OWASP Top 10 သည် အရေးအကြီးဆုံး ဝဘ်အပလီကေးရှင်း လုံခြုံရေးအန္တရာယ်များကို ဖော်ထုတ်ရန်နှင့် လျှော့ချရန်အတွက် အသုံးအများဆုံး အပလီကေးရှင်း လုံခြုံရေး ကိုးကားချက်များထဲမှ တစ်ခုဖြစ်သည်။ ဤလမ်းညွှန်ချက်သည် OWASP Top 10 အန္တရာယ်များ၊ လက်တွေ့ကမ္ဘာ ဥပမာများ၊ ပြုပြင်မွမ်းမံခြင်း အကောင်းဆုံးလုပ်ဆောင်မှုများနှင့် ခေတ်မီ AppSec နှင့် software supply chain security ဖြေရှင်းချက်များသည် အဖွဲ့အစည်းများအား အနှံ့အပြားရှိ အန္တရာယ်များကို လျှော့ချရန် ကူညီပေးသည် SDLC.
Open Web Application Security Project (OWASP)
Open Web Application လုံခြုံရေးစီမံကိန်း (OWASP) သည် ဆော့ဖ်ဝဲလ်လုံခြုံရေး တိုးတက်ကောင်းမွန်စေရန် ရည်ရွယ်သည့် ဦးဆောင်အကျိုးအမြတ်မယူသော အဖွဲ့အစည်းတစ်ခုဖြစ်သည်။ OWASP သည် ၎င်း၏ ပွင့်လင်းမြင်သာမှုနှင့် commitအသိုင်းအဝိုင်းမှ မောင်းနှင်သော ဖြေရှင်းနည်းများကို ပံ့ပိုးပေးခြင်းဖြင့် developer များ၊ လုံခြုံရေးပညာရှင်များနှင့် အကောင်းဆုံးလုံခြုံရေးလုပ်ငန်းစဉ်များကို လက်ခံကျင့်သုံးလိုသော အဖွဲ့အစည်းများအတွက် အသုံးပြုနိုင်သော အရင်းအမြစ်တစ်ခု ဖြစ်လာခဲ့သည်။ ၎င်း၏ ပံ့ပိုးကူညီမှုများစွာထဲတွင် အရေးအကြီးဆုံးတစ်ခုမှာ ခေတ်မီအပလီကေးရှင်းများကို ထိခိုက်စေသော အရေးကြီးဆုံး ဝဘ်အပလီကေးရှင်း လုံခြုံရေးအန္တရာယ်များစာရင်းဖြစ်သည့် OWASP Top 10 ဖြစ်သည်။ ၎င်းသည် လက်တွေ့ကမ္ဘာဒေတာနှင့် ကျွမ်းကျင်သူများ၏ ထိုးထွင်းသိမြင်မှုများအပေါ် အခြေခံ၍ ဝဘ်အပလီကေးရှင်းများရှိ အပြင်းထန်ဆုံး အားနည်းချက်များကို မီးမောင်းထိုးပြထားသည်။
OWASP ရဲ့ ရည်မှန်းချက်ကတော့ လုံခြုံရေးကို အလွယ်တကူ နားလည်လွယ်အောင် လုပ်ဆောင်ပေးဖို့၊ application တွေကို အခြေခံကနေစပြီး လုံခြုံအောင် ကူညီပေးမယ့် tools, frameworks နဲ့ ဗဟုသုတတွေကို ပံ့ပိုးပေးဖို့ပါပဲ။ OWASP Top 10 ဟာ developer တွေအနေနဲ့ အရေးအကြီးဆုံး အားနည်းချက်တွေကို အာရုံစိုက်နိုင်အောင်၊ လိုအပ်တဲ့ ဖြေရှင်းချက်တွေကို ထိရောက်စွာ အကောင်အထည်ဖော်နိုင်အောင် ကူညီပေးမယ့် လက်တွေ့ကျတဲ့ framework တစ်ခုအနေနဲ့ ဆောင်ရွက်ပေးပါတယ်။
OWASP ထိပ်တန်း 10
OWASP Top 10 သည် ခေတ်မီဝဘ်အပလီကေးရှင်းများကို လုံခြုံစေရန် လုပ်ဆောင်နေသော မည်သည့်အဖွဲ့အစည်းအတွက်မဆို အခြေခံအပလီကေးရှင်းလုံခြုံရေးအရင်းအမြစ်တစ်ခုဖြစ်သည်။ ဝဘ်အပလီကေးရှင်းများကို လုံခြုံစေရန် လုပ်ဆောင်နေသော မည်သည့်အဖွဲ့အစည်းအတွက်မဆို။ ၎င်းသည် အပလီကေးရှင်းများ ထိခိုက်နစ်နာစေသည့် အဖြစ်များသည့်နည်းလမ်းများအကြောင်း အတွေးအမြင်များကို ပေးဆောင်ပြီး အရေးအကြီးဆုံး လုံခြုံရေးခြိမ်းခြောက်မှုများကို ဖော်ပြထားသည်။ OWASP Top 10 အားနည်းချက်များသည် ဤထိပ်တန်းအန္တရာယ်များကို မီးမောင်းထိုးပြပြီး ၎င်းတို့ကို လျော့ပါးစေရန် လက်တွေ့လုပ်ဆောင်နိုင်သော အကြံပြုချက်များကို ပေးဆောင်သည်။ မည်သည့်အပလီကေးရှင်း၏ လုံခြုံရေးကိုမဆို ခိုင်မာစေရန်အတွက် ဤအားနည်းချက်များကို ထိပ်တိုက်ဖြေရှင်းခြင်းသည် မရှိမဖြစ်လိုအပ်ပါသည်။
OWASP ထိပ်တန်း ၁၀ ခုနဲ့ သူတို့ရဲ့ ကုစားနည်းတွေက ဘာတွေလဲ။
OWASP Top 10 သည် Open Web Application Security Project (OWASP) မှထုတ်ဝေသော ကမ္ဘာလုံးဆိုင်ရာအသိအမှတ်ပြု အသိပညာပေးစာရွက်စာတမ်းတစ်ခုဖြစ်သည်။ ၎င်းသည် လက်တွေ့ကမ္ဘာတိုက်ခိုက်မှုဒေတာ၊ အသိုင်းအဝိုင်းသုတေသနနှင့် စက်မှုလုပ်ငန်းခွဲခြမ်းစိတ်ဖြာမှုတို့အပေါ်အခြေခံ၍ ခေတ်မီဝဘ်အပလီကေးရှင်းများကို ထိခိုက်စေသော အရေးအကြီးဆုံးလုံခြုံရေးအန္တရာယ်များကို ဖော်ထုတ်ပေးသည်။ စာရင်းသည် developer များ၊ AppSec အဖွဲ့များ၊ DevSecOps အင်ဂျင်နီယာများနှင့် လုံခြုံရေးခေါင်းဆောင်များအား အပလီကေးရှင်းများ၊ API များနှင့် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်များအတွက် အကြီးမားဆုံးအန္တရာယ်ဖြစ်စေသည့် အားနည်းချက်များကို ဦးစားပေးရန် ကူညီပေးသည်။
လက်ရှိ OWASP ထိပ်တန်း ၁၀ ခုတွင် Broken Access Control၊ Injection၊ Security Misconfiguration၊ Vulnerable and Outdated Components၊ Software and Data Integrity Failures နှင့် Server-Side Request Forgery (SSRF) ကဲ့သို့သော လုံခြုံရေးကဏ္ဍများ ပါဝင်သည်။ ဤအန္တရာယ်များကို နားလည်ခြင်းနှင့် သင့်လျော်သော ပြုပြင်မှုဗျူဟာများကို အကောင်အထည်ဖော်ခြင်းသည် လုံခြုံသောအပလီကေးရှင်းများတည်ဆောက်ခြင်း၊ ဆော့ဖ်ဝဲလုံခြုံရေးထိတွေ့မှုကို လျှော့ချခြင်းနှင့် အဖွဲ့အစည်းများကို ခေတ်မီဆိုက်ဘာခြိမ်းခြောက်မှုများမှ ကာကွယ်ခြင်းအတွက် မရှိမဖြစ်လိုအပ်ပါသည်။
OWASP ထိပ်တန်း အမျိုးအစား ၁၀ မျိုး
OWASP ၏ ထိပ်တန်းအားနည်းချက် ၁၀ ခုကို အကျဉ်းချုပ်ဖော်ပြခြင်း
| OWASP အမျိုးအစား | Primary Risk | ရိုးရိုးသက်ရောက်မှု |
|---|---|---|
| ချိုးဖျက်ဝင်ရောက်မှု ထိန်းချုပ်ရေး | ခွင့်ပြုချက်မရှိဘဲဝင်ရောက်ခွင့် | ဒေတာထိတွေ့မှု |
| ကုဒ်ဝှက်စနစ် မအောင်မြင်မှုများ | ကုဒ်ဝှက်စနစ် အားနည်းခြင်း | ထိလွယ်ရှလွယ် ဒေတာခိုးယူမှု |
| ဆေးထိုး | အန္တရာယ်ရှိသော ထည့်သွင်းမှု လုပ်ဆောင်ခြင်း | ဒေတာဘေ့စ် ချိုးဖောက်မှု |
| မလုံခြုံသော ဒီဇိုင်း | ဗိသုကာပိုင်းဆိုင်ရာ အားနည်းချက်များ | စနစ်တစ်ခုလုံး၏ အားနည်းချက်များ |
| လုံခြုံရေးအမှားပြင်ဆင်ချက် | မသင့်လျော်သော စနစ်ထည့်သွင်းမှု | ခွင့်ပြုချက်မရှိဘဲဝင်ရောက်ခွင့် |
| အားနည်းချက်ရှိသော အစိတ်အပိုင်းများ | ခေတ်မမီတော့သော မှီခိုမှုများ | ထောက်ပံ့ရေးကွင်းဆက် ညှိနှိုင်းမှု |
| အထောက်အထားစိစစ်ခြင်း ပျက်ကွက်မှုများ | အားနည်းသော အထောက်အထားထိန်းချုပ်မှုများ | အကောင့်သိမ်းခြင်း။ |
| ဆော့ဖ်ဝဲလ် သမာဓိရှိမှု ချို့ယွင်းချက်များ | တည်ဆောက်မှု/မှီခိုမှုကို ပြုပြင်ပြောင်းလဲခြင်း | malware ထည့်သွင်းခြင်း |
| မှတ်တမ်းတင်ခြင်းနှင့် စောင့်ကြည့်ခြင်း မအောင်မြင်မှုများ | နှောင့်နှေးထောက်လှမ်းခြင်း။ | တိုက်ခိုက်သူနေထိုင်ချိန် တိုးချဲ့ထားသည် |
| SSRF | အတွင်းပိုင်းတောင်းဆိုမှုအလွဲသုံးစားပြုမှု | အတွင်းပိုင်းဝန်ဆောင်မှုညှိနှိုင်းမှု |
၁။ ဝင်ရောက်ခွင့်ထိန်းချုပ်မှု ချို့ယွင်းခြင်း (A01:2021)
ပျက်နေတဲ့ Access Control ဆိုတာ ဘာလဲ။
အသုံးပြုသူများသည် ဒေတာ သို့မဟုတ် လုပ်ဆောင်ချက်များကို ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်ခွင့်ရရှိသည့်အခါ ဝင်ရောက်ခွင့်ထိန်းချုပ်မှု ချို့ယွင်းသွားခြင်း ဖြစ်ပေါ်ပါသည်။ ဥပမာအားဖြင့်၊ တိုက်ခိုက်သူတစ်ဦးသည် admin ဝင်ရောက်ခွင့်ရရှိရန် URL ကို ခြယ်လှယ်နိုင်သည်။ OWASP သည် ဤပြဿနာကို စမ်းသပ်ထားသော အပလီကေးရှင်း ၉၄% တွင် တွေ့ရှိခဲ့ပြီး ၎င်းသည် OWASP ထိပ်တန်းလုံခြုံရေးအားနည်းချက် ၁၀ ခုတွင် အဖြစ်အများဆုံးဖြစ်သည်။
ဝင်ရောက်ခွင့်ထိန်းချုပ်မှုပျက်စီးခြင်းအတွက် ကုစားနည်းများ
ဤအန္တရာယ်ကို လျှော့ချရန်အတွက် အနည်းဆုံးအခွင့်ထူးခံဝင်ရောက်ခွင့်ကို ပြဋ္ဌာန်းပါ၊ အရေးကြီးသောလုပ်ဆောင်ချက်များအတွက် multi-factor authentication (MFA) ကို အကောင်အထည်ဖော်ပါ၊ နှင့် အသုံးပြုသူခွင့်ပြုချက်များကို မှန်မှန်စစ်ဆေးပါ။
Xygeni ရဲ့ လျှို့ဝှက်ချက် လုံခြုံရေး API သော့များနှင့် တိုကင်များကဲ့သို့သော အရေးကြီးသော အချက်အလက်များကို ကာကွယ်ရန် ကူညီပေးပြီး ဝင်ရောက်ခွင့်ထိန်းချုပ်မှု ချိုးဖောက်မှုများ၏ အန္တရာယ်ကို လျှော့ချပေးသည်။ စဉ်ဆက်မပြတ် စောင့်ကြည့်ခြင်းသည် သင့်စနစ်၏ တည်တံ့မှုကို သေချာစေသည်။
ရာအယ်လ်-ကမ္ဘာ့ ဥပမာ
In 2019, ပထမဆုံး အမေရိကန် ဘဏ္ဍာရေး ကော်ပိုရေးရှင်း ထိတွေ့မှု ကျော်လွန် အရေးကြီးမှတ်တမ်း ၈၅၀ သန်း မသင့်လျော်သော ဝင်ရောက်ခွင့်ထိန်းချုပ်မှုကြောင့်။ တိုက်ခိုက်သူများသည် လျှို့ဝှက်စာရွက်စာတမ်းများကို ဝင်ရောက်ကြည့်ရှုရန် URL ကို ရိုးရိုးရှင်းရှင်း ပြင်ဆင်နိုင်သည်။ ဝင်ရောက်ခွင့်အမှတ်များကို မှန်ကန်စွာ လုံခြုံအောင် မလုပ်ဆောင်ခြင်းဖြင့် ကုမ္ပဏီသည် အရေးကြီးဒေတာများကို အားနည်းချက်ဖြစ်စေခဲ့သည်။ ဤဖြစ်ရပ်သည် အသုံးပြုသူအခန်းကဏ္ဍများကို အတည်ပြုရန်နှင့် ခွင့်ပြုထားသော ပုဂ္ဂိုလ်များသာ အရေးကြီးအချက်အလက်များကို ဝင်ရောက်ကြည့်ရှုနိုင်ကြောင်း သေချာစေရန် လိုအပ်ကြောင်း အလေးပေးဖော်ပြသည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ ခေတ်သစ်အပလီကေးရှင်းများသည် API များ၊ cloud ဝန်ဆောင်မှုများနှင့် ဖြန့်ဝေထားသော အသုံးပြုသူအခန်းကဏ္ဍများကို ဖော်ထုတ်ပြီး ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်ခွင့်ကို အရေးကြီးသော စီးပွားရေးဒေတာများကို ထိခိုက်စေသည့် အဖြစ်အများဆုံးနှင့် အန္တရာယ်အရှိဆုံး လုံခြုံရေးအန္တရာယ်များထဲမှ တစ်ခုအဖြစ် ဖြစ်စေသည်။
၂။ ကုဒ်ဝှက်စနစ် မအောင်မြင်မှုများ (A02:2021)
ကုဒ်ဝှက်စနစ် ပျက်ကွက်မှုတွေက ဘာတွေလဲ။
စနစ်များသည် အရေးကြီးဒေတာများကို သင့်လျော်စွာ encrypt မလုပ်သည့်အခါ Cryptographic Failures များ ဖြစ်ပေါ်ပြီး တိုက်ခိုက်သူများသည် ၎င်းတို့ကို ကြားဖြတ်ပြီး အလွဲသုံးစားလုပ်နိုင်သည်။ အရေးကြီးဒေတာများကို ကာကွယ်ရန်အတွက် ခိုင်မာသော encryption သည် မရှိမဖြစ်လိုအပ်သည်။
ကုဒ်ဝှက်စနစ် မအောင်မြင်မှုများအတွက် ကုစားနည်းများ
သိမ်းဆည်းထားသောဒေတာများကို AES-256 ဖြင့် ကုဒ်ဝှက်ပြီး ပို့ဆောင်နေသောဒေတာအတွက် TLS 1.2 သို့မဟုတ် ထို့ထက်မြင့်သော ကုဒ်ဝှက်စနစ်ကို ကျင့်သုံးပါ။ ကုဒ်ဝှက်ခြင်းသော့များကို မှန်မှန်လှည့်ပတ်ပြီး သင့်လျော်သော ဝင်ရောက်ခွင့်ထိန်းချုပ်မှုများဖြင့် လုံခြုံအောင်ထားပါ။
Xygeni ရဲ့ အခြေခံအဆောက်အအုံကို ကုဒ်အဖြစ် (IaC) လုံခြုံရေး ကုဒ်ဝှက်ခြင်းမူဝါဒများတွင် အားနည်းချက်များကို ကာကွယ်ရန် ဖြန့်ကျက်နေစဉ်အတွင်း ကုဒ်ဝှက်ခြင်းဆက်တင်များကို စစ်ဆေးသည်။
လက်တွေ့ကမ္ဘာဥပမာ
2017 ခုနှစ်, အတိအကျဒေတာစုစည်းမှုကုမ္ပဏီတစ်ခု၊ တစ်ဦးချင်းမှတ်တမ်း သန်း ၃၄၀ ဖော်ထုတ်ခံရ မသင့်လျော်သော ကုဒ်ဝှက်ခြင်းကြောင့်။ ဒေတာကို plaintext ဖြင့် သိမ်းဆည်းထားသောကြောင့် တိုက်ခိုက်သူများသည် အမည်၊ လိပ်စာနှင့် ဖုန်းနံပါတ်များကဲ့သို့သော ကိုယ်ရေးကိုယ်တာအချက်အလက်များကို ဝင်ရောက်ကြည့်ရှုခဲ့ကြသည်။ ဤချိုးဖောက်မှုသည် အရေးကြီးသောဒေတာကို ကုဒ်ဝှက်ရန်ပျက်ကွက်ခြင်း၏အန္တရာယ်များကို ပြသနေသည်။ သင့်လျော်သော ကုဒ်ဝှက်ခြင်းကို အသုံးပြုခြင်းဖြင့် standardအနားယူနေသောဒေတာအတွက် AES-256 နှင့် လွှဲပြောင်းနေသောဒေတာအတွက် TLS ကဲ့သို့သော စနစ်များဖြင့် အဖွဲ့အစည်းများသည် ၎င်းတို့၏ဒေတာကို ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်ကြည့်ရှုခြင်းမှ ကာကွယ်နိုင်သည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ အဖွဲ့အစည်းများသည် အရေးကြီးသော ဖောက်သည်၊ ငွေကြေးဆိုင်ရာနှင့် အထောက်အထားစိစစ်ခြင်းဆိုင်ရာ အချက်အလက်များကို cloud ပတ်ဝန်းကျင်များတွင် သိမ်းဆည်းခြင်းနှင့် လွှဲပြောင်းခြင်းတို့ကို ပိုမိုတိုးမြှင့်လုပ်ဆောင်လာသောကြောင့် လျှို့ဝှက်ရေးစနစ်နှင့် လိုက်နာမှုကို ကာကွယ်ရန်အတွက် ခိုင်မာသော ကုဒ်ဝှက်ခြင်း မရှိမဖြစ်လိုအပ်ပါသည်။
၃။ ထိုးဆေး (A03:2021)
ထိုးဆေးထိုးခြင်းတိုက်ခိုက်မှုများဆိုတာဘာလဲ။
SQL Injection ကဲ့သို့သော Injection အားနည်းချက်များသည် တိုက်ခိုက်သူများအား သင့်စနစ်ထဲသို့ အန္တရာယ်ရှိသော ကုဒ်များ ထည့်သွင်းနိုင်စေပြီး အချက်အလက်များကို ခြယ်လှယ်ခြင်း သို့မဟုတ် ခိုးယူခြင်းတို့ကို ပြုလုပ်နိုင်စေပါသည်။ Injection တိုက်ခိုက်မှုများသည် ခေတ်သစ်ဝဘ်အပလီကေးရှင်းများကို ထိခိုက်စေသော အဖြစ်အများဆုံးနှင့် သက်ရောက်မှုအရှိဆုံး အပလီကေးရှင်းလုံခြုံရေးအန္တရာယ်များထဲမှ တစ်ခုအဖြစ် ရှိနေဆဲဖြစ်သည်။
ကုစားဘို့ ထိုးနှက်တိုက်ခိုက်ခြင်း။
ကန့်သတ်ချက်သတ်မှတ်ထားသော မေးမြန်းချက်များကို အသုံးပြုပြီး အသုံးပြုသူထည့်သွင်းမှုများကို အတည်ပြုပါ။ အန္တရာယ်များကို လျှော့ချရန်အတွက် ဖြစ်နိုင်သမျှ dynamic မေးမြန်းမှုများကို ရှောင်ကြဉ်ပါ။
Xygeni ရဲ့ ပုံမှန်မဟုတ်တဲ့ ထောက်လှမ်းခြင်း မော်နီတာ CI/CD pipelineမူမမှန်သော အပြုအမူအတွက်၊ အလားအလာရှိသော ဆေးထိုးရန် ကြိုးပမ်းမှုများကို အချိန်နှင့်တပြေးညီ သိရှိနိုင်စေရန်။
လက်တွေ့ကမ္ဘာဥပမာ
In 2017, Equifax a ခံစားခဲ့ရသည် ကြီးမားသောဒေတာချိုးဖောက်မှု ကိုယ်ရေးကိုယ်တာအချက်အလက်များကို ဖော်ထုတ်ခဲ့သော ဖောက်သည် ၁၄၇ သန်း။ ချိုးဖောက်မှုကြောင့် ဖြစ်ပေါ်လာတဲ့ SQL injection အားနည်းချက်တိုက်ခိုက်သူများအား ကုမ္ပဏီ၏ ဝဘ်ဆိုက်ကို ခြယ်လှယ်နိုင်ပြီး ဒေတာဘေ့စ်တွင် သိမ်းဆည်းထားသော အရေးကြီးဒေတာများကို ဝင်ရောက်ကြည့်ရှုနိုင်စေပါသည်။ အဖွဲ့အစည်းများသည် ၎င်းတို့၏စနစ်များသည် အသုံးပြုသူထည့်သွင်းမှုများကို ကောင်းမွန်စွာ သန့်ရှင်းရေးလုပ်ထားကြောင်း သေချာစေရမည်။ SQL query များကို ပုံမှန်ပြင်ဆင်ခြင်းနှင့် လုံခြုံအောင်ပြုလုပ်ခြင်းဖြင့် ဤအားနည်းချက်ကို ကာကွယ်နိုင်ပါသည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ Injection အားနည်းချက်များသည် web application များ၊ API များနှင့် AI-assisted development workflow များကို ဆက်လက်သက်ရောက်မှုရှိပြီး၊ input မမှန်ကန်ပါက interpreters များ၊ database များ သို့မဟုတ် backend system များထံ ရောက်ရှိပါသည်။
၄။ မလုံခြုံသော ဒီဇိုင်း (A04:2021)
မလုံခြုံသော ဒီဇိုင်းဆိုတာ ဘာလဲ။
ဆော့ဖ်ဝဲရေးသားသူများသည် ကနဦးဒီဇိုင်းအဆင့်တွင် လုံခြုံရေးကို ပေါင်းစပ်ရန် ပျက်ကွက်သည့်အခါ မလုံခြုံသောဒီဇိုင်း ဖြစ်ပေါ်လေ့ရှိပြီး နောက်ပိုင်းတွင် ပြုပြင်ရန်ခက်ခဲသော အားနည်းချက်များကို ဖန်တီးပေးပါသည်။ ဤအားနည်းချက်များသည် အပလီကေးရှင်းများသည် ထုတ်လုပ်မှုပတ်ဝန်းကျင်သို့ ရောက်ရှိသည်နှင့် ပြုပြင်ရန် ခက်ခဲပါသည်။
ကုစားဘို့ မလုံခြုံသော ဒီဇိုင်း
ဖွံ့ဖြိုးတိုးတက်မှု သံသရာအစောပိုင်းတွင် လုံခြုံသောဒီဇိုင်းမူများနှင့် ခြိမ်းခြောက်မှုပုံစံငယ်များကို ထည့်သွင်းပါ။ သင့်ဒီဇိုင်းတွင် အလားအလာရှိသော အားနည်းချက်များကို မှန်မှန်အကဲဖြတ်ပြီး အရေးကြီးသောပြဿနာများမဖြစ်လာမီ ပြင်ဆင်ပါ။
ဆိုက်ဂျီနီရဲ့ Application Security Posture Management (ASPM) တိုက်ခိုက်သူများ အသုံးချနိုင်ခြင်းမရှိမီ ဒီဇိုင်းချို့ယွင်းချက်များကို ဖော်ထုတ်ပေးပြီး ဆော့ဖ်ဝဲရေးသားသူများသည် ၎င်းတို့၏ထုတ်ကုန်တွင် အစကတည်းက လုံခြုံရေးထည့်သွင်းထားကြောင်း သေချာစေသည်။
လက်တွေ့ကမ္ဘာဥပမာ
ပိုမိုမကြာသေးမီက လက်တွေ့ကမ္ဘာ၏ ဥပမာတစ်ခု မလုံခြုံသော ဒီဇိုင်း အဆိုပါဖြစ်ပါသည် ၂၀၂၁ ခုနှစ်တွင် Microsoft Exchange ProxyShell အားနည်းချက်များတိုက်ခိုက်သူများသည် Microsoft Exchange ၏ authentication နှင့် access control ယန္တရားများရှိ ဒီဇိုင်းအားနည်းချက်များကို အခွင့်ကောင်းယူပြီး အားနည်းချက်ရှိသော server များပေါ်တွင် code ကို အဝေးမှ execute လုပ်ခွင့်ပြုခဲ့သည်။ ဤအားနည်းချက်များသည် အကောင်အထည်ဖော်မှုအမှားများမဟုတ်ဘဲ patch များကို မှားယွင်းစွာအသုံးပြုပြီးနောက်ပင် အသုံးချနိုင်စေသည့် အခြေခံဒီဇိုင်းအားနည်းချက်များဖြစ်သည်။ ဤချိုးဖောက်မှုသည် စနစ်အတွင်း အားနည်းချက်များတည်ဆောက်ခြင်းမှ ကာကွယ်ရန် ဒီဇိုင်းအဆင့်တွင် လုံခြုံရေးကို ပေါင်းစပ်ခြင်း၏ အရေးပါမှုကို အလေးပေးဖော်ပြသည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ ဒီဇိုင်းအဆင့်တွင် မိတ်ဆက်ခဲ့သော လုံခြုံရေးအားနည်းချက်များသည် နောက်ပိုင်းတွင် ပြုပြင်ရန် ခက်ခဲပြီး ကုန်ကျစရိတ်များပါသည်၊ အထူးသဖြင့် cloud-native နှင့် အလျင်အမြန်ပြောင်းလဲနေသော ဖွံ့ဖြိုးတိုးတက်မှုပတ်ဝန်းကျင်များတွင်။
၅။ လုံခြုံရေး မှားယွင်းစွာ ဖွဲ့စည်းမှု (A05:2021)
လုံခြုံရေး မှားယွင်းစွာ ဖွဲ့စည်းမှုဆိုတာ ဘာလဲ။
လုံခြုံရေးဆိုင်ရာ မှားယွင်းမှုများသည် တိုက်ခိုက်သူများသည် default setting များကို အသုံးပြုသည့် သို့မဟုတ် မလိုအပ်သော port များကို ဖွင့်ထားခဲ့သည့် စနစ်များကဲ့သို့သော မှားယွင်းစွာ configure လုပ်ထားသော စနစ်များကို အသုံးချသည့်အခါတွင် ဖြစ်ပွားလေ့ရှိသည်။ မှားယွင်းသော configure လုပ်မှုများသည် cloud နှင့် application လုံခြုံရေး ဖြစ်ရပ်များ၏ အဓိက အကြောင်းရင်းများထဲမှ တစ်ခုအဖြစ် ရှိနေဆဲဖြစ်သည်။
ကုစားဘို့ လုံခြုံရေးအမှားပြင်ဆင်ချက်
အသုံးပြု၍ ဖွဲ့စည်းပုံစစ်ဆေးမှုများကို အလိုအလျောက်လုပ်ဆောင်ပါ Code အဖြစ် အခြေခံအဆောက်အဦ (IaC) ပုံမှန်လုံခြုံရေးစစ်ဆေးမှုများ ပြုလုပ်ပါ။ စနစ်အားလုံးကို နောက်ဆုံးပေါ် patch များဖြင့် အပ်ဒိတ်လုပ်ပါ။
ဆိုက်ဂျီနီရဲ့ IaC Security ဖြန့်ကျက်ခြင်းမပြုမီ မှားယွင်းသောဖွဲ့စည်းမှုများအတွက် စကင်ဖတ်စစ်ဆေးပြီး ပတ်ဝန်းကျင်အားလုံးတွင် လုံခြုံရေးမူဝါဒများကို တသမတ်တည်း ပြဋ္ဌာန်းသည်။
လက်တွေ့ကမ္ဘာဥပမာ
2018 ခုနှစ်, နာဆာ ချိုးဖောက်မှုတစ်ခု ကြုံတွေ့ခဲ့ရသောကြောင့် မှားယွင်းစွာ ပြင်ဆင်ထားသော ဆက်တင်များ in အက်တလက်စ်စီယန် JIRA အရေးကြီးသော ပရောဂျက်နှင့် ဝန်ထမ်းဒေတာများကို ဖော်ထုတ်ခဲ့သည်။ ပွင့်လင်းသော ဖွဲ့စည်းမှုပုံစံကြောင့် တိုက်ခိုက်သူများသည် အချက်အလက်များကို ဝင်ရောက်ကြည့်ရှုခဲ့ကြသည်။ အလိုအလျောက် လုံခြုံရေးစစ်ဆေးမှုများနှင့် သင့်လျော်သော ဖွဲ့စည်းမှုမူဝါဒများကို ပြဋ္ဌာန်းခြင်းဖြင့် ဤချိုးဖောက်မှုကို ကာကွယ်နိုင်ခဲ့သည်။ ပုံမှန်စစ်ဆေးမှုများသည် တိုက်ခိုက်သူများ အသုံးချခြင်းမပြုမီ အားနည်းချက်ကို ရှာဖွေတွေ့ရှိနိုင်မည်ဖြစ်သည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ မှားယွင်းစွာ ပြင်ဆင်သတ်မှတ်ထားသော cloud ဝန်ဆောင်မှုများ၊ CI/CD pipelines၊ ကွန်တိန်နာများနှင့် ဖော်ထုတ်ထားသော အုပ်ချုပ်ရေး အင်တာဖေ့စ်များသည် ခေတ်သစ် လုံခြုံရေး ချိုးဖောက်မှုများ၏ အဓိက အကြောင်းရင်းများထဲမှ တစ်ခုအဖြစ် ရှိနေဆဲဖြစ်သည်။
၆။ အားနည်းပြီး ခေတ်မမီတော့သော အစိတ်အပိုင်းများ (A06:2021)
အားနည်းချက်ရှိပြီး ခေတ်မမီတော့သော အစိတ်အပိုင်းများကား အဘယ်နည်း။
လုံခြုံရေးချို့ယွင်းချက်များရှိသော ပြင်ပအဖွဲ့အစည်းစာကြည့်တိုက်များ သို့မဟုတ် framework များကို အသုံးပြုသည့်အခါ အားနည်းပြီး ခေတ်မမီတော့သော အစိတ်အပိုင်းများ ဖြစ်ပေါ်လေ့ရှိသည်။ တိုက်ခိုက်သူများသည် ဤအားနည်းချက်များကို အခွင့်ကောင်းယူပြီး သင့်အပလီကေးရှင်းကို ထိခိုက်နိုင်သည်။ ခေတ်မီအပလီကေးရှင်းများ၏ ၆၀% အထိကို ပြင်ပအဖွဲ့အစည်းအစိတ်အပိုင်းများဖြင့် တည်ဆောက်ထားသောကြောင့် ၎င်းသည် အထူးအန္တရာယ်ရှိသော ခြိမ်းခြောက်မှုတစ်ခုဖြစ်သည်။
ကုစားဘို့ အားနည်းချက်ရှိပြီး ခေတ်မမီတော့သော အစိတ်အပိုင်းများ
third-party libraries များနှင့် dependencies များကို မှန်မှန် update လုပ်ပြီး Software Composition Analysis ကို အသုံးပြုပါ (SCA) အားနည်းချက်များကို ရှာဖွေပြီး ပြင်ဆင်ရန် ကိရိယာများ။
ဆိုက်ဂျီနီရဲ့ Open Source Security ခေတ်မမီတော့သော သို့မဟုတ် အန္တရာယ်ရှိသော အစိတ်အပိုင်းများကို အသုံးပြုခြင်းမှ ကာကွယ်ရန် သင့် dependencies များကို scan ဖတ်ပြီး လုံခြုံသော application တစ်ခုကို ထိန်းသိမ်းရန် ကူညီပေးသည်။
လက်တွေ့ကမ္ဘာဥပမာ
In 2017, Apache Struts ပြင်ဆင်မထားသော အားနည်းချက်တစ်ခုရှိခဲ့ပြီး ၎င်းကြောင့် Equifax ချိုးဖောက်မှု, အသုံးပြုသူ သန်းပေါင်းများစွာကို ထိခိုက်စေပါသည်။ အားနည်းချက်က အဲဒီထဲမှာ ပါနေတယ် Apache Struts ၂၊ ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုသော framework တစ်ခုဖြစ်ပြီး Equifax သည် patch ကို အချိန်မီမထည့်သွင်းနိုင်ခဲ့ပေ။ ၎င်းက ၎င်းတို့၏စနစ်များကို အသုံးချမှုအန္တရာယ်နှင့် ရင်ဆိုင်စေခဲ့သည်။ အချိန်မီ အပ်ဒိတ်လုပ်ခြင်းနှင့် ပုံမှန် vulnerability scanning ပြုလုပ်ခြင်းဖြင့် ဤချိုးဖောက်မှုကို ကာကွယ်နိုင်မည်ဖြစ်သည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ ခေတ်သစ်အပလီကေးရှင်းများသည် open source package များနှင့် third-party libraries များအပေါ် များစွာမှီခိုနေရသောကြောင့် software supply chain တိုက်ခိုက်မှုများနှင့် အားနည်းချက်ရှိသော dependencies များသည် AppSec ၏ စိုးရိမ်မှုတစ်ရပ် တိုးပွားလာစေသည်။
၇။ အထောက်အထားစိစစ်ခြင်း မအောင်မြင်မှုများ (A07:2021)
ခွဲခြားသတ်မှတ်ခြင်းနှင့် အထောက်အထားစိစစ်ခြင်း မအောင်မြင်မှုများကား အဘယ်နည်း။
ဤအားနည်းချက်များသည် အထောက်အထားစိစစ်ခြင်းယန္တရားများ အားနည်းခြင်း သို့မဟုတ် မှားယွင်းစွာ အကောင်အထည်ဖော်ခြင်းခံရသည့်အခါတွင် ဖြစ်ပွားလေ့ရှိပြီး တိုက်ခိုက်သူများသည် လုံခြုံရေးထိန်းချုပ်မှုများကို ကျော်လွှားနိုင်စေပါသည်။
ကုစားဘို့ ခွဲခြားသတ်မှတ်ခြင်းနှင့် အထောက်အထားစိစစ်ခြင်း မအောင်မြင်မှုများ
ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်ခြင်းကို ကာကွယ်ရန် ခိုင်မာသော စကားဝှက်မူဝါဒများကို အကောင်အထည်ဖော်ပါ၊ multi-factor authentication (MFA) ကို ပြဋ္ဌာန်းပါ၊ နှင့် authentication log များကို audit လုပ်ပါ။
Xygeni ရဲ့ Secrets Security က သင့်ရဲ့ အထောက်အထားတွေကို လုံခြုံအောင် ကူညီပေးပြီး အထောက်အထားစိစစ်ခြင်းလုပ်ငန်းစဉ်အတွင်း ပေါက်ကြားမှုအန္တရာယ်ကို လျှော့ချပေးပါတယ်။
လက်တွေ့ကမ္ဘာဥပမာ
In 2020, အ လုံခြုံရေးကင်မရာကို အသံမြည်စေခြင်း။ ခိုးယူခံရမှုသည် အားနည်းသော စကားဝှက်များကြောင့် ဖြစ်ပွားခဲ့သည်။ တိုက်ခိုက်သူများသည် ရိုးရှင်းသော စကားဝှက်များကို အသုံးပြုခဲ့ပြီး တိုက်ရိုက်ဗီဒီယိုများကို ရယူခဲ့ကြသည်။ အသုံးပြုသူထောင်ပေါင်းများစွာရဲ့ ကင်မရာတွေဤချိုးဖောက်မှုသည် ပိုမိုခိုင်မာသော အထောက်အထားစိစစ်ခြင်းဆိုင်ရာ အလေ့အကျင့်များအတွက် အရေးကြီးသော လိုအပ်ချက်ကို မီးမောင်းထိုးပြနေပါသည်။ ထို့ကြောင့်၊ အကောင်အထည်ဖော်ရာတွင် အချက်ပေါင်းများစွာ အထောက်အထားစိစစ်ခြင်း (MFA) လိုက်နာကျင့်သုံးခြင်း။ ခိုင်မာသော စကားဝှက်မူဝါဒများ ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်ခြင်းကို အလွယ်တကူ တားဆီးနိုင်မည်ဖြစ်သည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ အားနည်းသော အထောက်အထားစိစစ်ခြင်း ယန္တရားများသည် အကောင့်များကို သိမ်းပိုက်ခြင်း၊ အထောက်အထားများ ထည့်သွင်းခြင်း တိုက်ခိုက်မှုများနှင့် SaaS၊ cloud နှင့် အခြားနေရာများတွင် ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်ခွင့်များကို ဆက်လက်ဖြစ်ပေါ်စေပါသည်။ enterprise လျှောက်လွှာများ။
8. ဆော့ဖ်ဝဲနှင့် ဒေတာ သမာဓိရှိမှု ချို့ယွင်းမှုများ (A08:2021)
ဆော့ဖ်ဝဲလ်နှင့် ဒေတာ သမာဓိရှိမှု ချို့ယွင်းချက်များကား အဘယ်နည်း။
ဤအားနည်းချက်များသည် ကုဒ် သို့မဟုတ် အခြေခံအဆောက်အအုံသည် ဝင်ရောက်စွက်ဖက်မှုမှ မကာကွယ်သည့်အခါတွင် ဖြစ်ပေါ်လေ့ရှိသည်။ တိုက်ခိုက်သူများသည် တည်ဆောက်မှုကို ထိခိုက်စေနိုင်သည်။ pipelines၊ dependencies သို့မဟုတ် deployment processes များတွင် malicious code ကို ယုံကြည်စိတ်ချရသော updates များထဲသို့ ထိုးသွင်းခြင်း။ ဤချို့ယွင်းချက်အမျိုးအစားသည် supply chain တိုက်ခိုက်မှုများ မြင့်တက်လာခြင်းကြောင့် အဓိကစိုးရိမ်စရာဖြစ်လာပြီး ယုံကြည်စိတ်ချရသော third-party component များပင် ကွန်ရက်များထဲသို့ ထိုးဖောက်ဝင်ရောက်ရန် ပစ်မှတ်ထားခံရပါသည်။
ကုစားဘို့ ဆော့ဖ်ဝဲနှင့်ဒေတာ သမာဓိရှိမှု ချို့ယွင်းချက်များ
၎င်းကို လျော့ပါးစေရန်အတွက် ကုဒ်လက်မှတ်ရေးထိုးခြင်းကို အကောင်အထည်ဖော်ပါ၊ လုံခြုံသော တည်ဆောက်မှုလုပ်ငန်းစဉ်များကို အသုံးပြုပါ၊ နှင့် ပြင်ပအစိတ်အပိုင်းအားလုံး၏ သမာဓိကို အတည်ပြုပါ။
ဆိုက်ဂျီနီရဲ့ CI/CD လုံခွုံရေး သင့်ရဲ့သေချာ pipelines များသည် လုံခြုံပြီး မူမမှန်မှုများကို စောင့်ကြည့်ထားသည်။ Xygeni ၏ မူမမှန်မှု ထောက်လှမ်းခြင်းသည် ခိုးဝှက်လုပ်ဆောင်ခြင်းကို ညွှန်ပြနိုင်သည့် သံသယဖြစ်ဖွယ် လုပ်ဆောင်ချက်များကို ဖော်ထုတ်နိုင်သည်။
လက်တွေ့ကမ္ဘာဥပမာ
In 2024၊ သိသာထင်ရှားသော ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုကို ပစ်မှတ်ထား XZ အသုံးအဆောင်များLinux စနစ်များတွင် ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုသော compression library တစ်ခုဖြစ်သည်။ XZ Utils သည် အဖွဲ့အစည်းထောင်ပေါင်းများစွာမှ ယုံကြည်စိတ်ချရသော ဖိုင်များကို compress လုပ်ရာတွင် အသုံးပြုသည့် အရေးကြီးသော tool တစ်ခုဖြစ်သည်။ သို့သော်၊ attackers များသည် code ထဲသို့ backdoor တစ်ခုကို ထိုးသွင်းခြင်းဖြင့် project ၏ build လုပ်ငန်းစဉ်ကို အောင်မြင်စွာ ထိခိုက်စေခဲ့သည်။
တိုက်ခိုက်သူများသည် အချိန်အတော်ကြာ မသိရှိခဲ့ကြပေ။ ဆိုလိုသည်မှာ ခိုးယူခံရသော library ကို အားကိုးနေရသော စနစ်များသည် အဝေးထိန်းကုဒ်လုပ်ဆောင်ခြင်းနှင့် နောက်ထပ်အသုံးချခြင်းတို့ကို ခံရနိုင်ခြေရှိသည်။ ရလဒ်အနေဖြင့် ဤတိုက်ခိုက်သူများသည် ထိခိုက်ခံရသော စနစ်များကို ထိန်းချုပ်နိုင်ခဲ့ပြီး ဒေတာချိုးဖောက်မှုများနှင့် အရေးကြီးသော အချက်အလက်များ ခိုးယူခံရခြင်းများ ဖြစ်ပေါ်စေခဲ့သည်။
ဒီဖြစ်ရပ်က အန္တရာယ်တွေကို ရှင်းရှင်းလင်းလင်း သတိပေးနေသလိုပါပဲ။ ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှု. ကျယ်ကျယ်ပြန့်ပြန့်ယုံကြည်ရသော library တစ်ခုပင်လျှင် စနစ်များစွာကို ထိခိုက်စေနိုင်သည်။ လုံခြုံသော build လုပ်ငန်းစဉ်များကို သေချာစေခြင်း၊ code-signing နည်းပညာများကို အသုံးပြုခြင်းနှင့် third-party component များကို စဉ်ဆက်မပြတ် စောင့်ကြည့်ခြင်းဖြင့် အဖွဲ့အစည်းများသည် ထိုကဲ့သို့သော အားနည်းချက်များ ၎င်းတို့၏စနစ်များ ထိုးဖောက်ဝင်ရောက်မှုကို ကာကွယ်နိုင်သည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ တည်ဆောက်မှုကို ပစ်မှတ်ထားသော ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများ pipelines၊ package registry များ၊ dependencies များနှင့် CI/CD စနစ်များသည် ခေတ်မီဆော့ဖ်ဝဲလ် ဖွံ့ဖြိုးတိုးတက်ရေးအတွက် အဓိကအန္တရာယ်တစ်ခု ဖြစ်လာခဲ့သည်။
9. လုံခြုံရေး မှတ်တမ်းတင်ခြင်းနှင့် စောင့်ကြည့်ခြင်း မအောင်မြင်မှုများ (A09:2021)
လုံခြုံရေး မှတ်တမ်းတင်ခြင်းနှင့် စောင့်ကြည့်ခြင်း မအောင်မြင်မှုများကား အဘယ်နည်း။
အပလီကေးရှင်းများသည် လုံခြုံရေးဖြစ်ရပ်များကို မှန်ကန်စွာ မှတ်တမ်းတင်ခြင်း သို့မဟုတ် စောင့်ကြည့်ရေးယန္တရားများ မရှိခြင်းတို့ကြောင့် ဤပျက်ကွက်မှုများ ဖြစ်ပေါ်လေ့ရှိသည်။ အသေးစိတ်မှတ်တမ်းများမရှိဘဲ တိုက်ခိုက်မှုများကို ထောက်လှမ်းခြင်းနှင့် တုံ့ပြန်ခြင်းသည် ခက်ခဲလာပါသည်။ ဤအားနည်းချက်များသည် မကြာခဏဆိုသလို ချိုးဖောက်မှုထောက်လှမ်းခြင်းကို နှောင့်နှေးစေပြီး တိုက်ခိုက်သူများသည် စနစ်များကို ကြာရှည်စွာ အသုံးချနိုင်စေပါသည်။
ကုစားဘို့ လုံခြုံရေး မှတ်တမ်းတင်ခြင်းနှင့် စောင့်ကြည့်ခြင်း မအောင်မြင်မှုများ
အရေးကြီးသောလုပ်ဆောင်ချက်အားလုံးအတွက် ပြည့်စုံသော မှတ်တမ်းတင်ခြင်းကို ဖွင့်ပါ၊ မှတ်တမ်းများကို လုံခြုံစွာသိမ်းဆည်းပါ၊ သံသယဖြစ်ဖွယ်လုပ်ဆောင်ချက်များကို စောင့်ကြည့်နေကြောင်း သေချာပါစေ။ ထို့အပြင်၊ ဖြစ်နိုင်ချေရှိသောခြိမ်းခြောက်မှုများကို သင့်အားသတိပေးရန် အလိုအလျောက်ကိရိယာများကို အသုံးပြုပါ။
Xygeni ရဲ့ ပုံမှန်မဟုတ်တဲ့ ထောက်လှမ်းခြင်း ပုံမှန်မဟုတ်သော လုပ်ဆောင်ချက်များကို အချိန်နှင့်တပြေးညီ ဖော်ထုတ်ရန် ကူညီပေးသည်။ ထို့အပြင်၊ CI/CD လုံခြုံရေးသည် မှတ်တမ်းတင်ခြင်းနှင့် စောင့်ကြည့်ခြင်းဆိုင်ရာ ပုံစံများကို ပတ်ဝန်းကျင်တစ်လျှောက်တွင် အဆက်မပြတ်အသုံးချကြောင်း သေချာစေသည်။
လက်တွေ့ကမ္ဘာဥပမာ
In 2023, Uber ဒေတာခိုးယူမှုတစ်ခု ကြုံတွေ့ခဲ့ရသည် ယာဉ်မောင်းထောင်ပေါင်းများစွာ၏ ကိုယ်ရေးကိုယ်တာအချက်အလက်များကို ခိုးယူခဲ့သည်။ ချိုးဖောက်မှု ဖြစ်ပွားချိန်တွင် ပြင်ပရှေ့နေကုမ္ပဏီတစ်ခု၊ ဂျီနိုဗာ ဘန်းစ်လုံခြုံရေးဆိုင်ရာ အဖြစ်အပျက်တစ်ခု ကြုံတွေ့ခဲ့ရပြီး ဒေတာများ ပေါက်ကြားသွားခဲ့သည်။ သတိပေးချက်များ ထွက်ပေါ်လာသော်လည်း Uber ၏ စောင့်ကြည့်စနစ်များသည် တိုက်ခိုက်မှုကို ချက်ချင်း သိရှိပြီး တုံ့ပြန်နိုင်ခြင်း မရှိပါ။
တိုက်ခိုက်သူများသည် အမည်များ၊ ဖုန်းနံပါတ်များနှင့် မောင်းနှင်မှုမှတ်တမ်းများ အပါအဝင် အရေးကြီးသော အချက်အလက်များကို ဝင်ရောက်ကြည့်ရှုခွင့်ရရှိခဲ့ကြသည်။ ဤနှောင့်နှေးမှုမှာ အဓိကအားဖြင့် ပြည့်စုံသော မှတ်တမ်းတင်ခြင်း မရှိခြင်းနှင့် မလုံလောက်သော စောင့်ကြည့်ရေးစနစ်များကြောင့် ဖြစ်သည်။
Uber သည် ၎င်း၏စနစ်များသို့ ဝင်ရောက်ခွင့်ကို ကောင်းစွာစောင့်ကြည့်ပြီး ပိုမိုကောင်းမွန်သော မှတ်တမ်းတင်ခြင်းလုပ်ငန်းစဉ်များကို အကောင်အထည်ဖော်ခဲ့ပါက ၎င်းတို့သည် ချိုးဖောက်မှုကို ပိုမိုစောစီးစွာ ရှာဖွေတွေ့ရှိနိုင်မည်ဖြစ်သည်။ ရလဒ်အနေဖြင့် ကုမ္ပဏီသည် ဂုဏ်သတင်းပျက်စီးမှုနှင့် ငွေကြေးဆုံးရှုံးမှုများကို အနည်းဆုံးဖြစ်အောင် ပြုလုပ်နိုင်မည်ဖြစ်သည်။ ဤချိုးဖောက်မှုသည် ခြိမ်းခြောက်မှုများကို စောစီးစွာ ရှာဖွေတွေ့ရှိပြီး လျှော့ချရန်အတွက် ထိရောက်သော မှတ်တမ်းတင်ခြင်းနှင့် စောင့်ကြည့်ခြင်းစနစ်များကို ထိန်းသိမ်းခြင်း၏ အလွန်အရေးကြီးမှုကို ပေါ်လွင်စေသည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ သင့်လျော်သော မြင်သာမှုနှင့် စောင့်ကြည့်မှုမရှိပါက အဖွဲ့အစည်းများသည် တိုက်ခိုက်မှုများကို စောစီးစွာ သိရှိနိုင်ရန် ရုန်းကန်နေရပြီး တိုက်ခိုက်သူများသည် ကြာရှည်စွာ မတွေ့ရှိနိုင်ဘဲ ရှိနေနိုင်သည်။
10 ။ ဆာဗာဘက်မှ တောင်းဆိုမှု အတုအယောင်ပြုလုပ်ခြင်း (SSRF) (A10:2021)
Server-Side Request Forgery ဆိုတာ ဘာလဲ။
SSRF သည် တိုက်ခိုက်သူများသည် မရည်ရွယ်ထားသောနေရာများသို့ တောင်းဆိုမှုများပြုလုပ်ရန် ဆာဗာကို လှည့်စားသောအခါတွင် ဖြစ်ပွားပြီး မကြာခဏ ကန့်သတ်ထားသင့်သော အတွင်းပိုင်းဝန်ဆောင်မှုများကို ဝင်ရောက်ကြည့်ရှုလေ့ရှိသည်။ ဤအားနည်းချက်သည် တိုက်ခိုက်သူများအား အရေးကြီးသောဒေတာများကို ဝင်ရောက်ကြည့်ရှုခြင်း သို့မဟုတ် အတွင်းပိုင်းစနစ်များတွင် command များကို execute လုပ်ခြင်းတို့ကို ခွင့်ပြုသည်။
SSRF အတွက် ကုစားနည်းများ
SSRF ကိုကာကွယ်ရန်အတွက် အသုံးပြုသူထည့်သွင်းမှုအားလုံးကို အတည်ပြုပြီး ဆာဗာ၏ ပြင်ပတောင်းဆိုမှုများပြုလုပ်နိုင်စွမ်းကို ကန့်သတ်ပါ။ ထို့အပြင် ဆာဗာဝင်ရောက်ကြည့်ရှုနိုင်သည့် URL များကို ထိန်းချုပ်ရန် ခွင့်ပြုစာရင်းများကို အသုံးပြုပါ။
ဆိုက်ဂျီနီရဲ့ CI/CD လုံခြုံရေးက စောင့်ကြည့်ရာမှာ အထောက်အကူပြုပါတယ် pipelineဖြစ်နိုင်ခြေရှိသော SSRF အားနည်းချက်များအတွက် s။ ထို့အပြင်၊ Xygeni ၏ Anomaly Detection သည် မမျှော်လင့်ထားသော သို့မဟုတ် သံသယဖြစ်ဖွယ် တောင်းဆိုမှုပုံစံများကို ဖမ်းယူနိုင်သည်။
လက်တွေ့ကမ္ဘာဥပမာ
In 2022သိသာထင်ရှားသော အားနည်းချက်တစ်ခု၊ မိုက်ခရိုဆော့ဖ် အိတ်ချိန်း (CVE-2022-41040) တိုက်ခိုက်သူများသည် SSRF နည်းပညာများကို အသုံးပြု၍ အသုံးချခဲ့သည်။ တိုက်ခိုက်သူများသည် အတွင်းပိုင်းလုံခြုံရေးကာကွယ်မှုများကို ကျော်လွှားကာ Exchange server သို့ အန္တရာယ်ရှိသော တောင်းဆိုမှုများ ပေးပို့နိုင်ခဲ့သည်။
အထဲသို့ရောက်သည်နှင့် တိုက်ခိုက်သူများသည် အတွင်းပိုင်းစနစ်များကို ဝင်ရောက်ကြည့်ရှုပြီး အရေးကြီးသောဒေတာများကို ခိုးယူခဲ့ကြသည်။ SSRF ကို အသုံးချခြင်းဖြင့်၎င်းတို့သည် ကန့်သတ်ထားသော ပြည်တွင်းအရင်းအမြစ်များသို့ ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်ခွင့်ရရှိခဲ့ပြီး သိသာထင်ရှားသော လုံခြုံရေးချိုးဖောက်မှုများ ဖြစ်ပေါ်စေခဲ့သည်။
SSRF အားနည်းချက်များသည် အထူးသဖြင့် အန္တရာယ်များပါသည်၊ အဘယ်ကြောင့်ဆိုသော် ၎င်းတို့သည် တိုက်ခိုက်သူများအား အများပြည်သူထံ ထုတ်ဖော်ပြောကြားရန် မသင့်သော အတွင်းပိုင်းစနစ်များကို ဝင်ရောက်ခွင့်ပေးသောကြောင့်ဖြစ်သည်။ Microsoft သည် ပိုမိုတင်းကျပ်သော input validation နှင့် outbound request ကန့်သတ်ချက်များကို အကောင်အထည်ဖော်ခဲ့ပါက၊ ဤအားနည်းချက်ကို အသုံးချရန် တိုက်ခိုက်သူများ၏ ကြိုးပမ်းမှုများကို ပိတ်ဆို့နိုင်မည်ဖြစ်သည်။ ဤချိုးဖောက်မှုသည် အရေးပါသော အတွင်းပိုင်းအရင်းအမြစ်များသို့ server request များကို ထိန်းချုပ်ခြင်းနှင့် ယုံကြည်စိတ်ချရသော၊ အတည်ပြုထားသော အရင်းအမြစ်များသာ ၎င်းတို့နှင့် အပြန်အလှန်ဆက်သွယ်နိုင်ကြောင်း သေချာစေခြင်း၏ အရေးပါမှုကို ပြသနေသည်။
ဒီနေ့ ဘာကြောင့် အရေးကြီးတာလဲ။ Cloud-native ဗိသုကာလက်ရာများနှင့် internal API များသည် တိုက်ခိုက်သူများသည် အရေးကြီးသော internal service များနှင့် metadata စနစ်များကို ဝင်ရောက်ရန်အသုံးပြုသည့် SSRF အားနည်းချက်များ၏ သက်ရောက်မှုကို တိုးမြင့်စေခဲ့သည်။
OWASP ထိပ်တန်း ၁၀ ခုက ဘာကြောင့် အရေးကြီးနေရတာလဲ။
အဆိုပါ OWASP ထိပ်တန်း အားနည်းချက် ၁၀ ခု ၎င်းတို့၏ အပလီကေးရှင်းများကို အဖြစ်အများဆုံးနှင့် အန္တရာယ်များသော ခြိမ်းခြောက်မှုများမှ လုံခြုံစေရန် ရည်ရွယ်သည့် အဖွဲ့အစည်းများအတွက် အလွန်အရေးကြီးပါသည်။ ဤအန္တရာယ်များသည် သီအိုရီဆိုင်ရာအန္တရာယ်များ မဟုတ်ပါ။ ၎င်းတို့သည် ဒေတာချိုးဖောက်မှုများ၊ ငွေကြေးဆုံးရှုံးမှုနှင့် ဂုဏ်သတင်းပျက်စီးမှုများကို ဖြစ်ပေါ်စေနိုင်သည့် လက်တွေ့ကမ္ဘာအန္တရာယ်များကို ကိုယ်စားပြုပါသည်။ ဤအားနည်းချက်များကို ကြိုတင်ကာကွယ်ခြင်းဖြင့် အဖွဲ့အစည်းများသည် အောင်မြင်သောတိုက်ခိုက်မှုများ၏ အန္တရာယ်ကို သိသိသာသာ လျှော့ချနိုင်ပြီး ၎င်းတို့၏စနစ်များသည် ပြောင်းလဲနေသောခြိမ်းခြောက်မှုများကို ခံနိုင်ရည်ရှိကြောင်း သေချာစေနိုင်ပါသည်။
ထို့အပြင်၊ OWASP ထိပ်တန်း အားနည်းချက် ၁၀ ခုစာရင်းတွင် အကြံပြုထားသော ကုစားနည်းများကို အကောင်အထည်ဖော်ခြင်းသည် အဖွဲ့အစည်းများအား လုံခြုံရေးအတွက် မဟာဗျူဟာကျသော ချဉ်းကပ်မှုတစ်ခု လုပ်ဆောင်ရန် ကူညီပေးပါသည်။ ဥပမာအားဖြင့်၊ ဝင်ရောက်ခွင့်ထိန်းချုပ်မှုကို အားကောင်းစေခြင်း၊ ကုဒ်ဝှက်ခြင်းလုပ်ငန်းစဉ်များကို လုံခြုံစေခြင်းနှင့် ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်များကို လျှော့ချခြင်းတို့သည် ဤအားနည်းချက်များကို ဖြေရှင်းရာတွင် အရေးကြီးသော အခန်းကဏ္ဍမှ ပါဝင်သည်။ ရလဒ်အနေဖြင့်၊ အဖွဲ့အစည်းများသည် တိုက်ခိုက်မှုမျက်နှာပြင်ကို လျှော့ချပေးပြီး တိုက်ခိုက်သူများအတွက် စနစ်ရှိ အားနည်းချက်များကို အခွင့်ကောင်းယူရန် ပိုမိုခက်ခဲစေသည်။
ဆိုက်ဘာခြိမ်းခြောက်မှုများ တိုးတက်ပြောင်းလဲလာသည်နှင့်အမျှ အဖွဲ့အစည်းများအနေဖြင့် အလားအလာရှိသော အားနည်းချက်များကို ကြိုတင်ကာကွယ်ရန် အရေးကြီးပါသည်။ စောစောစီးစီး အရေးယူဆောင်ရွက်ခြင်းဖြင့် အဖွဲ့အစည်းများသည် ၎င်းတို့၏ အပလီကေးရှင်းများအတွက် ရေရှည်ကာကွယ်မှုကို သေချာစေပြီး ၎င်းတို့၏အသုံးပြုသူများ၏ ယုံကြည်မှုကို ထိန်းသိမ်းထားပါသည်။
ရိုးရာ OWASP ထိပ်တန်း အားနည်းချက် ၁၀ ခုအပြင်၊ အဖွဲ့အစည်းများသည် အန္တရာယ်ရှိသော open source package များ၊ dependency confusion attack များ၊ typosquatting campaign များ၊ မလုံခြုံသော AI-generated code များနှင့် ပိုမိုရင်ဆိုင်နေရသည်။ CI/CD pipeline ခြိမ်းခြောက်မှု၊ လျှို့ဝှက်ချက်များ ပေါက်ကြားမှုနှင့် software supply chain malware။
ခေတ်သစ် AppSec ပရိုဂရမ်များသည် OWASP လမ်းညွှန်ချက်ကို ပိုမိုပေါင်းစပ်လာသည်နှင့်အမျှ software supply chain security၊ AI လုံခြုံရေးနှင့် runtime အန္တရာယ် ခွဲခြမ်းစိတ်ဖြာမှုများသည် ပြောင်းလဲနေသော တိုက်ခိုက်မှုမျက်နှာပြင်များကို ကိုင်တွယ်ဖြေရှင်းရန်။
Xygeni သည် OWASP နှင့် OWASP SAMM အစီအစဉ်များကို မည်သို့ပံ့ပိုးပေးသည်
လိပ်စာ OWASP ထိပ်တန်း အားနည်းချက် ၁၀ ခု web application များကို လုံခြုံစေရန် အရေးကြီးပါသည်။ သို့သျောလညျးသင့်အပလီကေးရှင်းကို လုံခြုံအောင်လုပ်ဆောင်ခြင်းသည် ထိုနေရာတွင် ရပ်တန့်မသွားပါ။ OWASP ဆော့ဖ်ဝဲလ် အာမခံချက် ရင့်ကျက်မှု မော်ဒယ် (SAMM) ဆော့ဖ်ဝဲ ဖွံ့ဖြိုးတိုးတက်မှု လုပ်ငန်းစဉ်တစ်လျှောက် သင့်လုံခြုံရေး ရင့်ကျက်မှုကို အကဲဖြတ်ရန်နှင့် တိုးတက်ကောင်းမွန်စေရန်အတွက် မူဘောင်တစ်ခု ပံ့ပိုးပေးသည် (SDLC). ပေါင်းစပ်ခြင်းအားဖြင့် Xygeni ရဲ့ ပြည့်စုံတဲ့ လုံခြုံရေးကိရိယာတွေဟာ အဖွဲ့အစည်းတွေကို လျော့ပါးစေရုံသာမက OWASP ထိပ်တန်းလုံခြုံရေးအားနည်းချက် ၁၀ ခု ဒါပေမယ့် OWASP SAMM မှာ ဖော်ပြထားတဲ့အတိုင်း သူတို့ရဲ့ အလုံးစုံလုံခြုံရေးရင့်ကျက်မှုကိုလည်း မြှင့်တင်ပေးပါတယ်။
Xygeni ဖြင့် အပလီကေးရှင်း လုံခြုံရေးကို အားကောင်းစေခြင်း
Xygeni သည် အဖွဲ့အစည်းများအား ကိုင်တွယ်ဖြေရှင်းရန် စွမ်းဆောင်နိုင်စေသည် OWASP ထိပ်တန်း အားနည်းချက် ၁၀ ခုစာရင်း OWASP SAMM ကို လက်ခံကျင့်သုံးမှုကို အရှိန်မြှင့်တင်ပေးခြင်းဖြင့် အဖွဲ့အစည်းများအနေဖြင့် ဆော့ဖ်ဝဲလ်လုံခြုံရေး ရင့်ကျက်မှုတွင် စဉ်ဆက်မပြတ် တိုးတက်စေရန် ကူညီပေးပါသည်။ လုံခြုံရေးထိန်းချုပ်မှုများကို အလိုအလျောက်လုပ်ဆောင်ခြင်း၊ အန္တရာယ်အခြေခံ ဦးစားပေးမှုကို ဖွင့်ပေးခြင်းနှင့် အဖြစ်အပျက်စီမံခန့်ခွဲမှုကို အားကောင်းစေခြင်းဖြင့် Xygeni သည် အဖွဲ့အစည်းများအား လုံခြုံပြီး ပြန်လည်ကောင်းမွန်လာနိုင်သော ဆော့ဖ်ဝဲလ်တည်ဆောက်ရန် ကူညီပေးပြီး လုံခြုံရေးချိုးဖောက်မှုများ၏အန္တရာယ်ကို ထိရောက်စွာ လျှော့ချပေးပါသည်။
အချိန်နှင့်တပြေးညီ စောင့်ကြည့်ခြင်း၊ အလိုအလျောက် အားနည်းချက် ထောက်လှမ်းခြင်းနှင့် မူဝါဒ ပြဋ္ဌာန်းခြင်းမှတစ်ဆင့် SDLCXygeni သည် OWASP SAMM ၏ အကောင်းဆုံးလုပ်ဆောင်မှုများနှင့် ကိုက်ညီစေရန် လုံခြုံရေးနှင့် လိုက်နာမှုဆိုင်ရာ ကြိုးပမ်းအားထုတ်မှုများကို ရိုးရှင်းစေသည်။ ၎င်းသည် အဖွဲ့အစည်းများအား စဉ်ဆက်မပြတ်တိုးတက်မှုအတွက် ရှင်းလင်းသော လမ်းပြမြေပုံဖြင့် ၎င်းတို့၏ လုံခြုံရေးရင့်ကျက်မှုကို တဖြည်းဖြည်း မြှင့်တင်နိုင်စေပါသည်။
သင့်အပလီကေးရှင်းများကို လုံခြုံစေရန် ယခုပင် လုပ်ဆောင်ပါ
အဆိုပါ OWASP ထိပ်တန်း အားနည်းချက် ၁၀ ခု ခေတ်သစ်အပလီကေးရှင်းများ ရင်ဆိုင်နေရသော အရေးတကြီးဆုံး လုံခြုံရေးအန္တရာယ်များကို မီးမောင်းထိုးပြပါ။ အောက်ပါတို့ကို လိုက်နာခြင်းဖြင့် OWASP လမ်းညွှန်ချက်များ ဤနေရာတွင် ဖော်ပြထားသော အကောင်းဆုံးလုပ်ဆောင်မှုများကို အကောင်အထည်ဖော်ရာတွင်၊ သင်လုပ်ဆောင်နိုင်သည် ဤခြိမ်းခြောက်မှုများမှ သင့်အဖွဲ့အစည်းကို ကာကွယ်ပါ ထို့အပြင် ခေတ်မီသော တိုက်ခိုက်မှုများကို ခံနိုင်ရည်ရှိသော အပလီကေးရှင်းများကို တည်ဆောက်ပါ။
သင့်အပလီကေးရှင်းလုံခြုံရေးကို အားကောင်းစေပြီး Software Supply Chain Security.
ခေတ်မီအပလီကေးရှင်းများသည် ရိုးရာအားနည်းချက်စစ်ဆေးခြင်းထက် ပိုမိုလိုအပ်သည်။ ဆိုက်ဂျီနီ source code၊ open source dependencies တစ်လျှောက် OWASP ထိပ်တန်းအန္တရာယ် ၁၀ ခုကို ဖော်ထုတ်ရန်၊ ဦးစားပေးရန်နှင့် ပြုပြင်ရန် အဖွဲ့အစည်းများကို ကူညီပေးသည်။ CI/CD pipelines၊ cloud အခြေခံအဆောက်အအုံနှင့် AI အထောက်အကူပြု ဖွံ့ဖြိုးတိုးတက်ရေး လုပ်ငန်းစဉ်များ။
Xygeni က AppSec နဲ့ DevSecOps အဖွဲ့တွေကို ခေတ်သစ်ကမ္ဘာတစ်ဝှမ်းမှာ အန္တရာယ်လျှော့ချဖို့ ဘယ်လိုကူညီပေးလဲဆိုတာ ရှာဖွေတွေ့ရှိလိုက်ပါ။ SDLC!




