29.06 2022

Veebirakenduse läbistustestimine aitab avastada turvanõrkused ja ennetada küberrünnakuid

Iga päev satub ülemaailmselt umbes 30 000 veebilehte küberünnakute ohvriks (https://www.sophos.com/en-us/labs/security-threat-report). Oht, et selle statistika hulka võib sattuda ka Sinu ettevõtte veebileht on üpris tõenäoline. Siiski ei pööra suur osa organisatsioonidest küberturvalisusele erilist tähelepanu, hoolimata sellest, et veebirakendused on peamised sihtmärgid, mille abil pääseb ligi ettevõtte või organisatsiooni sisevõrgule ja sealolevatele andmetele.

Veebirakenduste läbistustestimine on efektiivne moodus turvanõrkuste avastamiseks ning küberrünnakute ennetamiseks. Läbistustestimise käigus kasutatakse ründajale omaseid tehnikaid ning analüüsitakse rakendust ründaja vaatest.

Kellele on veebirakenduse läbistustestimine mõeldud?

Ükskõik milline ettevõte, kellel on avalik veebileht või kes tegeleb veebipõhiste lahenduste arendamisega klientidele, peaksid läbistusteste tegema vähemalt kord aastas või laiamahuliste arenduste valmimisel, et vältida küberkurjategijate rünnakuid ja ligipääsu nende kanalitele. Pea igal ettevõttel on avalik veebileht, mis sisaldab erinevaid lihtsaid funktsionaalsusi nagu näiteks kontaktivorm, tagasisidevorm, võimalus klientidel päringuid esitada või muid äriga seotud toiminguid teha. Sellised funktsionaalsused on tihtipeale uks, läbi mille ründaja pääseb ligi ettevõtte sisevõrgule.

Oma pikaajalise küberturvalisuse nõustamise kogemuse põhjal saame öelda, et enamjaolt on kahte tüüpi kliente, kes saavad veebirakenduse läbistustestist kõige rohkem kasu ja kindlustunnet. Need on ettevõtted, kellel on avalik veebileht ja ettevõtted, kes ise arendavad veebipõhiseid lahendusi tootena.


Peamised veebirakenduste turvatestimisega seotud valearvamused, mida soovime ümber lükata

  • Meie veebileht ei sisalda tähtsat funktsionaalsust, seal on ainult kontaktvorm ja võimalus jätta anonüümselt kommentaare.
    Veebileht võib siiski olla haavatav kriitilistele turvavigadele nagu murdskriptimine (cross-site scripting) või süstrünnakud (injection attacks). Selliste turvavigade tulemusena on võimalik ründajal pääseda ligi veebiserverile või administratiivkontodele. Eriti ohtlikuks muudab sellised turvavead aspekt, et nende tulemusel esmase ligipääsu saamine muutub omakorda palju tõsisemaks turvaveaks, mille abil võidakse üle võtta kogu ettevõtte sisevõrk.
  • Meie veebiserveril pole erilist ärilist väärtust ning ründe korral saame alati süsteemi varukoopiast taastada ning seejärel uuendada.
    Ligipääs veebiserverile on ainult jäämäe tipp, millega ründaja saab jala ukse vahele ning on samm lähemal kogu ettevõtte võrgu üle võtmisele. Eriti ohtlikud on olukorrad, kus veebiserveri ründamise käigus pääseb ründaja ligi isikuandmetele ning kasutajakontodele. Selline rünnak kahjustab teie mainet ning tulemusena kaotate klientide usalduse.
  • Kasutame laialt levinud sisuhaldussüsteemi, seetõttu on meie leht turvaline.
    Nii kui leitakse antud süsteemis uus turvaviga, saab teie veebileht koheselt väga haavatavaks sihtmärgiks. Umbes 35% veebirünnakutest viiakse läbi laialt levinud sisuhaldussüsteemide vastu nagu WordPress ja Joomla.
Viide httpswwwacunetixcomwhite-papersacunetix-web-application-vulnerability-report-2021wordpress-and-other-cms-vulnerabilities


  • Oleme veebilehe arenduse ning halduse mujalt sisse ostnud ja teenusepartner hoolitseb meie ettevõtte turvalisuse eest. Enamik veebirakenduste turvavigadest tekivad kogemata ning suurem osa arendajatest pole spetsialiseerunud küberturbele. Läbistustestimiseks on alati parem kasutada sõltumatut kolmandat osapoolt, kes on oma ala ekspert. Tegemist on siiski teie ettevõtte andmete ning heaoluga.
  • Kui arendate klientidele veebipõhiseid lahendusi. Antud juhul ei riski te oma ettevõtte andmete või resurssidega, vaid oma maine ning töökvaliteediga. Tagades arendatud lahenduste turvalisuse, mis on läbistustestimisega kontrollitud, tõestate oma klientidele, et olete usaldusväärne arenduspartner. Läbistustesti tellimine ülemaailmselt tuntud ja usaldusväärselt ettevõttelt on kindel kvaliteedimärk ning aitab teie usaldust tugevdada.

Kuidas KPMG küberturvalisusetiim saab aidata?

Meie küberturbe eksperdid tuvastavad võimalikud ohukohad, mille abil ründaja saab teie rakendust või veebilehte enda kasuks ära kasutada. Kui arendate veebipõhiseid lahendusi kolmandatele osapooltele, saame veebirakenduse läbistustestimise käigus tuvastada võimalikud ründevektorid ning küberturbeprobleemid teie toodetes, millest te ei pruugi teadlikud ollagi.

Meie lähenemine on paindlik ning kliendipõhine, järgime oma töös alati kõige sobivamaid turvastandardite nõudeid (OWASP ASVS). Meie raport sisaldab hinnangut üldisele küberturbe kvaliteedile, mis hõlmab endas professionaalset hinnangut testitava veebirakenduse seisukorrale küberturbe vaatest.

Näidishinnang:

Joonis 1


Lisaks läbistustestimisele otsime ka vigu, mille parandamine aitab suurendada teie veebirakenduse üldist küberturbe seisukorda. Selleks järgime kõiki parimaid küberturbe praktikaid ning standardeid (OWASP ASVS, CIS Benchmarks). Töö tulemusena väljastame detailse raporti, mis sisaldab loetelu turvavigadest, soovitusi nende parandamiseks ning mis järjekorras neid parandada. Lisaks saate meie ekspertidega suheldes küsida täiendavaid küsimusi, kuidas kõige paremini leitud vigu parandada.

Pärast paranduste tegemist viime läbi kontrolltesti, mille käigus veendutakse, et parandused said tehtud õigesti, need on efektiivsed ning paranduste käigus ei tekkinud uusi vigu.


Millised on erinevad ASVS (Application Security Verification Standard) turvastandardi tasemed?

  • Tase 1 (Lihtne) – Minimaalne tase, mis on sobilik kõikidele veebirakendustele
  • Tase 2 (Tavaline) – Soovitatav tase enamikele rakendustele. Soovitatav juhul, kui rakendus töötleb tundlikku infot, nagu näiteks isikuandmed või hõlmab endas ärilisi protsesse.
  • Tase 3 (Edasijõudnud) – Sobilik elutähtsatele süsteemidele. Nende hulka kuuluvad rakendused, mis on seotud finantssektoriga või kriitilised süsteemid militaar- ja avalikus sektoris.

Kõik see kõlab väga kallilt

Veebirakenduse läbistustestimise hind sõltub töö ulatusest, milline on rakenduse funktsionaalsus ning milliste turvanõuete vastu soovite oma veebilehte kontrollida.


Joonis 2


Enamasti jääb ühe projekti hind vahemikku 5000 – 15 000 eurot.

Täpsema info saamiseks, võtke meiega ühendust, kaardistame hetkeolukorra ning leiame teie ettevõttele või organisatsioonile sobivaima lahenduse.


Rein Luhtaru
Küberturvalisuse vanemspetsialist
rluhtaru@kpmg.com
KPMG Baltics

KPMG: artificial intelligence cannot replace a doctor

Mihkel Kukk, Head of Cyber Security Services at KPMG, says that artificial intelligence cannot rep..

State funding to improve the cyber security of companies

The joint organisation of Enterprise Estonia and KredEx, together with the State Information Syste..

The most cost-effective way to identify information security and cyber security vulnerabilities is through cyber maturity assessment

The most cost-effective way for companies and other organisations to identify their cyber security..

Information security can only be ensured at a high level of quality under the leadership of a competent Chief Information Security Officer

Why is information security important and what is its main purpose in the context of a company’s b..

When did you last do a penetration test on your web application?

Almost every company is targeted by cybercriminals in one way or another. KPMG cyber security expe..

KPMG: Artificial intelligence and machine learning are a hard nut to crack for corporate cyber security

Artificial intelligence (AI) and machine learning (ML) offer many benefits for businesses, but wid..

Provide a safe and sustainable business environment for your company! We will help you build a resilient and reliable digital world, even in the face of changing threats.

KPMG Baltics OÜ

+372 626 8700
itaudit@kpmg.ee
Narva mnt 5, 10117 Tallinn, Estonia
${item.title}
KPMG Baltics KPMG Küberkaitse KPMG Global Privacy Policy
Oma veebilehel kasutame küpsiseid. Küpsised aitavad analüüsida veebiliiklust ning annavad meile statistilist teavet.
Email again:

HR assessment 

HR assessment focuses on mapping the skills and increasing the competencies of the weakest link in cyber security: the users, the employees.

Email again:

Threat assessment

Threat assessment is a tactical and technical service that allows a company to get a quick overview of external threats.

Email again:

Maturity assessment

Maturity assessment helps plan IT investments and design further steps to mitigate vulnerabilities and ensure better security.

Email again: