີດການລະເມີດດັ່ງກ່າວເກີດຂຶ້ນເມື່ອບໍລິສັດກົດໝາຍພາກສ່ວນທີສາມ ເຈໂນວາ ເບີນສ໌ໄດ້ປະສົບກັບເຫດການດ້ານຄວາມປອດໄພ, ເຊິ່ງເຮັດໃຫ້ຂໍ້ມູນຖືກເປີດເຜີຍ. ເຖິງວ່າຈະມີການແຈ້ງເຕືອນ, ແຕ່ລະບົບຕິດຕາມກວດກາຂອງ Uber ບໍ່ສາມາດກວດພົບ ແລະ ຕອບສະໜອງຕໍ່ການໂຈມຕີໄດ້ຢ່າງວ່ອງໄວ.
ຜູ້ໂຈມຕີສາມາດເຂົ້າເຖິງຂໍ້ມູນທີ່ລະອຽດອ່ອນໄດ້, ລວມທັງຊື່, ເບີໂທລະສັບ ແລະ ບັນທຶກການຂັບຂີ່. ຄວາມລ່າຊ້ານີ້ແມ່ນຍ້ອນການຂາດການບັນທຶກຂໍ້ມູນຢ່າງຄົບຖ້ວນ ແລະ ລະບົບຕິດຕາມກວດກາທີ່ບໍ່ພຽງພໍ.
ຖ້າ Uber ຕິດຕາມກວດກາການເຂົ້າເຖິງລະບົບຂອງຕົນຢ່າງຖືກຕ້ອງ ແລະ ຈັດຕັ້ງປະຕິບັດການປະຕິບັດການບັນທຶກຂໍ້ມູນທີ່ດີກວ່າ, ເຂົາເຈົ້າອາດຈະກວດພົບການລະເມີດຂໍ້ມູນໄດ້ໄວຂຶ້ນ. ດັ່ງນັ້ນ, ບໍລິສັດສາມາດຫຼຸດຜ່ອນຄວາມເສຍຫາຍດ້ານຊື່ສຽງ ແລະ ການສູນເສຍທາງດ້ານການເງິນໄດ້. ການລະເມີດນີ້ເນັ້ນໃຫ້ເຫັນເຖິງຄວາມສຳຄັນທີ່ສຳຄັນຂອງການຮັກສາລະບົບການບັນທຶກ ແລະ ຕິດຕາມກວດກາທີ່ມີປະສິດທິພາບເພື່ອກວດພົບ ແລະ ຫຼຸດຜ່ອນໄພຂົ່ມຂູ່ແຕ່ຫົວທີ.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ຖ້າບໍ່ມີການເບິ່ງເຫັນ ແລະ ການຕິດຕາມກວດກາທີ່ເໝາະສົມ, ອົງກອນຕ່າງໆຈະມີຄວາມຫຍຸ້ງຍາກໃນການກວດພົບການໂຈມຕີແຕ່ຫົວທີ, ເຊິ່ງເຮັດໃຫ້ຜູ້ໂຈມຕີບໍ່ຖືກກວດພົບເປັນເວລາດົນນານ.
10. ການປອມແປງຄຳຮ້ອງຂໍຝັ່ງເຊີບເວີ (SSRF) (A10:2021)
ການປອມແປງການຮ້ອງຂໍຝັ່ງເຊີບເວີແມ່ນຫຍັງ?
SSRF ເກີດຂຶ້ນເມື່ອຜູ້ໂຈມຕີຫຼອກລວງເຊີບເວີໃຫ້ສົ່ງຄຳຮ້ອງຂໍໄປຍັງສະຖານທີ່ທີ່ບໍ່ໄດ້ຕັ້ງໃຈ, ໂດຍມັກຈະເຂົ້າເຖິງການບໍລິການພາຍໃນທີ່ຄວນຖືກຈຳກັດ. ຊ່ອງໂຫວ່ນີ້ຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດເຂົ້າເຖິງຂໍ້ມູນທີ່ລະອຽດອ່ອນ ຫຼື ປະຕິບັດຄຳສັ່ງໃນລະບົບພາຍໃນໄດ້.
ວິທີແກ້ໄຂສຳລັບ SSRF
ເພື່ອປ້ອງກັນ SSRF, ໃຫ້ກວດສອບຄວາມຖືກຕ້ອງຂອງການປ້ອນຂໍ້ມູນຂອງຜູ້ໃຊ້ທັງໝົດ ແລະ ຈຳກັດຄວາມສາມາດຂອງເຊີບເວີໃນການສົ່ງຄຳຮ້ອງຂໍອອກ. ນອກຈາກນັ້ນ, ໃຫ້ໃຊ້ລາຍຊື່ອະນຸຍາດເພື່ອຄວບຄຸມ URL ທີ່ເຊີບເວີສາມາດເຂົ້າເຖິງໄດ້.
ຊີເຈນີ CI/CD ຄວາມປອດໄພຊ່ວຍຕິດຕາມກວດກາ pipelineສຳລັບຊ່ອງໂຫວ່ SSRF ທີ່ອາດເກີດຂຶ້ນ. ນອກຈາກນັ້ນ, ການກວດຈັບຄວາມຜິດປົກກະຕິຂອງ Xygeni ສາມາດຈັບຮູບແບບການຮ້ອງຂໍທີ່ບໍ່ຄາດຄິດ ຫຼື ໜ້າສົງໄສໄດ້.
ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ
In 2022, ຄວາມສ່ຽງທີ່ສຳຄັນໃນ ໄມໂຄຣຊອຟ ແຊັກຊ໌ (CVE-2022-41040) ຖືກໂຈມຕີໂດຍໃຊ້ເຕັກນິກ SSRF. ຜູ້ໂຈມຕີສາມາດສົ່ງຄຳຮ້ອງຂໍທີ່ເປັນອັນຕະລາຍໄປຫາເຊີບເວີ Exchange, ໂດຍຫຼີກລ່ຽງການປົກປ້ອງຄວາມປອດໄພພາຍໃນ.
ເມື່ອຢູ່ພາຍໃນແລ້ວ, ຜູ້ໂຈມຕີໄດ້ເຂົ້າເຖິງລະບົບພາຍໃນ ແລະ ທຳລາຍຂໍ້ມູນທີ່ລະອຽດອ່ອນ. ໂດຍການຂຸດຄົ້ນ SSRF, ພວກເຂົາໄດ້ຮັບການເຂົ້າເຖິງຊັບພະຍາກອນພາຍໃນທີ່ຖືກຈຳກັດໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດ, ເຊິ່ງນຳໄປສູ່ການລະເມີດຄວາມປອດໄພທີ່ສຳຄັນ.
ຊ່ອງໂຫວ່ SSRF ເປັນອັນຕະລາຍໂດຍສະເພາະເພາະວ່າມັນເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດເຂົ້າເຖິງລະບົບພາຍໃນທີ່ບໍ່ຄວນເປີດເຜີຍຕໍ່ສາທາລະນະ. ຖ້າ Microsoft ຈັດຕັ້ງປະຕິບັດການກວດສອບການປ້ອນຂໍ້ມູນ ແລະ ຂໍ້ຈຳກັດການຮ້ອງຂໍອອກທີ່ເຂັ້ມງວດກວ່ານີ້, ພວກເຂົາອາດຈະສາມາດສະກັດກັ້ນຄວາມພະຍາຍາມຂອງຜູ້ໂຈມຕີທີ່ຈະໃຊ້ປະໂຫຍດຈາກຊ່ອງໂຫວ່ນີ້ໄດ້. ການລະເມີດນີ້ສະແດງໃຫ້ເຫັນເຖິງຄວາມສຳຄັນຂອງການຄວບຄຸມການຮ້ອງຂໍຂອງເຊີບເວີຕໍ່ຊັບພະຍາກອນພາຍໃນທີ່ລະອຽດອ່ອນ ແລະ ຮັບປະກັນວ່າມີພຽງແຫຼ່ງຂໍ້ມູນທີ່ເຊື່ອຖືໄດ້ ແລະ ຢັ້ງຢືນແລ້ວເທົ່ານັ້ນທີ່ສາມາດພົວພັນກັບພວກມັນໄດ້.
ເປັນຫຍັງມັນຈຶ່ງສຳຄັນໃນມື້ນີ້? ສະຖາປັດຕະຍະກຳແບບ Cloud-native ແລະ API ພາຍໃນໄດ້ເພີ່ມຜົນກະທົບຂອງຊ່ອງໂຫວ່ SSRF, ເຊິ່ງຜູ້ໂຈມຕີໃຊ້ເພື່ອເຂົ້າເຖິງການບໍລິການພາຍໃນທີ່ລະອຽດອ່ອນ ແລະ ລະບົບ metadata.
ເປັນຫຍັງ 10 ອັນດັບຕົ້ນໆຂອງ OWASP ຍັງຄົງມີຄວາມສຳຄັນ
ໄດ້ 10 ຄວາມສ່ຽງອັນດັບຕົ້ນໆຂອງ OWASP ແມ່ນມີຄວາມສຳຄັນຫຼາຍສຳລັບອົງກອນຕ່າງໆທີ່ມີຈຸດປະສົງເພື່ອຮັບປະກັນຄວາມປອດໄພຂອງແອັບພລິເຄຊັນຂອງເຂົາເຈົ້າຈາກໄພຂົ່ມຂູ່ທີ່ພົບເລື້ອຍ ແລະ ອັນຕະລາຍທີ່ສຸດ. ຄວາມສ່ຽງເຫຼົ່ານີ້ບໍ່ແມ່ນທາງທິດສະດີ; ພວກມັນເປັນຕົວແທນຂອງຄວາມສ່ຽງໃນໂລກຕົວຈິງທີ່ສາມາດນຳໄປສູ່ການລະເມີດຂໍ້ມູນ, ການສູນເສຍທາງດ້ານການເງິນ, ແລະ ຄວາມເສຍຫາຍຕໍ່ຊື່ສຽງ. ໂດຍການແກ້ໄຂຄວາມສ່ຽງເຫຼົ່ານີ້ຢ່າງຕັ້ງໜ້າ, ອົງກອນຕ່າງໆສາມາດຫຼຸດຜ່ອນຄວາມສ່ຽງຂອງການໂຈມຕີທີ່ປະສົບຜົນສຳເລັດໄດ້ຢ່າງຫຼວງຫຼາຍ ແລະ ຮັບປະກັນວ່າລະບົບຂອງເຂົາເຈົ້າມີຄວາມທົນທານຕໍ່ກັບໄພຂົ່ມຂູ່ທີ່ພັດທະນາຢູ່ເລື້ອຍໆ.
ນອກຈາກນັ້ນ, ການຈັດຕັ້ງປະຕິບັດວິທີແກ້ໄຂທີ່ແນະນຳໃນລາຍຊື່ຊ່ອງໂຫວ່ OWASP Top 10 ຊ່ວຍໃຫ້ອົງກອນຕ່າງໆໃຊ້ວິທີການຍຸດທະສາດເພື່ອຄວາມປອດໄພ. ຕົວຢ່າງ, ການເສີມສ້າງການຄວບຄຸມການເຂົ້າເຖິງ, ການຮັບປະກັນການປະຕິບັດການເຂົ້າລະຫັດ, ແລະ ການຫຼຸດຜ່ອນຄວາມສ່ຽງດ້ານລະບົບຕ່ອງໂສ້ການສະໜອງລ້ວນແຕ່ມີບົດບາດສຳຄັນໃນການແກ້ໄຂຊ່ອງໂຫວ່ເຫຼົ່ານີ້. ດັ່ງນັ້ນ, ອົງກອນຕ່າງໆຈຶ່ງຫຼຸດຜ່ອນພື້ນທີ່ການໂຈມຕີ, ເຮັດໃຫ້ຜູ້ໂຈມຕີຍາກທີ່ຈະໃຊ້ປະໂຫຍດຈາກຈຸດອ່ອນໃນລະບົບ.
ໃນຂະນະທີ່ໄພຂົ່ມຂູ່ທາງໄຊເບີມີການພັດທະນາ, ມັນເປັນສິ່ງຈຳເປັນສຳລັບອົງກອນຕ່າງໆທີ່ຈະຢູ່ກ່ອນໜ້າຄວາມສ່ຽງທີ່ອາດເກີດຂຶ້ນ. ໂດຍການດຳເນີນການແຕ່ຫົວທີ, ອົງກອນຕ່າງໆຮັບປະກັນການປົກປ້ອງໄລຍະຍາວສຳລັບແອັບພລິເຄຊັນຂອງເຂົາເຈົ້າ ແລະ ຮັກສາຄວາມໄວ້ວາງໃຈຂອງຜູ້ໃຊ້ຂອງເຂົາເຈົ້າ.
ນອກເໜືອໄປຈາກຊ່ອງໂຫວ່ OWASP 10 ອັນດັບຕົ້ນໆແບບດັ້ງເດີມ, ອົງກອນຕ່າງໆກຳລັງປະເຊີນກັບແພັກເກດແຫຼ່ງເປີດທີ່ເປັນອັນຕະລາຍ, ການໂຈມຕີຄວາມສັບສົນໃນການເພິ່ງພາອາໄສ, ການໂຄສະນາທີ່ພິມຜິດ, ລະຫັດທີ່ສ້າງຂຶ້ນໂດຍ AI ທີ່ບໍ່ປອດໄພ, CI/CD pipeline ການປະນີປະນອມ, ການເປີດເຜີຍຄວາມລັບ, ແລະ ມັນແວລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ.
ໂປຣແກຣມ AppSec ທີ່ທັນສະໄໝໄດ້ລວມເອົາຄຳແນະນຳ OWASP ເຂົ້າກັບ software supply chain security, ຄວາມປອດໄພຂອງ AI, ແລະ ການວິເຄາະຄວາມສ່ຽງໃນເວລາແລ່ນເພື່ອແກ້ໄຂໜ້າດິນການໂຈມຕີທີ່ມີການປ່ຽນແປງຢູ່ເລື້ອຍໆ.
ວິທີທີ່ Xygeni ສະໜັບສະໜູນການລິເລີ່ມ OWASP ແລະ OWASP SAMM
ກ່າວຄຳເຫັນທີ່ 10 ຄວາມສ່ຽງອັນດັບຕົ້ນໆຂອງ OWASP ມີຄວາມສຳຄັນຫຼາຍຕໍ່ການຮັກສາຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບ. ຢ່າງໃດກໍຕາມການຮັກສາຄວາມປອດໄພຂອງແອັບພລິເຄຊັນຂອງທ່ານບໍ່ໄດ້ຢຸດຢູ່ພຽງເທົ່ານັ້ນ. ຮູບແບບການຮັບປະກັນຄວາມສົມບູນຂອງຊອບແວ OWASP (SAMM) ໃຫ້ຂອບວຽກສຳລັບການປະເມີນ ແລະ ປັບປຸງຄວາມສຳເລັດດ້ານຄວາມປອດໄພຂອງທ່ານຕະຫຼອດວົງຈອນການພັດທະນາຊອບແວ (SDLC). ໂດຍການລວມຕົວ ເຄື່ອງມືຄວາມປອດໄພທີ່ສົມບູນແບບຂອງ Xygeni, ອົງກອນຕ່າງໆບໍ່ພຽງແຕ່ສາມາດຫຼຸດຜ່ອນຄວາມ 10 ຄວາມສ່ຽງດ້ານຄວາມປອດໄພອັນດັບຕົ້ນໆຂອງ OWASP ແຕ່ຍັງເສີມຂະຫຍາຍຄວາມສຳເລັດດ້ານຄວາມປອດໄພໂດຍລວມຂອງເຂົາເຈົ້າ, ດັ່ງທີ່ໄດ້ລະບຸໄວ້ໂດຍ OWASP SAMM.
ເສີມສ້າງຄວາມປອດໄພຂອງແອັບພລິເຄຊັນດ້ວຍ Xygeni
Xygeni ໃຫ້ອຳນາດແກ່ອົງກອນຕ່າງໆໃນການແກ້ໄຂບັນຫາ ລາຍຊື່ຊ່ອງໂຫວ່ອັນດັບ 10 ຂອງ OWASP ພ້ອມທັງເລັ່ງການຮັບຮອງເອົາ OWASP SAMM, ຊ່ວຍໃຫ້ອົງກອນຕ່າງໆປັບປຸງຄວາມສົມບູນດ້ານຄວາມປອດໄພຂອງຊອບແວຢ່າງຕໍ່ເນື່ອງ. ໂດຍການອັດຕະໂນມັດການຄວບຄຸມຄວາມປອດໄພ, ການເຮັດໃຫ້ການຈັດລໍາດັບຄວາມສໍາຄັນໂດຍອີງໃສ່ຄວາມສ່ຽງ, ແລະ ການເສີມສ້າງການຄຸ້ມຄອງເຫດການ, Xygeni ຊ່ວຍໃຫ້ອົງກອນຕ່າງໆສ້າງຊອບແວທີ່ປອດໄພ ແລະ ທົນທານ, ຫຼຸດຜ່ອນຄວາມສ່ຽງຂອງການລະເມີດຄວາມປອດໄພຢ່າງມີປະສິດທິພາບ.
ຜ່ານການຕິດຕາມກວດກາຕາມເວລາຈິງ, ການກວດຫາຄວາມສ່ຽງແບບອັດຕະໂນມັດ, ແລະ ການບັງຄັບໃຊ້ນະໂຍບາຍໃນທົ່ວ SDLC, Xygeni ເຮັດໃຫ້ຄວາມພະຍາຍາມດ້ານຄວາມປອດໄພ ແລະ ການປະຕິບັດຕາມກົດລະບຽບງ່າຍຂຶ້ນ, ສອດຄ່ອງກັບການປະຕິບັດທີ່ດີທີ່ສຸດຂອງ OWASP SAMM. ສິ່ງນີ້ຊ່ວຍໃຫ້ອົງກອນຕ່າງໆສາມາດພັດທະນາຄວາມເຕີບໃຫຍ່ດ້ານຄວາມປອດໄພຂອງເຂົາເຈົ້າໄດ້ເທື່ອລະກ້າວ, ພ້ອມດ້ວຍແຜນທີ່ທີ່ຊັດເຈນສຳລັບການປັບປຸງຢ່າງຕໍ່ເນື່ອງ.
ດຳເນີນການດຽວນີ້ເພື່ອຮັບປະກັນຄວາມປອດໄພຂອງແອັບພລິເຄຊັນຂອງທ່ານ
ໄດ້ 10 ຄວາມສ່ຽງອັນດັບຕົ້ນໆຂອງ OWASP ເນັ້ນໃຫ້ເຫັນເຖິງຄວາມສ່ຽງດ້ານຄວາມປອດໄພທີ່ຮີບດ່ວນທີ່ສຸດທີ່ແອັບພລິເຄຊັນທີ່ທັນສະໄໝກຳລັງປະເຊີນ. ໂດຍການປະຕິບັດຕາມ ແນວທາງ OWASP ແລະ ການຈັດຕັ້ງປະຕິບັດການປະຕິບັດທີ່ດີທີ່ສຸດທີ່ໄດ້ລະບຸໄວ້ຢູ່ນີ້, ທ່ານສາມາດເຮັດໄດ້ ຮັກສາຄວາມປອດໄພໃຫ້ອົງກອນຂອງທ່ານຈາກໄພຂົ່ມຂູ່ເຫຼົ່ານີ້ ແລະ ສ້າງແອັບພລິເຄຊັນທີ່ຕ້ານທານກັບການໂຈມຕີທີ່ຊັບຊ້ອນ.
ເສີມສ້າງຄວາມປອດໄພຂອງແອັບພລິເຄຊັນຂອງທ່ານ ແລະ Software Supply Chain Security.
ແອັບພລິເຄຊັນທີ່ທັນສະໄໝຕ້ອງການຫຼາຍກວ່າການສະແກນຊ່ອງໂຫວ່ແບບດັ້ງເດີມ. ຊີເກນີ ຊ່ວຍໃຫ້ອົງກອນຕ່າງໆລະບຸ, ຈັດລຳດັບຄວາມສຳຄັນ ແລະ ແກ້ໄຂຄວາມສ່ຽງອັນດັບ 10 ຂອງ OWASP ໃນທົ່ວລະຫັດແຫຼ່ງ, ການເພິ່ງພາອາໄສຂອງແຫຼ່ງເປີດ, CI/CD pipelines, ໂຄງສ້າງພື້ນຖານຄລາວ, ແລະ ຂະບວນການເຮັດວຽກການພັດທະນາທີ່ຊ່ວຍເຫຼືອໂດຍ AI.
ຄົ້ນພົບວິທີທີ່ Xygeni ຊ່ວຍທີມງານ AppSec ແລະ DevSecOps ຫຼຸດຜ່ອນຄວາມສ່ຽງໃນທົ່ວຍຸກສະໄໝໃໝ່ SDLC!




