Quali indicatori ha utilizzato OWASP per finire con OWASP Top 10?

6

Mi è stato chiesto da uno studente come si classifica la Top 10 di OWASP, sulla base di quali indicatori: è la gravità? facilità di exploit? facilità di attuazione delle loro contromisure? ... Sapendo che ognuna di queste vulnerabilità è grave o non basata sulla mecasica di utilizzo possibile.

Inoltre, sarei interessato a più Top 10 diversi da quelli di OWASP e diversi dalle vulnerabilità Web.

Per favore apprezzerei le risposte basate sui riferimenti.

    
posta Phoenician-Eagle 18.04.2011 - 09:11
fonte

3 risposte

7

Come nella top ten di OWASP:

  • La Top Ten OWASP rappresenta un ampio consenso su quali siano i difetti di sicurezza delle applicazioni Web più importanti. I membri del progetto includono una varietà di esperti di sicurezza di tutto il mondo che hanno condiviso le loro competenze per produrre questo elenco.

La versione aggiornata tiene conto dei commenti dell'industria e dei membri OWASP per essere il più pertinente possibile.

Se vuoi statistiche per aiutarti a valutare una top ten che ti riguarda, ti ho presentato ISACA Scotland nell'ottobre 2010 tra le sette principali problematiche che le piccole imprese potrebbero affrontare .

Come sfondo del mio intervento, ho utilizzato i dati di questi tre rapporti:

Spero che possa esserti utile.

    
risposta data 18.04.2011 - 09:17
fonte
3

L'ultima versione, OWASP T10 2010, tiene conto dei fattori di rischio, incluso il danno potenziale. Vedi qui per ulteriori spiegazioni .
F.e. XSS è considerato più comune di SQL injection, ma il danno da SQLi è potenzialmente molto più grave, quindi SQLi è il numero 1 e XSS è relegato al numero # 2.

Le versioni precedenti di OWASP T10 non hanno tenuto conto di questo: non è stato coinvolto alcun factoring, semplicemente filtrando i dati MITER per le vulnerabilità delle app Web pertinenti.

Oltre alla Top 10 di OWASP (che è davvero un ottimo punto di partenza), dovresti dare un'occhiata al SANS Top 25 "Errori software più pericolosi" (non limitato al web).
Questo è in realtà solo il top 25 della lista di Common Weakness Enumeration (CWE) di MITER (che è fondamentalmente un elenco completo di tutti i tipi di cattiveria trovata nel codice dei programmatori ...

    
risposta data 20.04.2011 - 16:33
fonte
1

Guarda l'episodio 82 del podcast OWASP con Dave Wichers. Si rivolge a questa domanda.

    
risposta data 21.04.2011 - 11:18
fonte

Leggi altre domande sui tag