OWASP-ийн шилдэг 10 жагсаалт нь вэб програмын аюулгүй байдлын хамгийн чухал эрсдэлийг тодорхойлох, бууруулахад хамгийн өргөн хэрэглэгддэг програмын аюулгүй байдлын лавлагааны нэг юм. Энэхүү гарын авлагад OWASP-ийн шилдэг 10 эрсдэл, бодит жишээ, нөхөн сэргээх шилдэг туршлагууд, орчин үеийн AppSec болон software supply chain security шийдлүүд нь байгууллагуудад эрсдэлийг бууруулахад тусалдаг SDLC.
Нээлттэй Вэб Програмын Аюулгүй Байдлын Төсөл (OWASP)
Нээлттэй Вэб Програмын Аюулгүй Байдлын Төсөл (OWASP) нь програм хангамжийн аюулгүй байдлыг сайжруулахад зориулагдсан тэргүүлэгч ашгийн бус байгууллага юм. OWASP нь ил тод байдал болон commitОлон нийтэд чиглэсэн шийдлүүдэд чиглэсэн хандлагыг бий болгосон нь хөгжүүлэгчид, аюулгүй байдлын мэргэжилтнүүд болон аюулгүй байдлын шилдэг туршлагыг нэвтрүүлэхийг эрмэлздэг байгууллагуудын гол эх сурвалж болсон юм. Үүний олон хувь нэмрийн дундаас хамгийн чухал нь орчин үеийн програмуудад нөлөөлж буй хамгийн чухал вэб програмын аюулгүй байдлын эрсдэлийн жагсаалт болох OWASP-ийн шилдэг 10 юм. Энэ нь бодит ертөнцийн өгөгдөл болон мэргэжилтнүүдийн дүгнэлтэд үндэслэн вэб програмуудын хамгийн ноцтой эмзэг байдлыг онцолдог.
OWASP-ийн эрхэм зорилго бол аюулгүй байдлыг хүртээмжтэй, ойлгомжтой болгох, програмуудыг эхнээс нь аюулгүй болгоход туслах хэрэгсэл, хүрээ, мэдлэгээр хангах явдал юм. OWASP-ийн шилдэг 10 нь хөгжүүлэгчдэд хамгийн чухал эмзэг байдалд анхаарлаа төвлөрүүлэхэд туслах практик хүрээ болж, шаардлагатай шийдлүүдийг үр дүнтэй хэрэгжүүлэх боломжийг олгодог.
OWASP-ийн шилдэг 10
OWASP-ийн шилдэг 10 жагсаалт нь орчин үеийн вэб програмуудыг хамгаалдаг байгууллагуудад зориулсан програмын аюулгүй байдлын үндсэн эх сурвалж юм. Вэб програмуудыг хамгаалах чиглэлээр ажилладаг аливаа байгууллагын хувьд. Энэ нь хамгийн чухал аюулгүй байдлын аюул заналхийллийг тодорхойлж, програмууд эвдэгддэг нийтлэг аргуудын талаар ойлголт өгдөг. OWASP-ийн шилдэг 10 эмзэг байдал нь эдгээр гол эрсдэлийг онцолж, тэдгээрийг бууруулах арга хэмжээ авах боломжтой зөвлөмжийг санал болгодог. Эдгээр эмзэг байдлыг нэн даруй шийдвэрлэх нь аливаа програмын аюулгүй байдлыг бэхжүүлэхэд чухал ач холбогдолтой.
OWASP-ийн шилдэг 10 бүтээгдэхүүн болон тэдгээрийн эмчилгээний аргууд юу вэ?
OWASP-ийн шилдэг 10 жагсаалт нь Нээлттэй Вэб Програмын Аюулгүй Байдлын Төсөл (OWASP)-аас нийтэлсэн дэлхий даяар хүлээн зөвшөөрөгдсөн мэдлэг олгох баримт бичиг юм. Энэ нь бодит ертөнцийн халдлагын өгөгдөл, олон нийтийн судалгаа, салбарын шинжилгээнд үндэслэн орчин үеийн вэб програмуудад нөлөөлж буй хамгийн чухал аюулгүй байдлын эрсдэлийг тодорхойлдог. Энэхүү жагсаалт нь хөгжүүлэгчид, AppSec багууд, DevSecOps инженерүүд болон аюулгүй байдлын удирдагчдад програмууд, API болон програм хангамжийн хангамжийн сүлжээнд хамгийн их эрсдэл учруулж буй эмзэг байдлыг эрэмбэлэхэд тусалдаг.
Одоогийн OWASP-ийн шилдэг 10 жагсаалтад эвдэрсэн хандалтын хяналт, тарилга, аюулгүй байдлын буруу тохиргоо, эмзэг болон хуучирсан бүрэлдэхүүн хэсгүүд, програм хангамж болон өгөгдлийн бүрэн бүтэн байдлын доголдол, серверийн талын хүсэлтийн хуурамч байдал (SSRF) зэрэг аюулгүй байдлын ангиллууд багтсан болно. Эдгээр эрсдэлийг ойлгож, зохих залруулах стратеги хэрэгжүүлэх нь аюулгүй програмуудыг бий болгох, програм хангамжийн аюулгүй байдлын эрсдэлийг бууруулах, байгууллагуудыг орчин үеийн кибер аюулаас хамгаалахад чухал ач холбогдолтой юм.
OWASP-ийн шилдэг 10 ангилал
OWASP-ийн шилдэг 10 эмзэг байдлыг товчхон авч үзье
| OWASP ангилал | Анхдагч эрсдэл | Ердийн нөлөөлөл |
|---|---|---|
| Хандалтын хяналт эвдэрсэн | Зөвшөөрөлгүй хандалт | Өгөгдлийн өртөлт |
| Криптографийн алдаанууд | Сул шифрлэлт | Мэдрэмтгий мэдээлэл хулгайлах |
| Тарих | Хортой оролтын гүйцэтгэл | Өгөгдлийн сангийн эвдрэл |
| Аюулгүй бус дизайн | Архитектурын сул талууд | Системийн хэмжээнд эмзэг байдал |
| Аюулгүй байдлын буруу тохиргоо | Буруу тохиргоо | Зөвшөөрөлгүй хандалт |
| Эмзэг бүрэлдэхүүн хэсгүүд | Хуучирсан хамаарлууд | Нийлүүлэлтийн сүлжээний уналт |
| Баталгаажуулалтын алдаа | Сул таних хяналт | Дансны бүртгэл |
| Програм хангамжийн бүрэн бүтэн байдлын алдаа | Бүтээн байгуулалт/хамааралтай байдлыг өөрчлөх | Хортой програм хангамж оруулах |
| Бүртгэл ба хяналтын алдаанууд | Хойшлуулсан илрүүлэлт | Халдагчийн удаан хугацаагаар амьдрах хугацаа |
| SSRF | Дотоод хүсэлтийн зүй бус хэрэглээ | Дотоод үйлчилгээний буулт |
1. Хандалтын хяналт эвдэрсэн (A01:2021)
Эвдэрсэн хандалтын хяналт гэж юу вэ?
Хэрэглэгчид өгөгдөл эсвэл үйлдэлд зөвшөөрөлгүй хандалт авах үед хандалтын хяналт эвдэрдэг. Жишээлбэл, халдагч админы хандалтыг авахын тулд URL-г өөрчилж болно. OWASP нь туршсан програмуудын 94%-д энэ асуудлыг илрүүлсэн нь OWASP-ийн хамгийн түгээмэл 10 аюулгүй байдлын эмзэг байдлын нэг болжээ.
Хандалтын хяналтын систем эвдэрсэн тохиолдолд авах арга хэмжээ
Энэ эрсдэлийг бууруулахын тулд хамгийн бага эрхтэй хандалтыг хэрэгжүүлж, мэдрэмтгий үйлдлүүдэд олон хүчин зүйлийн баталгаажуулалтыг (MFA) хэрэгжүүлж, хэрэглэгчийн зөвшөөрлийг тогтмол аудит хийж байх.
Xygeni-ийн нууцын аюулгүй байдал API түлхүүр болон токен зэрэг мэдрэмтгий мэдээллийг хамгаалахад тусалдаг бөгөөд хандалтын хяналтын зөрчлийн эрсдлийг бууруулдаг. Тасралтгүй хяналт нь таны системийн бүрэн бүтэн байдлыг хангадаг.
Рэйл-Дэлхийн жишээ
In 2019, Америкийн анхны санхүүгийн корпораци ил гарсан 850 сая нууц бүртгэл хандалтын хяналтыг зохисгүй хийснээс болж. Халдагчид нууц баримт бичигт хандахын тулд URL хаягийг өөрчилж болно. Хандалтын цэгүүдийг зохих ёсоор аюулгүй болгохгүй байснаар компани нууц мэдээллийг эмзэг байдалд оруулсан. Энэхүү явдал нь хэрэглэгчийн үүргийг баталгаажуулах, зөвхөн эрх бүхий хүмүүс нууц мэдээлэлд хандах боломжтой эсэхийг баталгаажуулах шаардлагатайг онцолж байна.
Өнөөдөр яагаад чухал вэ? Орчин үеийн програмууд нь API, үүлэн үйлчилгээ болон тархсан хэрэглэгчийн үүргийг илчилдэг бөгөөд энэ нь зөвшөөрөлгүй хандалтыг бизнесийн мэдрэмтгий өгөгдөлд нөлөөлдөг хамгийн түгээмэл бөгөөд хор хөнөөлтэй аюулгүй байдлын эрсдэлүүдийн нэг болгож байна.
2. Криптографийн алдаанууд (A02:2021)
Криптографийн алдаа гэж юу вэ?
Системүүд нууц өгөгдлийг зөв шифрлэж чадаагүй үед криптографийн алдаа гардаг бөгөөд энэ нь халдагчид үүнийг таслан зогсоож, буруугаар ашиглах боломжийг олгодог. Мэдрэмтгий өгөгдлийг хамгаалахын тулд хүчтэй шифрлэлт зайлшгүй шаардлагатай.
Криптографийн алдааг арилгах арга хэмжээ
Хадгалсан өгөгдлийг AES-256 ашиглан шифрлэж, дамжуулж буй өгөгдөлд TLS 1.2 буюу түүнээс дээш стандартыг хэрэгжүүлнэ үү. Шифрлэлтийн түлхүүрүүдийг тогтмол эргүүлж, зохих хандалтын хяналтаар хамгаална уу.
Xygeni-ийн дэд бүтэц нь код болгон (IaC) Аюулгүй байдал Шифрлэлтийн бодлогын сул талуудаас урьдчилан сэргийлэхийн тулд байршуулалтын явцад шифрлэлтийн тохиргоог шалгадаг.
Бодит ертөнцийн жишээ
2017 онд Exactis, өгөгдөл нэгтгэх компани, 340 сая хувийн бүртгэлийг дэлгэсэн Буруу шифрлэлтийн улмаас. Халдагчид нэр, хаяг, утасны дугаар зэрэг хувийн мэдээлэлд нэвтэрсэн, учир нь өгөгдөл нь энгийн текст хэлбэрээр хадгалагдсан. Энэхүү зөрчил нь нууц мэдээллийг шифрлэхгүй байх эрсдэлийг харуулж байна. Зөв шифрлэлтийг хэрэглэснээр standardАмарч байгаа өгөгдөлд зориулсан AES-256 болон дамжуулж буй өгөгдөлд зориулсан TLS гэх мэт системүүдийг ашигласнаар байгууллагууд өөрсдийн өгөгдлийг зөвшөөрөлгүй хандалтаас хамгаалах боломжтой.
Өнөөдөр яагаад чухал вэ? Байгууллагууд үүлэн орчинд хэрэглэгчийн, санхүүгийн болон баталгаажуулалтын мэдрэмтгий өгөгдлийг хадгалах, дамжуулах нь улам бүр нэмэгдэж байгаа нь нууцлал болон хууль тогтоомжийн хэрэгжилтийг хамгаалахад хүчтэй шифрлэлтийг зайлшгүй шаардлагатай болгож байна.
3. Тарилга (A03:2021)
Тарилгын дайралт гэж юу вэ?
SQL Injection гэх мэт тарилгын эмзэг байдал нь халдагчид таны системд хортой код оруулах боломжийг олгодог бөгөөд ингэснээр тэд өгөгдлийг удирдах эсвэл хулгайлах боломжтой болдог. Тарилгын халдлага нь орчин үеийн вэб програмуудад нөлөөлдөг хамгийн түгээмэл бөгөөд нөлөө бүхий програмын аюулгүй байдлын эрсдэлүүдийн нэг хэвээр байна.
Эмчилгээ Тарилгын халдлага
Параметржүүлсэн асуулга ашиглаж, хэрэглэгчийн оролтыг баталгаажуулна уу. Эрсдэлийг багасгахын тулд аль болох динамик асуулгаас зайлсхий.
Xygeni-ийн аномалийг илрүүлэх Монитор CI/CD pipelineхэвийн бус зан авирын хувьд s, тарилгын болзошгүй оролдлогыг бодит цаг хугацаанд илрүүлэх.
Бодит ертөнцийн жишээ
In 2017, Equifax зовсон a их хэмжээний мэдээллийн зөрчил хувийн мэдээллийг задруулсан 147 сая үйлчлүүлэгчтэй. Зөрчлөөс үүдэлтэй SQL тарилгын эмзэг байдал, халдагчид компанийн вэбсайтыг өөрчлөх, мэдээллийн санд хадгалагдсан мэдрэмтгий өгөгдөлд хандах боломжийг олгодог. Байгууллагууд өөрсдийн системүүд хэрэглэгчийн оролтыг зохих ёсоор ариутгаж байгаа эсэхийг баталгаажуулах ёстой. SQL асуулгыг тогтмол нөхөж, аюулгүй байдлыг хангасан байсан нь энэхүү эмзэг байдлаас урьдчилан сэргийлэх боломжтой байсан.
Өнөөдөр яагаад чухал вэ? Тарилгын эмзэг байдал нь вэб програмууд, API болон хиймэл оюун ухааны тусламжтайгаар хөгжүүлэлтийн ажлын урсгалд нөлөөлсөөр байгаа бөгөөд баталгаажаагүй оролт нь тайлбарлагч, мэдээллийн сан эсвэл арын системд хүрдэг.
4. Аюултай дизайн (A04:2021)
Аюулгүй бус дизайн гэж юу вэ?
Хөгжүүлэгчид анхны дизайны үе шатанд аюулгүй байдлыг нэгтгэж чадаагүй үед аюулгүй бус дизайн үүсдэг бөгөөд энэ нь дараа нь засахад хэцүү эмзэг байдлыг бий болгодог. Эдгээр сул талуудыг програмууд үйлдвэрлэлийн орчинд хүрсний дараа засахад хэцүү байдаг.
Эмчилгээ Аюулгүй бус дизайн
Хөгжүүлэлтийн амьдралын мөчлөгийн эхэн үед аюулгүй дизайны зарчим болон аюул заналын загварчлалыг оруул. Болзошгүй сул талуудыг дизайныхаа хувьд тогтмол үнэлж, ноцтой асуудал болохоос нь өмнө засаарай.
Xygeni's Application Security Posture Management (ASPM) халдагчид тэдгээрийг ашиглахаас өмнө дизайны болзошгүй алдааг тодорхойлж, хөгжүүлэгчид эхнээс нь бүтээгдэхүүндээ аюулгүй байдлыг нэвтрүүлэхийг баталгаажуулдаг.
Бодит ертөнцийн жишээ
Илүү сүүлийн үеийн бодит ертөнцийн жишээ Аюулгүй бус дизайн байна 2021 онд Microsoft Exchange ProxyShell-ийн эмзэг байдалХалдагчид Microsoft Exchange-ийн баталгаажуулалт болон хандалтын хяналтын механизмын дизайны алдааг ашиглан эмзэг серверүүд дээр кодыг алсаас гүйцэтгэх боломжийг олгосон. Эдгээр эмзэг байдал нь хэрэгжүүлэлтийн алдаа биш, харин засваруудыг буруу хэрэглэсний дараа ч ашиглах боломжтой болгосон үндсэн дизайны сул талууд байв. Энэхүү зөрчил нь системд эмзэг байдал үүсэхээс урьдчилан сэргийлэхийн тулд дизайны үе шатанд аюулгүй байдлыг нэгтгэх ач холбогдлыг онцолж байна.
Өнөөдөр яагаад чухал вэ? Дизайн үе шатанд гарч ирсэн аюулгүй байдлын сул талуудыг дараа нь засахад хэцүү бөгөөд үнэтэй байдаг, ялангуяа үүлэн технологид суурилсан болон хурдацтай хөгжиж буй хөгжүүлэлтийн орчинд.
5. Аюулгүй байдлын буруу тохиргоо (A05:2021)
Аюулгүй байдлын буруу тохиргоо гэж юу вэ?
Аюулгүй байдал Халдагчид анхдагч тохиргоог ашиглаж байгаа эсвэл шаардлагагүй портуудыг нээлттэй орхих гэх мэт буруу тохируулсан системийг ашиглах үед буруу тохиргоо үүсдэг. Буруу тохиргоо нь үүл болон програмын аюулгүй байдлын ослын гол шалтгаануудын нэг хэвээр байна.
Эмчилгээ Аюулгүй байдлын буруу тохиргоо
Тохиргооны шалгалтыг ашиглан автоматжуулна уу Дэд бүтэц нь код (IaC) мөн тогтмол аюулгүй байдлын аудит хийх. Бүх системийг хамгийн сүүлийн үеийн засваруудаар шинэчилж байх.
Xygeni's IaC Security байршуулахаас өмнө буруу тохиргоог шалгаж, бүх орчинд аюулгүй байдлын бодлогыг тууштай хэрэгжүүлдэг.
Бодит ертөнцийн жишээ
2018 онд НАСА-гийн учир нь зөрчилд өртсөн буруу тохируулсан тохиргоо in Атлассиан JIRA Төслийн болон ажилчдын эмзэг мэдээллийг ил болгосон. Халдагчид нээлттэй тохиргооны улмаас мэдээлэлд нэвтэрсэн. Автомат аюулгүй байдлын шалгалт болон зохих тохиргооны бодлогыг хэрэгжүүлснээр энэхүү зөрчлөөс урьдчилан сэргийлэх боломжтой байсан. Халдагчид үүнийг ашиглахаас өмнө тогтмол аудит хийснээр эмзэг байдлыг илрүүлэх байсан.
Өнөөдөр яагаад чухал вэ? Үүлэн үйлчилгээ буруу тохируулагдсан, CI/CD pipelines, контейнерууд болон ил гарсан захиргааны интерфэйсүүд нь орчин үеийн аюулгүй байдлын зөрчлийн тэргүүлэх шалтгаануудын нэг хэвээр байна.
6. Эмзэг болон хуучирсан бүрэлдэхүүн хэсгүүд (A06:2021)
Эмзэг болон хуучирсан бүрэлдэхүүн хэсгүүд гэж юу вэ?
Аюулгүй байдлын алдаатай гуравдагч талын номын сан эсвэл фрэймворкийг ашиглах үед эмзэг, хуучирсан бүрэлдэхүүн хэсгүүд гарч ирдэг. Халдагчид эдгээр эмзэг байдлыг ашиглан таны програмыг эвдэж болзошгүй. Энэ нь ялангуяа аюултай аюул заналхийлэл юм, учир нь орчин үеийн програмуудын 60% хүртэлх хувь нь гуравдагч талын бүрэлдэхүүн хэсгүүдээр бүтээгдсэн байдаг.
Эмчилгээ Эмзэг болон хуучирсан бүрэлдэхүүн хэсгүүд
Гуравдагч талын номын сан болон хамаарлуудыг тогтмол шинэчилж, Програм хангамжийн Бүтцийн Шинжилгээг ашиглах (SCA) эмзэг байдлыг илрүүлэх, нөхөх хэрэгслүүд.
Xygeni's Open Source Security хуучирсан эсвэл хортой бүрэлдэхүүн хэсгүүдийг ашиглахаас урьдчилан сэргийлэхийн тулд таны хамаарлуудыг сканнердаж, аюулгүй програмыг хадгалахад тусалдаг.
Бодит ертөнцийн жишээ
In 2017, Apache Struts хүргэсэн нөхөөсгүй эмзэг байдалтай байсан Эквифаксын зөрчил, сая сая хэрэглэгчдэд нөлөөлж байна. Эмзэг байдал нь дотор байсан Apache Struts 2, өргөн хэрэглэгддэг фрэймворк бөгөөд Equifax нь нөхөөсийг цаг тухайд нь суулгаж чадаагүй. Энэ нь тэдний системийг ашиглалтад оруулахад хүргэсэн. Цаг тухайд нь шинэчлэлт хийж, эмзэг байдлыг тогтмол шалгаж байсан нь энэхүү зөрчлөөс урьдчилан сэргийлэх байсан.
Өнөөдөр яагаад чухал вэ? Орчин үеийн програмууд нь нээлттэй эхийн багцууд болон гуравдагч талын сангуудаас ихээхэн хамааралтай байдаг тул програм хангамжийн хангамжийн сүлжээний халдлага болон эмзэг хамаарлыг AppSec-ийн улам бүр нэмэгдэж буй асуудал болгож байна.
7. Баталгаажуулалтын алдаанууд (A07:2021)
Таних болон баталгаажуулалтын алдаа гэж юу вэ?
Эдгээр эмзэг байдал нь баталгаажуулалтын механизм сул эсвэл буруу хэрэгжсэн үед үүсдэг бөгөөд энэ нь халдагчид аюулгүй байдлын хяналтыг тойрч гарах боломжийг олгодог.
Эмчилгээ Таних болон баталгаажуулалтын алдаанууд
Зөвшөөрөлгүй хандалтаас урьдчилан сэргийлэхийн тулд хүчтэй нууц үгийн бодлого хэрэгжүүлэх, олон хүчин зүйлийн баталгаажуулалтыг (MFA) хэрэгжүүлэх, баталгаажуулалтын бүртгэлийг аудит хийх.
Xygeni-ийн Нууцын Аюулгүй Байдал нь таны итгэмжлэлийг аюулгүй болгож, баталгаажуулалтын явцад мэдээлэл алдагдах эрсдлийг бууруулдаг.
Бодит ертөнцийн жишээ
In 2020, Бөгжний хамгаалалтын камер Халдлага үйлдэгчид энгийн нууц үг ашиглаж, шууд видео бичлэгүүдэд хандах эрх авсан. мянга мянган хэрэглэгчийн камерЭнэхүү зөрчил нь баталгаажуулалтын илүү хүчтэй туршлагын чухал хэрэгцээг онцолж байна. Тиймээс, хэрэгжүүлэх олон хүчин зүйлийн баталгаажуулалт (MFA) болон хэрэгжүүлэх хүчтэй нууц үгийн бодлого зөвшөөрөлгүй хандалтыг амархан урьдчилан сэргийлэх байсан.
Өнөөдөр яагаад чухал вэ? Сул баталгаажуулалтын механизмууд нь бүртгэлийг булаан авах, итгэмжлэлийн мэдээллийг чихэх халдлага, SaaS, үүлэн технологи болон бусад сүлжээнд зөвшөөрөлгүй нэвтрэх боломжийг олгосоор байна. enterprise програмууд.
8. Програм хангамж болон өгөгдлийн бүрэн бүтэн байдлын алдаа (A08:2021)
Програм хангамж болон өгөгдлийн бүрэн бүтэн байдлын алдаа гэж юу вэ?
Эдгээр эмзэг байдал нь код эсвэл дэд бүтэц нь өөрчлөлтөөс хамгаалаагүй үед үүсдэг. Халдагчид угсралтыг эвдэж болзошгүй. pipelines, хамаарал, эсвэл байршуулалтын процессууд нь итгэмжлэгдсэн шинэчлэлтүүдэд хортой кодыг оруулдаг. Энэ төрлийн алдаа нь нийлүүлэлтийн сүлжээний халдлага нэмэгдэж байгаатай холбоотойгоор томоохон санаа зовоосон асуудал болж байгаа бөгөөд итгэмжлэгдсэн гуравдагч талын бүрэлдэхүүн хэсгүүд хүртэл сүлжээнд нэвтрэхийг зорьдог.
Эмчилгээ Програм хангамж болон өгөгдлийн бүрэн бүтэн байдлын алдаа
Үүнийг багасгахын тулд код гарын үсэг зурах, аюулгүй бүтээх процессуудыг ашиглах, гуравдагч талын бүх бүрэлдэхүүн хэсгүүдийн бүрэн бүтэн байдлыг шалгах хэрэгтэй.
Xygeni's CI/CD Аюулгүй байдал гэдгийг баталгаажуулдаг pipelines нь аюулгүй бөгөөд гажиг илрүүлэх хяналттай байдаг. Xygeni-ийн аномали илрүүлэлт нь өөрчлөлтийг илтгэж болох сэжигтэй үйл ажиллагааг илрүүлж чаддаг.
Бодит ертөнцийн жишээ
In 2024, нийлүүлэлтийн сүлжээний томоохон халдлагад чиглэсэн XZ Utils, Linux системд өргөн хэрэглэгддэг шахалтын сан. XZ Utils нь файлуудыг шахахад ашигладаг чухал хэрэгсэл бөгөөд мянга мянган байгууллагын итгэлийг хүлээдэг. Гэсэн хэдий ч халдагчид код руу арын хаалга оруулснаар төслийн бүтээх процессыг амжилттай эвдэлсэн.
Халдагчид хэсэг хугацаанд анзаарагдаагүй бөгөөд энэ нь эвдэрсэн номын санд тулгуурласан системүүд алсаас код гүйцэтгэх болон цаашид ашиглахад өртөмтгий гэсэн үг юм. Үүний үр дүнд эдгээр халдагчид нөлөөлөлд өртсөн системүүдийг хяналтандаа авч, өгөгдөл алдагдаж, нууц мэдээлэл алдагдсан.
Энэ явдал нь учирч болзошгүй аюулын тод сануулга болж байна нийлүүлэлтийн сүлжээний халдлага. Өргөнөөр итгэмжлэгдсэн номын санг хүртэл олон тооны системийг эвдэхэд ашиглаж болно. Аюулгүй бүтээх процессыг хангах, код гарын үсэг зурах аргыг ашиглах, гуравдагч талын бүрэлдэхүүн хэсгүүдийг тасралтгүй хянах замаар байгууллагууд ийм эмзэг байдал системдээ нэвтрэхээс урьдчилан сэргийлэх боломжтой.
Өнөөдөр яагаад чухал вэ? Програм хангамжийн хангамжийн сүлжээний халдлага нь бүтээн байгуулалтыг чиглүүлдэг pipelines, багцын бүртгэлүүд, хамаарлууд болон CI/CD системүүд нь орчин үеийн програм хангамжийн хөгжүүлэлтийн томоохон эрсдэл болж байна.
9. Аюулгүй байдлын бүртгэл болон хяналтын алдаанууд (A09:2021)
Аюулгүй байдлын бүртгэл болон хяналтын алдаанууд юу вэ?
Эдгээр алдаанууд нь програмууд аюулгүй байдлын үйл явдлуудыг зөв бүртгэдэггүй эсвэл хяналтын механизмгүй үед тохиолддог. Нарийвчилсан бүртгэлгүйгээр халдлагыг илрүүлэх, хариу арга хэмжээ авахад хэцүү болдог. Эдгээр сул талууд нь халдлагыг илрүүлэхийг удаашруулж, халдагчид системийг удаан хугацаанд ашиглах боломжийг олгодог.
Эмчилгээ Аюулгүй байдлын бүртгэл болон хяналтын алдаанууд
Бүх чухал үйлдлүүдийн цогц бүртгэлийг идэвхжүүлж, бүртгэлийг аюулгүй хадгалж, сэжигтэй үйлдлүүдийг хянаж байгаа эсэхийг шалгаарай. Цаашилбал, болзошгүй аюул заналхийллийн талаар танд мэдэгдэхийн тулд автоматжуулсан хэрэгслүүдийг ашиглаарай.
Xygeni-ийн аномалийг илрүүлэх ер бусын үйл ажиллагааг бодит цаг хугацаанд тодорхойлоход тусалдаг. Нэмж дурдахад, CI/CD Аюулгүй байдал нь бүртгэл болон хяналтын тохиргоог орчин бүрт тууштай хэрэгжүүлдэг болохыг баталгаажуулдаг.
Бодит ертөнцийн жишээ
In 2023, Uber өгөгдлийн алдагдлыг мэдэрсэн мянга мянган жолоочийн хувийн мэдээллийг алдагдуулсанЗөрчил нь гуравдагч этгээдийн хуулийн фирм, Женова Бернс, аюулгүй байдлын ослын улмаас өгөгдөл ил болсон. Сэрэмжлүүлэг өгсөн ч Uber-ийн хяналтын системүүд халдлагыг цаг тухайд нь илрүүлж, хариу үйлдэл үзүүлж чадаагүй.
Халдагчид нэр, утасны дугаар, жолооны бүртгэл зэрэг нууц мэдээлэлд хандах эрх олж авсан. Энэхүү саатал нь голчлон цогц бүртгэлийн дутагдал, хяналтын систем хангалтгүй байсантай холбоотой юм.
Хэрэв Uber системдээ хандах хандалтыг зохих ёсоор хянаж, илүү сайн бүртгэлийн арга барилыг хэрэгжүүлсэн бол тэд зөрчлийг хамаагүй эрт илрүүлж чадах байсан. Үүний үр дүнд тус компани нэр хүндэд учрах хохирол болон санхүүгийн алдагдлыг хамгийн бага байлгах боломжтой байсан. Энэхүү зөрчил нь аюул заналыг эрт илрүүлж, бууруулахын тулд үр дүнтэй бүртгэл, хяналтын системийг ажиллуулахын чухал ач холбогдлыг онцолж байна.
Өнөөдөр яагаад чухал вэ? Зохих харагдах байдал, хяналтгүйгээр байгууллагууд халдлагыг эрт илрүүлэхэд бэрхшээлтэй тулгардаг бөгөөд энэ нь халдагчдыг удаан хугацаанд илрүүлэхгүй байх боломжийг олгодог.
10. Серверийн талын хүсэлтийн хуурамч байдал (SSRF) (A10:2021)
Серверийн талын хүсэлтийн хуурамч байдал гэж юу вэ?
SSRF нь халдагчид серверийг хуурч, төлөвлөөгүй байршил руу хүсэлт гаргах, ихэвчлэн хязгаарлах ёстой дотоод үйлчилгээнд хандах үед тохиолддог. Энэ эмзэг байдал нь халдагчид мэдрэмтгий өгөгдөлд хандах эсвэл дотоод систем дээр командуудыг гүйцэтгэх боломжийг олгодог.
SSRF-ийн эмчилгээ
SSRF-ээс урьдчилан сэргийлэхийн тулд бүх хэрэглэгчийн оролтыг баталгаажуулж, серверийн гадагш чиглэсэн хүсэлт гаргах чадварыг хязгаарлана уу. Нэмж дурдахад, сервер ямар URL-д хандах боломжтойг хянахын тулд зөвшөөрлийн жагсаалтыг ашиглана уу.
Xygeni's CI/CD Аюулгүй байдал нь хяналт тавихад тусалдаг pipelineSSRF-ийн болзошгүй эмзэг байдлын талаарх мэдээлэл. Цаашилбал, Xygeni-ийн Аномалийн Илрүүлэлт нь гэнэтийн эсвэл сэжигтэй хүсэлтийн хэв маягийг илрүүлж чадна.
Бодит ертөнцийн жишээ
In 2022, мэдэгдэхүйц эмзэг байдал Майкрософт бирж (CVE-2022-41040) халдагчид SSRF техник ашиглан ашигласан. Халдагчид дотоод аюулгүй байдлын хамгаалалтыг тойрч Exchange сервер рүү хортой хүсэлт илгээх боломжтой байсан.
Халдагчид дотогш орсны дараа дотоод системд нэвтэрч, нууц мэдээлэлд халдсан. SSRF-ийг ашигласнаар, тэд хязгаарлагдмал дотоод нөөцөд зөвшөөрөлгүй хандалт авч, аюулгүй байдлын ноцтой зөрчилд хүргэсэн.
SSRF эмзэг байдал нь халдагчид олон нийтэд ил болох ёсгүй дотоод системд хандах боломжийг олгодог тул онцгой аюултай. Хэрэв Microsoft нь оролтын баталгаажуулалт болон гадагшлах хүсэлтийн хязгаарлалтыг илүү хатуу хэрэгжүүлсэн бол халдагчдын энэхүү эмзэг байдлыг ашиглах оролдлогыг хааж болох байсан. Энэхүү зөрчил нь мэдрэмтгий дотоод нөөцөд серверийн хүсэлтийг хянах, зөвхөн итгэмжлэгдсэн, баталгаажсан эх сурвалжууд тэдгээртэй харилцах боломжтой эсэхийг баталгаажуулахын ач холбогдлыг харуулж байна.
Өнөөдөр яагаад чухал вэ? Үүлэн технологид суурилсан архитектур болон дотоод API-ууд нь халдагчид мэдрэмтгий дотоод үйлчилгээ болон мета өгөгдлийн системд хандахын тулд ашигладаг SSRF эмзэг байдлын нөлөөллийг нэмэгдүүлсэн.
OWASP-ийн шилдэг 10 яагаад чухал хэвээр байна вэ
The OWASP-ийн шилдэг 10 эмзэг байдал хамгийн түгээмэл бөгөөд аюултай аюул заналхийллээс програмуудаа хамгаалахыг зорьж буй байгууллагуудын хувьд чухал ач холбогдолтой. Эдгээр эрсдэлүүд нь онолын шинж чанартай биш; тэдгээр нь өгөгдлийн алдагдал, санхүүгийн алдагдал, нэр хүндэд хохирол учруулж болзошгүй бодит ертөнцийн эрсдэлийг илэрхийлдэг. Эдгээр эмзэг байдлыг урьдчилан сэргийлэх замаар байгууллагууд амжилттай халдлагын эрсдэлийг эрс бууруулж, системүүд нь өөрчлөгдөж буй аюул заналхийллийн эсрэг тэсвэртэй байхыг баталгаажуулж чадна.
Цаашилбал, OWASP-ийн шилдэг 10 эмзэг байдлын жагсаалтад санал болгосон арга хэмжээг хэрэгжүүлэх нь байгууллагуудад аюулгүй байдалд стратегийн хандлага баримтлахад тусалдаг. Жишээлбэл, хандалтын хяналтыг бэхжүүлэх, шифрлэлтийн практикийг аюулгүй болгох, хангамжийн сүлжээний эрсдэлийг бууруулах зэрэг нь эдгээр эмзэг байдлыг арилгахад чухал үүрэг гүйцэтгэдэг. Үүний үр дүнд байгууллагууд халдлагын гадаргууг багасгаж, халдагчид системийн сул талыг ашиглахад илүү хэцүү болгодог.
Кибер аюул заналхийлэл хөгжихийн хэрээр байгууллагууд болзошгүй эмзэг байдлаас урьдчилан сэргийлэх нь чухал юм. Эрт арга хэмжээ авснаар байгууллагууд програмынхаа урт хугацааны хамгаалалтыг хангаж, хэрэглэгчдийнхээ итгэлийг хадгалах болно.
Уламжлалт OWASP-ийн шилдэг 10 эмзэг байдлаас гадна байгууллагууд хортой нээлттэй эхийн багцууд, хамаарлын төөрөгдлийн халдлага, бичгийн алдаатай кампанит ажил, хиймэл оюун ухаанаар үүсгэгдсэн аюулгүй бус код зэрэгтэй улам бүр тулгарч байна. CI/CD pipeline буулт хийх, нууц задруулах, програм хангамжийн хангамжийн сүлжээний хортой програм хангамж.
Орчин үеийн AppSec хөтөлбөрүүд OWASP удирдамжийг улам бүр хослуулж байна software supply chain security, хиймэл оюун ухааны аюулгүй байдал, мөн хувьсан өөрчлөгдөж буй халдлагын гадаргууг шийдвэрлэх ажиллах хугацааны эрсдэлийн шинжилгээ.
Xygeni нь OWASP болон OWASP SAMM санаачилгуудыг хэрхэн дэмждэг вэ?
-д хандаж байна OWASP-ийн шилдэг 10 эмзэг байдал вэб програмуудыг аюулгүй болгоход чухал ач холбогдолтой. Гэсэн хэдий ч, таны аппликейшны аюулгүй байдлыг хангах нь үүгээр дуусахгүй. OWASP Програм Хангамжийн Баталгаажуулалтын Төлөвшлийн Загвар (SAMM) програм хангамжийн хөгжүүлэлтийн амьдралын мөчлөгийн туршид таны аюулгүй байдлын төлөвшлийг үнэлэх, сайжруулах хүрээг бий болгодог (SDLC). Нэгтгэх замаар Xygeni-ийн цогц аюулгүй байдлын хэрэгслүүд болох байгууллагууд зөвхөн үүнийг бууруулж чадахгүй OWASP-ийн аюулгүй байдлын шилдэг 10 эмзэг байдал гэхдээ OWASP SAMM-ийн тодорхойлсончлон тэдний ерөнхий аюулгүй байдлын төлөвшлийг сайжруулдаг.
Xygeni ашиглан програмын аюулгүй байдлыг бэхжүүлэх
Xygeni нь байгууллагуудад асуудлыг шийдвэрлэх боломжийг олгодог OWASP-ийн шилдэг 10 эмзэг байдлын жагсаалт OWASP SAMM-ийн хэрэглээг хурдасгахаас гадна байгууллагуудад програм хангамжийн аюулгүй байдлын боловсорч гүйцэх чадварыг тасралтгүй сайжруулахад тусалдаг. Аюулгүй байдлын хяналтыг автоматжуулах, эрсдэлд суурилсан эрэмбэлэлтийг идэвхжүүлэх, ослын менежментийг бэхжүүлэх замаар Xygeni нь байгууллагуудад аюулгүй, уян хатан програм хангамж бүтээхэд тусалдаг бөгөөд аюулгүй байдлын зөрчлийн эрсдэлийг үр дүнтэй бууруулдаг.
Бодит цагийн хяналт, автоматжуулсан эмзэг байдлыг илрүүлэх, бодлогын хэрэгжилтийг дэлхий даяар дамжуулан SDLCXygeni нь OWASP SAMM-ийн шилдэг туршлагуудтай нийцүүлэн аюулгүй байдал болон нийцлийн хүчин чармайлтыг хялбаршуулдаг. Энэ нь байгууллагуудад тасралтгүй сайжруулах тодорхой замын зураглалтайгаар аюулгүй байдлын төлөвшлөө аажмаар нэмэгдүүлэх боломжийг олгодог.
Аппликейшнуудаа аюулгүй болгохын тулд одоо арга хэмжээ аваарай
The OWASP-ийн шилдэг 10 эмзэг байдал орчин үеийн програмуудад тулгарч буй хамгийн тулгамдсан аюулгүй байдлын эрсдэлүүдийг онцлон тэмдэглэ. Дараахь зүйлийг дагаж мөрдөөрэй OWASP-ийн удирдамж энд дурдсан шилдэг туршлагуудыг хэрэгжүүлснээр та чадна эдгээр аюул заналхийллээс байгууллагаа хамгаалаарай мөн нарийн төвөгтэй халдлагуудад тэсвэртэй програмуудыг бүтээх.
Аппликейшнийхээ аюулгүй байдлыг бэхжүүлэх болон Software Supply Chain Security.
Орчин үеийн програмууд нь уламжлалт эмзэг байдлын сканнердахаас илүү ихийг шаарддаг. Ксигени байгууллагуудад эх код, нээлттэй эхийн хамаарлын дагуух OWASP-ийн шилдэг 10 эрсдэлийг тодорхойлох, эрэмбэлэх, арилгахад тусалдаг. CI/CD pipelineс, үүлэн дэд бүтэц, хиймэл оюун ухааны тусламжтайгаар хөгжүүлэлтийн ажлын урсгалууд.
Xygeni нь AppSec болон DevSecOps багуудад орчин үеийн ертөнцөд эрсдэлийг бууруулахад хэрхэн тусалдаг болохыг олж мэдээрэй SDLC!




