Что такое OWASP?

Если вы работаете в области безопасности веб-приложений, вы почти наверняка слышали о OWASP. Но что именно это такое и почему он стал глобальным стандартом для понимания рисков безопасности приложений?

OWASP — Open Worldwide Application Security Project — это некоммерческий фонд, посвящённый улучшению безопасности программного обеспечения. Основанный Марком Карфи 9 сентября 2001 года, OWASP начался как простой почтовый список и коллекция документов. Сегодня он вырос в одну из самых влиятельных организаций в кибербезопасности, с более чем 32 000 членов, 8 500 контрибьюторов и более 300 активных проектов.

Что делает OWASP уникальным — его приверженность полной открытости: все проекты, инструменты, документы, форумы и отделения бесплатны и доступны любому, кто интересуется безопасностью приложений. Эта открытость привела к широкому принятию — на OWASP Top 10 ссылаются крупные стандарты, включая PCI DSS, DISA-STIG и Федеральную торговую комиссию США.

Почему OWASP важен

Цифры рассказывают историю того, почему безопасность приложений и руководство OWASP критически важны:

98%
Уязвимых приложений

Веб-приложений уязвимы для атак

Synopsys Software Security Report
20%
Вектор взлома

Утечки данных через эксплуатацию уязвимостей

Verizon DBIR 2024
$4,88 млн
Средняя стоимость

Глобальная средняя стоимость утечки данных в 2024

IBM Cost of a Data Breach Report 2024
277
Дней до обнаружения

Среднее время идентификации и сдерживания взлома

IBM Cost of a Data Breach Report 2024
Изменение названия

В начале 2023 года Совет OWASP проголосовал за изменение «W» с «Web» на «Worldwide» для отражения расширения организации за пределы только веб-приложений. OWASP теперь охватывает IoT, системное ПО, API и многое другое.

OWASP Top 10: риски безопасности веб-приложений

OWASP Top 10 — самый узнаваемый документ в безопасности приложений. Впервые опубликованный в 2003 году, он представляет широкий консенсус о наиболее критических рисках безопасности, с которыми сталкиваются веб-приложения. Список обновляется каждые несколько лет на основе данных от организаций безопасности по всему миру.

Текущая версия, выпущенная в сентябре 2021 года, отражает значительные изменения в ландшафте угроз. Были добавлены три новые категории, и Broken Access Control переместилась с #5 на верхнее место, что отражает то, как сбои контроля доступа стали доминирующей проблемой безопасности.

Список Top 10 2021

Вот десять наиболее критических рисков безопасности веб-приложений по версии OWASP:

A01 — Broken Access Control

Риск №1. У 94% протестированных приложений нарушенный контроль доступа. Возникает, когда пользователи могут действовать вне своих предполагаемых разрешений.

A02 — Cryptographic Failures

Ранее «Sensitive Data Exposure». Сбои, связанные с криптографией, приводящие к раскрытию чувствительных данных.

A03 — Injection

SQL, NoSQL, OS- и LDAP-инъекции. Недоверенные данные, отправленные интерпретатору как часть команды или запроса.

A04 — Insecure Design

НОВОЕ в 2021. Фокусируется на проектных и архитектурных недостатках. Призывает к моделированию угроз и шаблонам безопасного проектирования.

A05 — Security Misconfiguration

Отсутствующее усиление безопасности, включённые ненужные функции, неизменённые учётные записи по умолчанию, излишне многословные сообщения об ошибках.

A06 — Vulnerable Components

Использование библиотек, фреймворков или модулей с известными уязвимостями. Включает как прямые, так и транзитивные зависимости.

A07 — Authentication Failures

Ранее «Broken Authentication». Слабости управления сессиями, позволяющие атакующим компрометировать пароли или токены.

A08 — Software Integrity Failures

НОВОЕ в 2021. Относится к коду и инфраструктуре без проверки целостности — CI/CD-конвейерам, автообновлениям.

A09 — Logging & Monitoring Failures

НОВОЕ в 2021. Недостаточное логирование, обнаружение, мониторинг и активное реагирование. Среднее обнаружение взлома: 277 дней.

A10 — Server-Side Request Forgery

Недостатки SSRF возникают, когда веб-приложение запрашивает удалённый ресурс без валидации URL, предоставленного пользователем.

OWASP API Security Top 10

По мере того как API стали основой современных приложений, OWASP создала отдельный проект, сфокусированный конкретно на рисках безопасности API. API Security Top 10 2023 рассматривает уязвимости, уникальные для дизайна и реализации API.

API представляют другие проблемы безопасности, чем традиционные веб-приложения. Они разработаны для коммуникации машина-машина, часто раскрывают больше функциональности и стали основными целями для атакующих — примерно 1 из 6 атак теперь нацелена на API.

API Security Top 10 (2023)

#УязвимостьКлючевой риск
API1Broken Object Level Authorization (BOLA)40% атак на API эксплуатируют BOLA — несанкционированный доступ к данным путём манипуляции ID объектов
API2Broken AuthenticationУкраденные токены, credential stuffing, brute-force-атаки на API-эндпоинты
API3Broken Object Property Level AuthorizationИзбыточное раскрытие данных или уязвимости массового присваивания
API4Unrestricted Resource ConsumptionОтсутствие ограничения скорости приводит к DoS, экономическому ущербу или истощению ресурсов
API5Broken Function Level Authorization (BFLA)Несанкционированные пользователи выполняют административные API-функции
API6Unrestricted Access to Sensitive Business FlowsАвтоматическое злоупотребление бизнес-логикой (скальпинг билетов, спам)
API7Server-Side Request Forgery (SSRF)API запрашивают ресурсы без валидации URI, предоставленных пользователем
API8Security MisconfigurationОтсутствующие патчи, ненужные функции, некорректные разрешения
API9Improper Inventory ManagementТеневые API, устаревшие версии всё ещё доступны
API10Unsafe Consumption of APIsДоверие к данным сторонних API без валидации
BOLA: угроза API №1

Broken Object Level Authorization (BOLA) задействована примерно в 40% всех атак на API. Возникает, когда API-эндпоинт не проверяет должным образом, что пользователь, делающий запрос, имеет разрешение на доступ к конкретному ресурсу. Атакующие просто меняют ID объектов в запросах для доступа к несанкционированным данным.

Как WAF защищает от угроз OWASP

Межсетевой экран веб-приложений (WAF) — один из самых эффективных инструментов для защиты от уязвимостей OWASP Top 10. Инспектируя HTTP/HTTPS-трафик в реальном времени, WAF может обнаруживать и блокировать атаки до того, как они достигнут ваших приложений.

Согласно недавним данным, виртуальные патчи через WAF заблокировали 62% веб-атак и 71% атак на API в 2024 году. Это делает WAF необходимым слоем в любой стратегии эшелонированной обороны.

Защита WAF по категориям OWASP

Риск OWASPВозможность WAFМетод защиты
Injection (A03)Правила SQL/XSS/Command InjectionСопоставление шаблонов, валидация ввода, обнаружение кодирования
Broken Access Control (A01)Принудительное применение политики доступаРепутация IP, гео-блокировка, интеграция аутентификации
Security Misconfiguration (A05)Виртуальный патчингНемедленная защита для непропатченных уязвимостей
SSRF (A10)Валидация запросовБелый список URL, защита внутренней сети
Cryptographic Failures (A02)Принудительное применение SSL/TLSВалидация сертификатов, контроль шифр-сюит
BOLA/BFLA (API1/API5)Правила безопасности APIВалидация схемы, проверки авторизации, ограничение скорости

Внедрение безопасности OWASP

Защита ваших приложений от уязвимостей OWASP требует многоуровневого подхода:

01

Внедрите WAF с наборами правил OWASP

Разверните WAF с заранее построенной защитой OWASP Core Rule Set (CRS). Это обеспечивает немедленное покрытие распространённых шаблонов атак и может быть кастомизировано для ваших конкретных приложений.

02

Внедрите практики безопасной разработки

Обучайте разработчиков рискам OWASP и интегрируйте тестирование безопасности в ваш CI/CD-конвейер. Используйте инструменты, такие как OWASP ZAP, для автоматического сканирования безопасности во время разработки.

03

Поддерживайте инвентарь компонентов

Отслеживайте все библиотеки, фреймворки и зависимости. Подписывайтесь на уведомления безопасности и быстро патчите уязвимости — более 90% взломов эксплуатируют известные непропатченные уязвимости.

04

Включите всестороннее логирование

Логируйте события, релевантные безопасности, и мониторьте аномалии. Среднее время обнаружения взлома в 277 дней может быть драматически сокращено с надлежащим логированием и интеграцией SIEM.

05

Защищайте API отдельно

API нуждаются в выделенных контролях безопасности, включая ограничение скорости, валидацию схемы и надлежащую авторизацию на каждом эндпоинте. Не полагайтесь исключительно на традиционные правила WAF, разработанные для веб-приложений.

Часто задаваемые вопросы

Сам OWASP не является стандартом комплаенса, но на его руководящие принципы ссылаются многие стандарты, включая PCI DSS, DISA-STIG и различные регуляторные фреймворки. Многие организации используют соответствие OWASP Top 10 как базовое требование безопасности.

OWASP Top 10 обычно обновляется каждые 3–4 года. Текущая версия от 2021 года, и OWASP в настоящее время разрабатывает релиз-кандидат 2025. Обновления основаны на данных уязвимостей, предоставленных организациями безопасности по всему миру.

OWASP Top 10 фокусируется на традиционных уязвимостях веб-приложений, в то время как API Security Top 10 рассматривает риски, специфичные для API. У API уникальные заботы, такие как BOLA, неправильное управление инвентарём и злоупотребление бизнес-логикой, которые не охвачены в основном Top 10.

WAF обеспечивает сильную защиту от многих уязвимостей OWASP, особенно инъекционных атак, но это не полное решение. Проблемы, такие как небезопасный дизайн (A04) и сбои целостности ПО (A08), требуют практик безопасной разработки. WAF должен быть частью стратегии эшелонированной обороны.

Посетите owasp.org для бесплатного доступа ко всем ресурсам OWASP. Ключевые проекты включают Top 10, API Security Top 10, Application Security Verification Standard (ASVS) и инструменты тестирования безопасности, такие как OWASP ZAP. У OWASP также есть локальные отделения по всему миру.

Защита, готовая к OWASP

WAF TR7 обеспечивает всестороннюю защиту от уязвимостей OWASP Top 10 и API Security Top 10 с предконфигурированными наборами правил, обнаружением угроз в реальном времени и возможностями виртуального патчинга.

Изучить возможности WAF