Опубликован русский вариант Классификации угроз безопасности Web-приложений
Опубликован русский вариант Классификации угроз безопасности Web-приложений (Threats Classification) Консорциума Безопасности Web-приложений (Web Application Security Consortium).
Опубликован русский вариант Классификации угроз безопасности Web-приложений (Threats Classification) Консорциума Безопасности Web-приложений (Web Application Security Consortium).
Классификация представляет собой совместную попытку собрать воедино и организовать угрозы безопасности Web-приложений. Члены Web Application Security Consortium создали этот проект для разработки и популяризации стандартной терминологии описания подобных проблем. Наличие такого документа дает возможность разработчикам приложений, специалистам в области безопасности, производителям программных продуктов и аудиторам использовать единый язык для взаимодействия.
Распространенные уязвимости Web-приложений организованны в структурированный список, состоящий из шести классов:
- Аутентификация (Authentication).
- Авторизация (Authorization).
- Атаки на клиентов (Client-side Attacks).
- Выполнение кода (Command Execution).
- Разглашение информации (Information Disclosure).
- Логические атаки (Logical Attacks).
Для каждого из классов приведено подробное описание входящих в него разновидностей атак. Описания содержат примеры уязвимостей, приводящих к возможности реализации атаки, а так же ссылки на дополнительные материалы.
Предпосылкой создания документа являлось отсутствие единой терминологии описания уязвимостей в Web-приложении. Классификация угроз может использоваться для понимания и разъяснения рисков, связанных с безопасностью Web-приложений, повышения уровня разработки продуктов для предотвращения возникновения уязвимостей на этом этапе. Кроме того, Классификация может выступать в качестве руководства при оценке того, были ли учтены все угрозы при проектировании, разработке и проверке безопасности сайтов и помогать в оценке возможностей и выборе решений для защиты Web-приложений.
Русский вариант Классификации был разработан специалистами лаборатории сетевой безопасности Учебного центра Информзащита в рамках работ по обновлению курса «Анализ и оценка защищенности Web-приложений». Русские наименования уязвимостей согласованы с ведущими Российскими информационно-справочными системами по уязвимостям компьютерных систем SECURITY.NNOV.RU и securitylab.ru.
Текущая версия Классификации угроз доступна для загрузки на сайте консорциума: http://www.webappsec.org/projects/threat/
(Голосов: 2, Рейтинг: 3.44) |
Подключаюсь к теме и хочу представить вам свою классификацию угроз, чтобы вынести её на Ваш суд. Статья опубликована на моём блоге по адрессу
Буду ждать пинков от профессионалов.
03 февраля, 2012
01 февраля, 2012
31 января, 2012
25 января, 2012

