Для атаки злоумышленнику не обязательно искать сложную брешь в ядре корпоративной системы. Иногда точкой входа становится забытый API-метод, неправильно настроенный веб-сервис или уязвимый компонент приложения. Количество известных проблем безопасности постоянно пополняется. Например, НКЦКИ регулярно публикует уведомления о новых уязвимостях: только в этом году на его ресурсе появились бюллетени по целому ряду дат, включая сентябрь. При этом OWASP в актуальном Top 10 по-прежнему выделяет контроль доступа, ошибки конфигурации, проблемы цепочки поставок, инъекции и сбои аутентификации среди ключевых рисков веб-приложений. В такой ситуации разовая проверка инфраструктуры быстро устаревает. Без регулярного контроля компания может просто не заметить, что после обновления приложения появилась новая потенциальная точка атаки.
Что именно ищут при анализе уязвимостей
Проверка безопасности веб-приложения — это не только поиск известных CVE. DAST-подход предполагает взаимодействие с работающим приложением и проверку его поведения с позиции внешнего атакующего. OWASP относит DAST к методам, которые позволяют выявлять потенциальные уязвимости и слабые места архитектуры без доступа к исходному коду приложения. Особенно много внимания сегодня требуется уделять API. Современный веб-сервис может включать десятки или сотни эндпоинтов, часть которых пользователь практически не видит через интерфейс. Если сканер не обнаружил такой маршрут, он не сможет полноценно проверить его. Поэтому стоит пентест заказать, если вы хотите ответить сразу на два вопроса: какие точки входа доступны извне и какие проблемы безопасности они содержат?
Почему обычного сканирования бывает недостаточно
Классический сканер может хорошо находить известные типы уязвимостей, но столкнуться с проблемой покрытия приложения. Особенно это заметно в сложных интерфейсах с большим количеством клиентского JavaScript и динамически формируемых запросов. Дополнительная проблема — ложноположительные результаты. Если система регулярно выдает большой список подозрительных срабатываний, специалистам приходится вручную проверять каждое из них. В результате реальные проблемы могут затеряться среди большого количества нерелевантных уведомлений. Для бизнеса это уже не просто технический вопрос. Чем больше времени команда тратит на проверку ошибочных результатов, тем сложнее поддерживать регулярный контроль безопасности.
Что дает SolidPoint DAST
SolidPoint DAST сочетает динамический анализ приложений с анализом клиентского JavaScript. По данным разработчика, такой подход позволяет обнаруживать до 40% больше эндпоинтов по сравнению с традиционными инструментами. Платформа предназначена для проверки веб-приложений, API и сетевой инфраструктуры. Результаты сопоставляются с актуальными базами уязвимостей, включая CVE и Банк данных угроз ФСТЭК России, а интеллектуальная валидация используется для снижения количества ложноположительных срабатываний. Отдельное внимание уделено клиентскому JavaScript. Анализ кода помогает обнаруживать дополнительные маршруты и точки входа, которые могут оставаться вне поля зрения обычного динамического сканирования.
Когда проверка особенно необходима
Регулярный анализ стоит включать не только в плановые процедуры информационной безопасности. Он особенно полезен после существенных изменений в инфраструктуре. Поводом для дополнительной проверки могут стать:
- запуск нового веб-приложения или API;
- крупное обновление программного продукта;
- изменение архитектуры или сетевого периметра;
- появление новых внешних сервисов;
- обнаружение критической уязвимости в используемом ПО.
Для DevSecOps регулярное сканирование можно встроить непосредственно в процессы разработки и эксплуатации. Тогда проверка становится частью рабочего цикла, а не отдельным проектом, который проводят раз в несколько месяцев.
Безопасность начинается с видимости
Невозможно эффективно защищать поверхность атаки, которую команда не видит. Чем больше веб-сервисов, API и клиентского кода появляется, тем важнее регулярно проверять, какие точки входа действительно доступны и насколько они защищены. Инструменты для анализа уязвимостей помогают превратить эту задачу из ручного поиска проблем в системный процесс. В случае с SolidPoint дополнительный анализ JavaScript и интеллектуальная валидация позволяют сосредоточиться не на максимально длинном списке предупреждений, а на более полной картине реальных рисков.
Для бизнеса результат такого подхода вполне практичен: меньше неизвестных точек входа, быстрее обнаружение проблем и более понятный процесс контроля безопасности.