Перейти к содержимому

Фотография

Классификация угроз безопасности Web-приложений


  • Авторизуйтесь для ответа в теме
В этой теме нет ответов

#1 Spy

Spy

    Опытный участник

  • Members
  • PipPipPipPip
  • 378 сообщений
  • ФИО:Полаженко Сергей Владимирович
  • Город:Minsk, Belarus

Отправлено 09 декабря 2005 - 19:13

Опубликован русский вариант Классификации угроз безопасности Web-приложений (Threats Classification) Консорциума Безопасности Web-приложений (Web Application Security Consortium).

Классификация представляет собой совместную попытку собрать воедино и организовать угрозы безопасности Web-приложений. Члены Web Application Security Consortium создали этот проект для разработки и популяризации стандартной терминологии описания подобных проблем. Наличие такого документа дает возможность разработчикам приложений, специалистам в области безопасности, производителям программных продуктов и аудиторам использовать единый язык для взаимодействия.

Распространенные уязвимости Web-приложений организованны в структурированный список, состоящий из шести классов:

1. Аутентификация (Authentication).
2. Авторизация (Authorization).
3. Атаки на клиентов (Client-side Attacks).
4. Выполнение кода (Command Execution).
5. Разглашение информации (Information Disclosure).
6. Логические атаки (Logical Attacks).

Для каждого из классов приведено подробное описание входящих в него разновидностей атак. Описания содержат примеры уязвимостей, приводящих к возможности реализации атаки, а также ссылки на дополнительные материалы.

Предпосылкой создания документа являлось отсутствие единой терминологии описания уязвимостей в Web-приложении. Классификация угроз может использоваться для понимания и разъяснения рисков, связанных с безопасностью Web-приложений, повышения уровня разработки продуктов для предотвращения возникновения уязвимостей на этом этапе. Кроме того, Классификация может выступать в качестве руководства при оценке того, были ли учтены все угрозы при проектировании, разработке и проверке безопасности сайтов и помогать в оценке возможностей и выборе решений для защиты Web-приложений.

Русский вариант Классификации был разработан специалистами лаборатории сетевой безопасности Учебного центра Информзащита в рамках работ по обновлению курса "Анализ и оценка защищенности Web-приложений". Русские наименования уязвимостей согласованы с ведущими Российскими информационно-справочными системами по уязвимостям компьютерных систем SECURITY.NNOV.RU и SecurityLab.ru.
Текущая версия Классификации угроз доступна для загрузки на сайте консорциума: http://www.webappsec...rojects/threat/.

http://bezpeka.com/r...12/07/5220.html
  • 0


Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных