Skip to content

Latest commit

 

History

History
180 lines (132 loc) · 23.5 KB

File metadata and controls

180 lines (132 loc) · 23.5 KB

Салют 👋,
Данная лабораторная работа посвящена закреплению всех приобретенных навыков, где вам следует использовать все полученные знания за все время обучения.

Эта работа позволит вам:

  • Проанализировать принципы обеспечения безопасности CI/CD-конвейера
  • Выявить недостатки в веб-интерфейсе
  • Исследовать логику возникновения уязвимостей в коде
  • Оценить последствия отсутствия контроля в конвейере поставок ПО, которые позволяют злоумышленнику осуществить кражу конфиденциальных данных, получить несанкционированный доступ за счёт повышения привилегий, скомпрометировать архитектуру системы

Ваша задача — на практике отработать классификацию рисков ИБ на базе примеров задач бизнеса, использовать знания по обнаружению уязвимостей, выставлению требований к разработке ПО, какие анализаторы использовать и иное.

Отработка знаний позволит научиться приоритезировать задачи ИБ в продуктовом RoadMap и выделять бюджет на активности ИБ.

Для сдачи данной работы также будет требоваться ответить на дополнительные вопросы по описанным темам. После выполнения задания вы получите корректировку ответов и пояснения для развития компетенций в области.


Материал

Методология оценки рисков

1. ИнвентаризацияОпределить активы: ПДн, коммерческие данные, инфраструктура, репутация. Классифицировать по критичности.
2. Идентификация угрозОписать сценарии: утечка ПДн, взлом ЛК, подмена данных, DDoS, инъекции, social engineering.
3. Оценка рисковВероятность × Влияние. Качественная (Высокий/Средний/Низкий) или количественная (CVSS, денежная оценка).
4. Меры сниженияТехническое решение + организационные меры. Баланс стоимости меры и ущерба от реализации риска.
5. Остаточный рискДокументирование принятых рисков с обоснованием. Мониторинг и пересмотр при изменении контекста.

Структура аналитической записки

  1. Описание ситуации — что обнаружено, контекст бизнеса
  2. Классификация рисков — регуляторные, утечки, киберпреступления
  3. Оценка — вероятность, влияние, приоритет
  4. Меры снижения — техническое решение, организационные меры
  5. Заключение — остаточный риск, принятые риски, контроли

Инструментарий AppSec для проекта

SAST
SemgrepCheckov
SCA
OWASP DCTrivy
DAST
OWASP ZAP
Secrets
GitleaksTruffleHog
CI/CD
GitHub Actions
Container
TrivyCIS Bench

Цель

  • Закрепить полученные знания
  • Развить навыки стратегического взаимодействия с бизнесом
  • Научиться прогнозировать влияние задач на процессы разработки и бизнес-результаты, а также анализировать последствия невыполнения требований ИБ
  • Разбор архитектурного решения позволит понять на практике, куда и как встраиваются требования, инструменты, политики и человеческие ресурсы ИБ

Ремарка

Помните о акценте на быструю поставку ценности, а также только необходимого функционала – приоритет задач бизнеса, так как важно проработать изменение логики функциональных/ не функциональных требований ИБ.

Зафиксируйте риски информационной безопасности, связанные с данной активностью, и классифицируйте их по следующим категориям:

  • регуляторные требования
  • утечки данных
  • киберпреступления

Структура репозитория лабораторной работы

lab10
└── README.md

Задание

Бизнес хочет протестировать гипотезу целесообразности нового продукта для клиентов в виде web-приложения. Гипотеза направлена на сбор информации из публичных источников о гастрономических заведениях и их оценках, продвижения – то есть анализ конкурентных преимуществ.

Активность бизнеса предполагает запуск веб-приложения по типу с отзывами о кафе и ресторанах. Бизнес предполагает, что необходим личный кабинет пользователя, который позволит идентифицировать человека и контролировать достоверность его отзывов.

Бизнес понимает, что это нужно для снижения риска потери деловой репутации, как маркетера, так и порчи репутации заведений, которые оцениваются (учитывайте влияние на наш бизнес, когда контрагент, партнер получает негатив от наших клиентов) и, что следует контролировать контент.

Основное

  1. Нам нужно оценить риски, которые повлияют на бизнес и предложить лучшие решения для них
  2. Приложение позволяет осуществлять бронирование мест с данными о клиенте за индивидуальное вознаграждение (для увеличение роста клиентов)
  3. Страница бронирования включает:
  • информацию о заведении,
  • рецензию,
  • наименования личных аккаунтов пользователей,
  • пользовательский рейтинг,
  • балльную оценку заведения,
  • текст отзыва (нам надо также учесть валидацию данных в формах, как подсказка: инъекция в placeholder исполняемого кода на стороне сервера),
  • возможность оставлять комментарии,
  • возможность отмечать избранное,
  • сохранять в закладки,
  • просматривать аккаунты пользователей, а также личные данные пользователей, как пример фото, а там есть метаданные (EXIF), которые содержат информацию о устройстве, локации, профиле и иное.
  1. Гипотеза бизнеса также ориентирована на использовании нотификаций, то есть отправки уведомлений на персональные аккаунты пользователей в мессенджеры, типа Telegram, включая веб, личные устройства, почту
  2. Бизнесу проще и комфортнее выбрать готовое решение и сделать его на CMS для тестирования клиентского спроса и только частной визуализации web-дизайна (по этому учитывайте, что могут быть известные уязвимости этих CMS)
  3. Предлагается рассмотреть 1С Битрикс, либо Wordpress, Opencart — следует найти информацию об уязвимостях на состояние 2025 года и оценить, какие риски они несут в текущей версии ПО, которое планируется использовать. Также приведите рекомендации об их устранении.

Учтите

  • Бизнес будет использовать публичные данные о заведениях и нам необходимо их верифицировать. С каждым заведением имеется агентский договор, где мы является оператором данных по ПДн и выставляем требования по обработке и хранению данных клиентов. Важно учитывать сбор данных (именно его формат) из открытых источников, где будут храниться, обрабатываться и передаваться при внешних интеграциях, также учтите размещение, хранение на выбранной платформе
  • Будет иметься личный кабинет пользователя, который содержит ПДн, номера, иные данные (можете ограничить себе скоуп необходимой информации), например: номер телефона, почта, ФИО и иные идентификационные данные
  • Бронирование осуществляется по средствам внешней интеграции путем передачи данных по API в заведения
  • Пример по разбору рисков: ОТП-код имеет риск его перебора (брут-форсинга), подмены, абуза времени жизни кода, которая вываливается в риск киберпреступления, путем взлома личного кабинета и кражи данных. Для минимизации риска: ограничение времени жизни кода, количества запросов в момент времени, контроль длины кода (не меньше 6 символов) и т.д.
  • Помните, что важен принцип упрощения задачи для разработчиков, не рассматривайте ситуации с углубленной технической точки зрения, будет достаточно описания вектора реализации риска ИБ
  • Возможность изменения: на любом этапе можно предложить альтернативное решение со стороны ИБ, которое может снизить описанные риски до целевого уровня.

Итого

Вам необходимо сформулировать минимальный и достаточный набор требований информационной безопасности для снижения рисков до приемлемого уровня. Сфокусируйтесь на рисках с наиболее простыми векторами реализации и кратчайшим временным циклом атаки. Изложите их на языке, понятном для бизнес-аудитории.

  • 1. Изучите формы авторизации на примере tripadvisor.com или аналогичного сервиса отзывов. Опишите: как работает вход в ЛК, восстановление доступа, какие данные хранятся в профиле. Зафиксируйте наблюдения в отчёте
  • 2. Составьте перечень инструментов AppSec для данного проекта: какие SAST, SCA, DAST, Secret Detection инструменты будете использовать и на каком этапе SDLC. Язык программирования не важен — фокус на процессе
  • 3. Для каждого выявленного риска определите стратегию обработки: снижение, передача, принятие или избежание. Для принятых рисков — обоснуйте решение (стоимость реализации vs ущерб) и опишите необходимые компенсирующие контроли
  • 4. Опишите риски ИБ, связанные с обработкой ПДн клиентов (телефон, ФИО, мессенджер) и авторизацией через ОТП-код. Для каждого риска укажите: вектор атаки, влияние и меру снижения
  • 5. Определите минимально необходимый объём ПДн по принципу KYC (Know Your Customer). Опишите требования к хранению (шифрование БД, выделенный инстанс), передаче (безопасный канал, API) и отображению (маскирование на UI) данных
  • 6. Проведите анализ уязвимостей выбранной CMS (1С Битрикс / WordPress / Opencart) на 2025 год. Найдите минимум 3 известные CVE, оцените их критичность и предложите меры устранения. Учтите риски затягивания уязвимых зависимостей при обновлении CMS
  • 7. Подготовьте аналитическую записку со следующими разделами:
    • 7.1 — Типовые ошибки разработчиков при реализации проекта
    • 7.2 — Анализ угроз: взлом, утечка, доступность — с классификацией активов по значимости
    • 7.3 — Требования ИБ к проекту (функциональные и нефункциональные)
    • 7.4 — Матрица рисков: риск → вероятность → влияние → мера → эффективность меры
    • 7.5 — Описание 3 уязвимостей со ссылками на CWE: причина, Proof-of-Concept, мера устранения
    • 7.6 — Принятые риски с обоснованием (простота реализации vs стоимость решения)
    • 7.7 — Перечень контролей ИБ
    • 7.8 — Критерии качества кода для разработчиков (Security Gates)
  • 8. Оформите README.md по аналогии и подготовьте отчёт gist

Смотри также


Troubleshooting

Если столкнулись с проблемами — смотрите Troubleshooting.


Links