OWASP Testing Guide
Lic. Paola Rodríguez
Paola.rodriguez@verifone.com
Bienvenidos al Proyecto de OWASP: Testing Guide!
OWASP Testing Guide.
We need a common vulnerability list
Ref.:OWASP_Testing_Guide_-_OWASP_Summit_2011
Historia y Evolución
4
OWASP Testing Guide V4. Release en Revisión
5
Los diferentes Capítulos:
6
Principios de la comprobación.
7
La Seguridad es un
Proceso,
no un Producto.
Principios de la comprobación cont. …
8
Técnicas de comprobación.
9
Ventajas (Inspecciones):
No requiere tecnología de apoyo
Puede ser aplicada a una variedad de situaciones
Flexible
Fomenta el trabajo en equipo
Se aplica en una fase temprana del SDLC
Desventajas (Inspecciones):
Puede consumir mucho tiempo
Material de apoyo no siempre disponible
Precisa de bastantes conocimientos, reflexión y competencia humana para ser efectiva
Ventajas (Modelado de Amenazas)
Visión práctica del sistema desde el punto de vista de un atacante
Flexible
Se aplica en una fase temprana del SDLC
Desventajas (Modelado de Amenazas)
Nueva técnica, relativamente
Buenos modelos de amenaza no garantiza buen software .
Técnicas de comprobación.
10
Ventajas (Revisiones de Código)
Eficacia e integridad.
Precisión.
Rapidez (Para revisores competentes).
Desventajas (Revisiones de Código)
Requiere desarrolladores altamente competentes.
No puede detectar errores en tiempo de ejecución con facilidad.
El código fuente realmente en uso puede ser diferente del que está siendo analizado.
Ventajas (Pruebas de Intrusión)
Puede ser rápido (y por tanto, barato).
Requiere un conocimiento relativamente menor que una
revisión de código fuente.
Comprueba el código que está siendo expuesto realmente.
Desventajas (Pruebas de Intrusión)
Demasiado tardío en el SDLC.
Pruebas solo de impactos frontales.
Enfoque Equilibrado
de las pruebas en todas
las fases del SDLC.
Proporción del Esfuerzo de Pruebas en el SDLC
11
El enfoque equilibrado varía dependiendo de muchos factores: como la madurez del Proceso de Pruebas y la Cultura Corporativa.
Es esencial para las organizaciones poner mayor énfasis en las Etapas Iniciales del desarrollo.
Diferentes Fases
12
Antes de empezar el desarrollo.
13
Durante el Diseño y Definición.
14
Durante el Desarrollo.
15
Durante la Implementación.
16
Fase 5 - Mantenimiento y Operaciones.
17
Pruebas de intrusión de aplicaciones Web.
18
Categorías.
19
Ejemplo: Recopilación de Información.
20
Redacción de Informes
¿ Cómo valorar el riesgo real ?
Creeando una metodología general para
descomponer los hallazgos de seguridad y evaluar los riesgos con el objetivo de priorizarlos y gestionarlos.
21
Metodología de Valoración de Riesgos �
22
Modelo estándar:
Riesgo = Probabilidad de Ocurrencia
X
Impacto
Pasos a seguir…�
23
Probabilidad de Ocurrencia - Factores
24
Agentes causantes de la Amenaza
Factores que afectan a la vulnerabilidad
Nivel de Conocimiento | Motivación | Oportunidad | Tamaño |
Facilidad de descubrimiento | Facilidad de explotación | Conocimiento | Detección de la Intrusión |
Impacto - Factores
25
Factores de Impacto Técnico
Factores de Impacto sobre el Negocio
Confidencialidad | Integridad | Disponibilidad | Responsabilidad |
Daño Financiero | Reputación | No Conformidad | Violación de privacidad |
Severidad del Riesgo
26
Probabilidad de ocurrencia y niveles de impacto | |
0 a <3 | ALTO |
3 a <6 | MEDIO |
6 a 9 | BAJO |
Severidad del Riesgo (POG)
27
Factores correspondientes al agente causante de la amenaza | |||
Nivel de habilidad | Motivo | Oportunidad | Tamaño |
5 | 2 | 7 | 1 |
Factores asociados a la Vulnerabilidad | |||
Facilidad de descubrimiento | Facilidad de explotación | Concienciación | Detección de Intrusión |
3 | 6 | 9 | 2 |
Probabilidad de ocurrencia global=4.375 (MEDIA)
Severidad del Riesgo (ITG)
28
Impacto Técnico | |||
Pérdida de Confidencialidad | Pérdida de Integridad | Pérdida de Disponibilidad | Pérdida de control de responsabilidad |
9 | 7 | 5 | 8 |
Impacto sobre el Negocio | |||
Daño Financiero | Daño a la Reputación | No Conformidad | Violación de Privacidad |
1 | 2 | 1 | 5 |
Impacto Técnico Global = 7.25 (ALTO)
Impacto Global sobre el Negocio = 2.25 (BAJO)
Severidad del Riesgo
29
Decidiendo que arreglar…
30
Lista Priorizada
Como Regla General: Riesgos Severos PRIMERO…
Ajustando tu modelo de valoración
31
El Informe de Pruebas
32
����y ya finalizando… la recomendación es entonces, la adopción de esta guía en sus organizaciones; aunque ello implique que deban adaptarla de acuerdo a sus teconologías, procesos y estructura organizacional.��MUCHAS GRACIAS POR SU VALIOSO TIEMPO!.