Alkalmazásvizsgálati metodika

Alkalmazás

Az alkalmazásvizsgálati irányultság keretében a mobilalkalmazások ellenőrzése az OWASP Mobile Application Security Testing Guide (MASTG) v1.7.0 módszertana szerint történik. A vizsgálatok alapját automatizált sérülékenység-felderítő eszközök eredményei képezik, amelyeket a vizsgált mobilalkalmazás technológiai sajátosságainak megfelelő, célzott manuális biztonsági tesztelés egészít ki.

A vizsgálat az OWASP MASTG módszertanának megfelelően az alábbi fő tesztelési területekre terjed ki:

  • Adattárolás és adatkezelés vizsgálata;
  • Kriptográfiai mechanizmusok vizsgálata;
  • Hitelesítés és jogosultságkezelés vizsgálata;
  • Hálózati kommunikáció vizsgálata;
  • Platformbiztonsági mechanizmusok vizsgálata;
  • Kódminőségi mechanizmusok vizsgálata;
  • Adatvédelmi mechanizmusok vizsgálata;
  • Alkalmazásvédelmi mechanizmusok vizsgálata.

Az alkalmazásvizsgálati irányultság keretében a webalkalmazások ellenőrzése - a kiszolgáló környezetet érintően – az OWASP Web Security Testing Guide (WSTG) v5 módszertana szerint történik. A vizsgálatok alapját automatizált sérülékenység-felderítő eszközök eredményei képezik, amelyeket a vizsgált webalkalmazás technológiai sajátosságainak megfelelő, célzott manuális biztonsági tesztelés egészít ki.

  • Információgyűjtés;
  • Konfiguráció- és telepítésmenedzsment vizsgálata;
  • Identitáskezelés vizsgálata;
  • Hitelesítés vizsgálata;
  • Jogosultságkezelés vizsgálata;
  • Munkamenet-kezelés vizsgálata;
  • Bemenet-ellenőrzés vizsgálata;
  • Hibakezelés vizsgálata;
  • Kriptográfiai mechanizmusok vizsgálata;
  • Üzleti logika vizsgálata;
  • Kliensoldali mechanizmusok vizsgálata;
  • API-k vizsgálata.

Az OWASP WSTG módszertana által lefedett vizsgálati területeken túl az alkalmazott technológiák, keretrendszerek és komponensek sajátosságainak értékelése a vonatkozó gyártói dokumentációk, biztonsági útmutatók és iparági ajánlások alapján történik.

24 vizsgálati pont
8 tesztelési terület
APP vizsgálati irányultság
APP-STOR-001

Adattárolás vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságosan tárolja-e a potenciálisan érzékeny adatokat.

APP-STOR-002

Adatkezelés vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás megakadályozza-e a potenciálisan érzékeny adatok szivárgását.

APP-CRYP-001

Titkosítás vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságos kriptográfiai algoritmusokat használ-e.

APP-CRYP-002

Kulcs kezelés vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságosan kezeli-e a kriptográfiai kulcsokat.

APP-AUTH-001

Hitelesítési és jogosultságkezelési protokollok vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságos hitelesítési és jogosultságkezelési protokollokat használ-e.

APP-AUTH-002

Lokális hitelesítés vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságosan hajtja-e végre a helyi hitelesítést.

APP-AUTH-003

Többtényezős hitelesítés vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságos többtényezős hitelesítést használ-e.

APP-NETW-001

Hálózati kommunikáció biztonságának vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás hálózati forgalma biztonságosan van-e konfigurálva.

APP-NETW-002

Távoli végpontok identitás rögzítésének vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás védett-e a tanúsítvány rögzítéses vagy a nyilvános kulcs rögzítéses technikák ellen.

APP-PLAT-001

IPC mechanizmusokkal való interakció vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságosan használja-e az IPC mechanizmusokat.

APP-PLAT-002

WebView elemekkel való interakció vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságosan használja-e a WebView elemeket.

APP-PLAT-003

Felhasználó felülettel való interakció vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztonságosan használja-e a felhasználói felületét.

APP-CODE-001

Szoftverkörnyezet vizsgálata

Annak vizsgálata, hogy a mobilalkalmazást futtató operációs rendszer naprakész-e.

APP-CODE-002

Szoftverfrissítő mechanizmusok vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás tartalmaz-e verzófrissítést kikényszerítő mechanizmust.

APP-CODE-003

Szoftverkomponensek vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás szoftverkomponensekei naprakészek-e.

APP-CODE-004

Bemeneti adatok kezelésének vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás ellenőrzi-e és megtisztítja-e a bemeneti adatokat.

APP-RESI-001

Platform kódintegritás vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás ellenőrzi-e a platform integritását.

APP-RESI-002

Kódmanipuláció észlelésének vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás implementál-e manipuláció elleni mechanizmusokat.

APP-RESI-003

Kód- és memóriamanipuláció észlelésének vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás képes-e a futtatókörnyezetben bekövetkező kód- és memóriamanipuláció felismerésére.

APP-RESI-004

Kódvisszafejtés észlelésének vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás képes-e a kódvisszafejtési, elemzési és egyéb manipulációs kísérletek felismerésére.

APP-PRIV-001

Adathozzáférés minimalizálásának vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás megfelelően korlátozza-e az érzékeny adatokhoz és rendszererőforrásokhoz való hozzáférést.

APP-PRIV-002

Felhasználó azonosíthatóságának vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás mechanizmusai megakadályozzák-e a felhasználó azonosítását és nyomon követését.

APP-PRIV-003

Adatkezelés átláthatóságának vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás egyértelmű tájékoztatást nyújt-e a gyűjtött adatok köréről, azok felhasználásának céljáról és az adatkezelési gyakorlatokról.

APP-PRIV-004

Felhasználó adatkezelési kontroll vizsgálata

Annak vizsgálata, hogy a mobilalkalmazás biztosítja-e a felhasználó számára a róla kezelt adatok és adatvédelmi beállítások kezelésének, módosításának vagy törlésének lehetőségét.

Nincs találat erre a keresésre vagy szűrésre.
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.