KPMG äriblogi

Veebirakenduse läbistustestimine aitab avastada turvanõrkused ja ennetada küberrünnakuid

KPMG küberturvalisuse vanemspetsialist Rein Luhtaru.Foto: KPMG

Iga päev satub ülemaailmselt umbes 30 000 veebilehte küberrünnakute ohvriks. Oht, et selle statistika hulka võib sattuda ka sinu ettevõtte veebileht on üpris tõenäoline. Teemal räägib KPMG küberturvalisuse vanemspetsialist Rein Luhtaru. 

“Hoolimata sellest, et veebirakendused on peamised sihtmärgid, mille abil pääseb ligi ettevõtte või organisatsiooni sisevõrgule ja seal olevatele andmetele, ei pööra suur osa organisatsioonidest küberturvalisusele erilist tähelepanu,” sõnas Luhtaru.

Nii ongi tema kinnitusel veebirakenduste läbistustestimine efektiivne moodus turvanõrkuste avastamiseks ning küberrünnakute ennetamiseks. Läbistustestimise käigus kasutatakse ründajale omaseid tehnikaid ning analüüsitakse rakendust ründaja vaatest.

Kellele on veebirakenduse läbistustestimine mõeldud?

Ükskõik milline ettevõte, kellel on avalik veebileht või kes tegeleb veebipõhiste lahenduste arendamisega klientidele, peaks läbistusteste tegema vähemalt kord aastas või laiamahuliste arenduste valmimisel, et vältida küberkurjategijate rünnakuid ja ligipääsu nende kanalitele. 

“Pea igal ettevõttel on avalik veebileht, mis sisaldab erinevaid lihtsaid funktsionaalsusi nagu näiteks kontaktivorm, tagasisidevorm, võimalus klientidel päringuid esitada või muid äriga seotud toiminguid teha. Sellised funktsionaalsused on tihtipeale uks, läbi mille ründaja pääseb ligi ettevõtte sisevõrgule.”

Oma pikaajalise küberturvalisuse nõustamise kogemuse põhjal saavad Luhtaru kinnitusel KPMG eksperdid öelda, et enamjaolt on kahte tüüpi kliente, kes saavad veebirakenduse läbistustestist kõige rohkem kasu ja kindlustunnet.” Need on ettevõtted, kellel on avalik veebileht ja ettevõtted, kes ise arendavad veebipõhiseid lahendusi tootena,” lisas ta. 

Peamised veebirakenduste turvatestimisega seotud valearvamused, mille KPMG eksperdid ümber lükkavad:

  • Meie veebileht ei sisalda tähtsat funktsionaalsust, seal on ainult kontaktvorm ja võimalus jätta anonüümselt kommentaare.
    Veebileht võib siiski olla haavatav kriitilistele turvavigadele nagu murdskriptimine (cross-site scripting) või süstrünnakud (injection attacks). Selliste turvavigade tulemusena on võimalik ründajal pääseda ligi veebiserverile või administratiivkontodele. Eriti ohtlikuks muudab sellised turvavead aspekt, et nende tulemusel esmase ligipääsu saamine muutub omakorda palju tõsisemaks turvaveaks, mille abil võidakse üle võtta kogu ettevõtte sisevõrk.
  • Meie veebiserveril pole erilist ärilist väärtust ning ründe korral saame alati süsteemi varukoopiast taastada ning seejärel uuendada.
    Ligipääs veebiserverile on ainult jäämäe tipp, millega ründaja saab jala ukse vahele ning on samm lähemal kogu ettevõtte võrgu üle võtmisele. Eriti ohtlikud on olukorrad, kus veebiserveri ründamise käigus pääseb ründaja ligi isikuandmetele ning kasutajakontodele. Selline rünnak kahjustab teie mainet ning tulemusena kaotate klientide usalduse.
  • Kasutame laialt levinud sisuhaldussüsteemi, seetõttu on meie leht turvaline.
    Nii kui leitakse antud süsteemis uus turvaviga, saab teie veebileht koheselt väga haavatavaks sihtmärgiks. Umbes 35% veebirünnakutest viiakse läbi laialt levinud sisuhaldussüsteemide vastu nagu WordPress ja Joomla.
CMS-seotud turvalisus.Foto: KPMG
  • Oleme veebilehe arenduse ning halduse mujalt sisse ostnud ja teenusepartner hoolitseb meie ettevõtte turvalisuse eest. Enamik veebirakenduste turvavigadest tekivad kogemata ning suurem osa arendajatest pole spetsialiseerunud küberturbele. Läbistustestimiseks on alati parem kasutada sõltumatut kolmandat osapoolt, kes on oma ala ekspert. Tegemist on siiski teie ettevõtte andmete ning heaoluga. 
  • Kui arendate klientidele veebipõhiseid lahendusi. Antud juhul ei riski te oma ettevõtte andmete või resurssidega, vaid oma maine ning töökvaliteediga. Tagades arendatud lahenduste turvalisuse, mis on läbistustestimisega kontrollitud, tõestate oma klientidele, et olete usaldusväärne arenduspartner. Läbistustesti tellimine ülemaailmselt tuntud ja usaldusväärselt ettevõttelt on kindel kvaliteedimärk ning aitab teie usaldust tugevdada. 

Kuidas KPMG küberturvalisusetiim saab aidata?

KPMG küberturbe eksperdid tuvastavad võimalikud ohukohad, mille abil ründaja saab teie rakendust või veebilehte enda kasuks ära kasutada. Kui arendate veebipõhiseid lahendusi kolmandatele osapooltele, saavad KPMG eksperdid veebirakenduse läbistustestimise käigus tuvastada võimalikud ründevektorid ning küberturbeprobleemid teie toodetes, millest te ei pruugi teadlikud ollagi.

KPMG lähenemine on paindlik ning kliendipõhine, järgime oma töös alati kõige sobivamaid turvastandardite nõudeid (OWASP ASVS). Meie raport sisaldab hinnangut üldisele küberturbe kvaliteedile, mis hõlmab endas professionaalset hinnangut testitava veebirakenduse seisukorrale küberturbe vaatest.

Näidishinnang kvaliteedileFoto: KPMG

Lisaks läbistustestimisele otsitakse vigu, mille parandamine aitab suurendada teie veebirakenduse üldist küberturbe seisukorda. Selleks järgitakse kõiki parimaid küberturbe praktikaid ning standardeid (OWASP ASVS, CIS Benchmarks). Töö tulemusena väljastatakse detailne raport, mis sisaldab loetelu turvavigadest, soovitusi nende parandamiseks ning paranduste tegemise järjekorda. Lisaks on võimalus küsida KPMG ekspertidelt täiendavaid küsimusi selle kohta, kuidas kõige paremini leitud vigu parandada.

Pärast paranduste tegemist viiakse läbi kontrolltest, mille käigus veendutakse, et parandused said tehtud õigesti, need on efektiivsed ning paranduste käigus ei tekkinud uusi vigu.

Millised on erinevad ASVS (Application Security Verification Standard) turvastandardi tasemed?

  • Tase 1 (Lihtne) – Minimaalne tase, mis on sobilik kõikidele veebirakendustele
  • Tase 2 (Tavaline) – Soovitatav tase enamikele rakendustele. Soovitatav juhul, kui rakendus töötleb tundlikku infot, nagu näiteks isikuandmed või hõlmab endas ärilisi protsesse.
  • Tase 3 (Edasijõudnud) – Sobilik elutähtsatele süsteemidele. Nende hulka kuuluvad rakendused, mis on seotud finantssektoriga või kriitilised süsteemid militaar- ja avalikus sektoris. 

Kõik see kõlab väga kallilt

Veebirakenduse läbistustestimise hind sõltub töö ulatusest, milline on rakenduse funktsionaalsus ning milliste turvanõuete vastu soovite oma veebilehte kontrollida. 

Hinnastamise näited.Foto: KPMG

Enamasti jääb ühe projekti hind vahemikku 5000 – 15 000 eurot.

Täpsema info saamiseks, võtke ühendust KPMG ekspertidega, kes, kaardistavad hetkeolukorra ning leiavad teie ettevõttele või organisatsioonile sobivaima lahenduse.

Mis on DigiPRO ja kes seda teevad? Loe siit

Populaarsed lood mujal Geeniuses

Telli Geeniuse kõige hinnalisemad lood oma postkasti

Saadame sulle igal argipäeval ülevaate DigiPRO ja Ärigeeniuse olulisematest lugudest.