Külső vizsgálati metodika

Külső

A külső irányultság keretében az alkalmazások ellenőrzése az External Attack Surface Assessment (EASA) módszertana szerint történik. A vizsgálatok alapját automatizált sérülékenység-felderítő eszközök eredményei képezik, amelyeket a vizsgált alkalmazás technológiai sajátosságainak megfelelő, célzott manuális biztonsági tesztelés egészít ki.

A vizsgálat az EASA módszertanának megfelelően az alábbi fő tesztelési területekre terjed ki:

  • Információgyűjtés;
  • Rendszer- és szolgáltatáskonfiguráció vizsgálata;
  • Hitelesítés vizsgálata;
  • Jogosultságkezelés vizsgálata;
  • Hibakezelés vizsgálata;
  • Kriptográfiai mechanizmusok vizsgálata;

Az EASA módszertana által lefedett vizsgálati területeken túl az alkalmazott technológiák, keretrendszerek és komponensek sajátosságainak értékelése a vonatkozó gyártói dokumentációk, biztonsági útmutatók és iparági ajánlások alapján történik.

45 vizsgálati pont
6 tesztelési terület
OUT vizsgálati irányultság
OUT-INFO-001

Kereső által tárolt információk felderítése

Annak vizsgálata, hogy az alkalmazással kapcsolatban milyen eltárolt adatok térképezhetők fel a keresőmotorokból, valamint a nyílt adatbázisokból.

OUT-INFO-002

Rendszer információk felderítése

Annak vizsgálata, hogy az alkalmazást futtató rendszerrel kapcsolatban milyen információk tárhatók fel.

OUT-INFO-003

Metafájl információk felderítése

Annak vizsgálata, hogy az alkalmazás metafájlai alapján milyen információk ismerhetők meg.

OUT-INFO-004

Erőforrások felderítése

Annak vizsgálata, hogy az alkalmazás milyen erőforrásokat szolgál ki (rendszerfeltérképezés).

OUT-INFO-005

Komment és egyéb tartalmi információk felderítése

Annak vizsgálata, hogy az alkalmazás kódjában lévő kommentek, illetve a rendszer állományai tartalmaznak-e potenciálisan érzékeny információkat.

OUT-INFO-006

Kiinduló pontok felderítése

Annak vizsgálata, hogy az alkalmazás kiinduló felülete milyen elérési utakon hívható meg.

OUT-INFO-007

Végrehajtási utak felderítése

Annak vizsgálata, hogy az alkalmazás egy tipikus kérése során mely végrehajtási utak és kérések ismerhetők meg, illetve kerülnek végrehajtása.

OUT-INFO-008

Keretrendszer információk felderítése

Annak vizsgálata, hogy az alkalmazás keretrendszerével kapcsolatban milyen információk tárhatók fel

OUT-INFO-009

Szoftverkomponens információk felderítése

Annak vizsgálata, hogy az alkalmazás milyen szoftverkomponenseket használ.

OUT-INFO-010

Rendszerstruktúra felderítése

Annak vizsgálata, hogy az alkalmazás szerkezeti felépítése feltérképezhető-e, illetve ez milyen sérülékenységeket tartalmaz.

OUT-CONF-001

Hálózat és infrastruktúra konfigurációjának vizsgálata

Annak vizsgálata, hogy az alkalmazás milyen hálózati kapcsolatokkal és infrastruktúrával rendelkezik, valamint ezek milyen hatással vannak a rendszer biztonságára nézve.

OUT-CONF-002

Alkalmazás platform konfigurációjának vizsgálata

Annak vizsgálata, hogy az alkalmazás keretrendszerének, illetve szerverének mely alapértelmezetten telepített fájlai, mappái, konfigurációs állományai és beállításai térképezhetők fel szabadon.

OUT-CONF-003

Fájlkiterjesztések kezelésének vizsgálata

Annak vizsgálata, hogy az alkalmazás megfelelően kezeli-e a felületéről elérhető fájlok típusát, valamint kiterjesztéseit, illetve megkerülhetők-e ezen beállítások.

OUT-CONF-004

Régi, backup és nem hivatkozott fájlok vizsgálata

Annak vizsgálata, hogy az alkalmazás felületén megtalálhatók-e dinamikus szkriptek (backup fájlok, esetleg régebbi verziók állományai) vagy potenciálisan érzékeny tartalmú adatok.

OUT-CONF-005

Infrastruktúra és alkalmazás adminisztrátori interfészek vizsgálata

Annak vizsgálata, hogy az alkalmazás működése szempontjából kritikus felületek szabadon hozzáférhetők-e.

OUT-CONF-006

HTTP metódusok vizsgálata

Annak vizsgálata, hogy az alkalmazás webszervere milyen HTTP metódusokat támogat és azok megfelelően vannak-e konfigurálva.

OUT-CONF-007

HTTP Strict Transport Security vizsgálata

Annak vizsgálata, hogy az alkalmazás megfelelően használja-e a HSTS eljárást az adatai védelme érdekében.

OUT-CONF-008

Fájl jogosultságok vizsgálata

Annak vizsgálata, hogy az alkalmazás konfigurációs állományainak hozzáférési jogosultságai megfelelően vannak-e beállítva.

OUT-CONF-009

Aldomain átvétel vizsgálata

Annak vizsgálata, hogy az alkalmazás valamely aldomainje felett átvehető-e az irányítás.

OUT-CONF-010

Felhőtárhely vizsgálata

Annak vizsgálata, hogy az alkalmazás felhő szolgáltatásai megfelelően vannak-e konfigurálva.

OUT-CONF-011

Content Security Policy vizsgálata

Annak vizsgálata, hogy az alkalmazás CSP beállításai megfelelően vannak-e konfigurálva.

OUT-CONF-012

Elérési útvonal-zavar vizsgálata

Annak vizsgálata, hogy az alkalmazás válaszokat szolgáltat-e a kétértelmű URL-ekre.

OUT-CONF-013

Egyéb biztonsági fejléc-hibák vizsgálata

Annak vizsgálata, hogy az alkalmazás biztonsági fejlécei megfelelően vannak-e beállítva, illetve feltárható-e velük kapcsolatban konfigurációs probléma.

OUT-AUTN-001

Alapértelmezett hitelesítési adatok vizsgálata

Annak vizsgálata, hogy az alkalmazás telepítésekor használt fiókok léteznek-e a rendszerben.

OUT-AUTN-002

Kizárási házirend vizsgálata

Annak vizsgálata, hogy az alkalmazás szankcionálja-e a helytelen bejelentkezési kísérleteket.

OUT-AUTN-003

Hitelesítési séma megkerülésének vizsgálata

Annak vizsgálata, hogy az alkalmazás felhasználóinak beléptetését végző felület tervezési vagy megvalósítási hibáin keresztül lehetséges-e a rendszerbe jogosulatlanul belépni.

OUT-AUTN-004

Jelszómegjegyző funkció vizsgálata

Annak vizsgálata, hogy az alkalmazásban található-e olyan jelszómegjegyző funkció, ami nem megfelelően tárolja el a bejelentkezési adatokat.

OUT-AUTN-005

Böngésző gyorsítótárazás vizsgálata

Annak vizsgálata, hogy az alkalmazásba történő sikeres hitelesítés után elérhető adatok helyileg is hozzáférhetők maradnak-e kijelentkezés után a webböngésző gyorsítótárában.

OUT-AUTN-006

Hitelesítési módszerek vizsgálata

Annak vizsgálata, hogy az alkalmazás fiókjainak hitelesítő adatait szabályzó házirend kellően biztonságos-e.

OUT-AUTN-007

Biztonsági kérdések és válaszok vizsgálata

Annak vizsgálata, hogy az alkalmazás lehetőséget biztosít-e a gyenge biztonsági kérdések, illetve válaszok használatára.

OUT-AUTN-008

Jelszóváltoztató és visszaállító funkciók vizsgálata

Annak vizsgálata, hogy az alkalmazás felhasználói visszaélhetnek-e a jelszóváltoztató és visszaállító funkciók gyengeségeivel.

OUT-AUTN-009

Alternatív csatornákon keresztüli gyengébb hitelesítés vizsgálata

Annak vizsgálata, hogy az alkalmazásban léteznek-e alternatív autentikációs mechanizmusok, valamint ezek létező hitelesítési adatokkal kihasználhatók-e.

OUT-AUTN-010

Többfaktoros hitelesítés vizsgálata

Annak vizsgálata, hogy az alkalmazás többfaktoros autentikációja megfelelően van-e konfigurálva.

OUT-AUTZ-001

Könyvtárbejárás és fájl beszúrás vizsgálata

Annak vizsgálata, hogy az alkalmazás által kezelt fájlok elérési útjáról lehetséges-e átlépni a kiszolgáló rendszerfájljai felé.

OUT-AUTZ-002

Jogosultságkezelési séma megkerülésének vizsgálata

Annak vizsgálata, hogy az alkalmazás bizonyos jogosultsági szint birtokában elérhető funkciói hozzáférhetők-e az elvártnak nem megfelelő jogosultsági szint birtokában.

OUT-AUTZ-003

Jogosultság kiterjesztés vizsgálata

Annak vizsgálata, hogy az alkalmazás felhasználói hozzájuthatnak-e a számukra kiosztottnál bővebb jogosultságokhoz.

OUT-AUTZ-004

Közvetlen objektum referenciák kezelésének vizsgálata

Annak vizsgálata, hogy az alkalmazáson belül más felhasználók által kezelt állományokhoz hozzá lehet-e férni.

OUT-AUTZ-005

OAuth implementáció vizsgálata

Annak vizsgálata, hogy az alkalmazás OAuth implementációja megfelelően biztonságos-e.

OUT-AUTZ-005-1

OAuth jogosultságkezelési szerver vizsgálata

Annak vizsgálata, hogy az alkalmazás OAuth hitelesítő szerverének bizonyos jogosultsági szint birtokában elérhető funkciói hozzáférhetők-e az elvártnak nem megfelelő jogosultsági szint birtokában.

OUT-AUTZ-005-2

OAuth kliens vizsgálata

Annak vizsgálata, hogy az alkalmazás OAuth kliensei hozzájuthatnak-e a számukra kiosztottnál bővebb jogosultságokhoz.

OUT-ERRH-001

Hibaüzenetek és hibaállapotok kezelésének vizsgálata

Annak vizsgálata, hogy az alkalmazás miként kezeli a felmerülő hibaüzeneteket és hibaállapotokat.

OUT-CRYP-001

Gyenge SSL/TLS konfiguráció vizsgálata

Annak vizsgálata, hogy az alkalmazás SSL/TLS protokolljai, titkosítási algoritmusai és kapcsolódó kriptográfiai paraméterei megfelelnek-e az aktuális biztonsági követelményeknek.

OUT-CRYP-002

Padding Oracle vizsgálata

Annak vizsgálata, hogy az alkalmazás megfelelően védett-e a Padding Oracle technikák használatával szemben.

OUT-CRYP-003

Nyílt csatorna feletti érzékeny adattovábbítás vizsgálata

Annak vizsgálata, hogy az alkalmazás megfelelően konfigurált és titkosított hálózati csatornát használ-e az adatainak továbbítására.

OUT-CRYP-004

Gyenge titkosítás vizsgálata

Annak vizsgálata, hogy az alkalmazás megfelelően biztonságos kriptográfiai algoritmusokat használ-e.

Nincs találat erre a keresésre vagy szűrésre.
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.