Салют 👋,
Данная лабораторная работа посвящена закреплению всех приобретенных навыков, где вам следует использовать все полученные знания за все время обучения.
Эта работа позволит вам:
- Проанализировать принципы обеспечения безопасности
CI/CD-конвейера - Выявить недостатки в веб-интерфейсе
- Исследовать логику возникновения уязвимостей в коде
- Оценить последствия отсутствия контроля в конвейере поставок ПО, которые позволяют злоумышленнику осуществить кражу конфиденциальных данных, получить несанкционированный доступ за счёт повышения привилегий, скомпрометировать архитектуру системы
Ваша задача — на практике отработать классификацию рисков ИБ на базе примеров задач бизнеса, использовать знания по обнаружению уязвимостей, выставлению требований к разработке ПО, какие анализаторы использовать и иное.
Отработка знаний позволит научиться приоритезировать задачи ИБ в продуктовом RoadMap и выделять бюджет на активности ИБ.
Для сдачи данной работы также будет требоваться ответить на дополнительные вопросы по описанным темам. После выполнения задания вы получите корректировку ответов и пояснения для развития компетенций в области.
- Описание ситуации — что обнаружено, контекст бизнеса
- Классификация рисков — регуляторные, утечки, киберпреступления
- Оценка — вероятность, влияние, приоритет
- Меры снижения — техническое решение, организационные меры
- Заключение — остаточный риск, принятые риски, контроли
- Закрепить полученные знания
- Развить навыки стратегического взаимодействия с бизнесом
- Научиться прогнозировать влияние задач на процессы разработки и бизнес-результаты, а также анализировать последствия невыполнения требований ИБ
- Разбор архитектурного решения позволит понять на практике, куда и как встраиваются требования, инструменты, политики и человеческие ресурсы ИБ
Помните о акценте на быструю поставку ценности, а также только необходимого функционала – приоритет задач бизнеса, так как важно проработать изменение логики функциональных/ не функциональных требований ИБ.
Зафиксируйте риски информационной безопасности, связанные с данной активностью, и классифицируйте их по следующим категориям:
- регуляторные требования
- утечки данных
- киберпреступления
lab10
└── README.mdБизнес хочет протестировать гипотезу целесообразности нового продукта для клиентов в виде web-приложения. Гипотеза направлена на сбор информации из публичных источников о гастрономических заведениях и их оценках, продвижения – то есть анализ конкурентных преимуществ.
Активность бизнеса предполагает запуск веб-приложения по типу с отзывами о кафе и ресторанах. Бизнес предполагает, что необходим личный кабинет пользователя, который позволит идентифицировать человека и контролировать достоверность его отзывов.
Бизнес понимает, что это нужно для снижения риска потери деловой репутации, как маркетера, так и порчи репутации заведений, которые оцениваются (учитывайте влияние на наш бизнес, когда контрагент, партнер получает негатив от наших клиентов) и, что следует контролировать контент.
- Нам нужно оценить риски, которые повлияют на бизнес и предложить лучшие решения для них
- Приложение позволяет осуществлять бронирование мест с данными о клиенте за индивидуальное вознаграждение (для увеличение роста клиентов)
- Страница бронирования включает:
- информацию о заведении,
- рецензию,
- наименования личных аккаунтов пользователей,
- пользовательский рейтинг,
- балльную оценку заведения,
- текст отзыва (нам надо также учесть валидацию данных в формах, как подсказка: инъекция в placeholder исполняемого кода на стороне сервера),
- возможность оставлять комментарии,
- возможность отмечать избранное,
- сохранять в закладки,
- просматривать аккаунты пользователей, а также личные данные пользователей, как пример фото, а там есть метаданные (
EXIF), которые содержат информацию о устройстве, локации, профиле и иное.
- Гипотеза бизнеса также ориентирована на использовании нотификаций, то есть отправки уведомлений на персональные аккаунты пользователей в мессенджеры, типа Telegram, включая веб, личные устройства, почту
- Бизнесу проще и комфортнее выбрать готовое решение и сделать его на CMS для тестирования клиентского спроса и только частной визуализации web-дизайна (по этому учитывайте, что могут быть известные уязвимости этих CMS)
- Предлагается рассмотреть 1С Битрикс, либо Wordpress, Opencart — следует найти информацию об уязвимостях на состояние 2025 года и оценить, какие риски они несут в текущей версии ПО, которое планируется использовать. Также приведите рекомендации об их устранении.
- Бизнес будет использовать публичные данные о заведениях и нам необходимо их верифицировать. С каждым заведением имеется агентский договор, где мы является оператором данных по ПДн и выставляем требования по обработке и хранению данных клиентов. Важно учитывать сбор данных (именно его формат) из открытых источников, где будут храниться, обрабатываться и передаваться при внешних интеграциях, также учтите размещение, хранение на выбранной платформе
- Будет иметься личный кабинет пользователя, который содержит ПДн, номера, иные данные (можете ограничить себе скоуп необходимой информации), например: номер телефона, почта, ФИО и иные идентификационные данные
- Бронирование осуществляется по средствам внешней интеграции путем передачи данных по API в заведения
- Пример по разбору рисков: ОТП-код имеет риск его перебора (брут-форсинга), подмены, абуза времени жизни кода, которая вываливается в риск киберпреступления, путем взлома личного кабинета и кражи данных. Для минимизации риска: ограничение времени жизни кода, количества запросов в момент времени, контроль длины кода (не меньше 6 символов) и т.д.
- Помните, что важен принцип упрощения задачи для разработчиков, не рассматривайте ситуации с углубленной технической точки зрения, будет достаточно описания вектора реализации риска ИБ
- Возможность изменения: на любом этапе можно предложить альтернативное решение со стороны ИБ, которое может снизить описанные риски до целевого уровня.
Вам необходимо сформулировать минимальный и достаточный набор требований информационной безопасности для снижения рисков до приемлемого уровня. Сфокусируйтесь на рисках с наиболее простыми векторами реализации и кратчайшим временным циклом атаки. Изложите их на языке, понятном для бизнес-аудитории.
- 1. Изучите формы авторизации на примере
tripadvisor.comили аналогичного сервиса отзывов. Опишите: как работает вход в ЛК, восстановление доступа, какие данные хранятся в профиле. Зафиксируйте наблюдения в отчёте - 2. Составьте перечень инструментов AppSec для данного проекта: какие SAST, SCA, DAST, Secret Detection инструменты будете использовать и на каком этапе SDLC. Язык программирования не важен — фокус на процессе
- 3. Для каждого выявленного риска определите стратегию обработки: снижение, передача, принятие или избежание. Для принятых рисков — обоснуйте решение (стоимость реализации vs ущерб) и опишите необходимые компенсирующие контроли
- 4. Опишите риски ИБ, связанные с обработкой ПДн клиентов (телефон, ФИО, мессенджер) и авторизацией через ОТП-код. Для каждого риска укажите: вектор атаки, влияние и меру снижения
- 5. Определите минимально необходимый объём ПДн по принципу KYC (Know Your Customer). Опишите требования к хранению (шифрование БД, выделенный инстанс), передаче (безопасный канал, API) и отображению (маскирование на UI) данных
- 6. Проведите анализ уязвимостей выбранной CMS (1С Битрикс / WordPress / Opencart) на 2025 год. Найдите минимум 3 известные CVE, оцените их критичность и предложите меры устранения. Учтите риски затягивания уязвимых зависимостей при обновлении CMS
- 7. Подготовьте аналитическую записку со следующими разделами:
- 7.1 — Типовые ошибки разработчиков при реализации проекта
- 7.2 — Анализ угроз: взлом, утечка, доступность — с классификацией активов по значимости
- 7.3 — Требования ИБ к проекту (функциональные и нефункциональные)
- 7.4 — Матрица рисков: риск → вероятность → влияние → мера → эффективность меры
- 7.5 — Описание 3 уязвимостей со ссылками на CWE: причина, Proof-of-Concept, мера устранения
- 7.6 — Принятые риски с обоснованием (простота реализации vs стоимость решения)
- 7.7 — Перечень контролей ИБ
- 7.8 — Критерии качества кода для разработчиков (Security Gates)
- 8. Оформите
README.mdпо аналогии и подготовьте отчётgist
- Лаб. №4 — Risk Analysis — первая лаба по анализу рисков ИБ
- Лаб. №7 — SAST/SCA — статический анализ и зависимости
- Лаб. №8 — DAST — динамическое тестирование
- Лаб. №9 — CI/CD — DevSecOps пайплайн
- Supply Chain Attacks — атаки на цепочку поставок
Если столкнулись с проблемами — смотрите Troubleshooting.