Kibernetska varnost

Varnostni pregled izvorne kode

Varnost preverimo tam, kjer aplikacija nastane, v njeni kodi. Z združevanjem platforme Fortify, lastnih orodij in ročnega dela naših strokovnjakov odkrijemo varnostne pomanjkljivosti, ki jih zgolj avtomatizirana analiza lahko spregleda.

Varnostni pregled izvorne kode, označbi kode s povečevalnim steklom

Kaj je varnostni pregled izvorne kode

Z varnostnim pregledom izvorne kode odkrivamo ranljivosti in varnostne pomanjkljivosti neposredno v programski kodi, še preden jih lahko izkoristi napadalec. Pregled omogoča globlji vpogled v varnost aplikacije kot klasično penetracijsko testiranje, saj analiziramo tudi dele programske logike in izvedbe, ki od zunaj niso neposredno vidni.

Pri delu kombiniramo avtomatizirano statično analizo (SAST) z uporabo platforme Fortify by OpenText, lastna razvita orodja ter ročno analizo izvorne kode. Avtomatizirana orodja omogočajo sistematičen pregled velikega obsega kode, naši strokovnjaki pa rezultate preverijo, odstranijo lažno pozitivne ugotovitve ter poglobljeno analizirajo varnostno kritične dele aplikacije.

Kaj preverjamo

Pregled prilagodimo uporabljeni tehnologiji, arhitekturi aplikacije in njenemu namenu. Posebno pozornost namenjamo:

  • nepravilni validaciji in obdelavi uporabniških vnosov,
  • napakam v avtentikaciji, avtorizaciji in nadzoru dostopa,
  • pomanjkljivostim pri upravljanju uporabniških sej,
  • nevarni uporabi podatkovnih baz, datotek in sistemskih funkcij,
  • nepravilni uporabi kriptografskih mehanizmov,
  • geslom, ključem API in drugim skrivnostim, shranjenim v izvorni kodi,
  • neustrezni obravnavi občutljivih podatkov,
  • nevarni deserializaciji ter drugim ranljivim programskim vzorcem,
  • varnostno pomembnim napakam v poslovni logiki,
  • konfiguracijskim pomanjkljivostim in varnostno tveganim nastavitvam,
  • ranljivim oziroma zastarelim knjižnicam in komponentam tretjih oseb.

Pregled izvajamo v skladu z uveljavljenimi varnostnimi smernicami in priporočili, kot so OWASP, CWE in CERT Secure Coding, obseg in globino analize pa prilagodimo posameznemu projektu.

Avtomatizirana in ročna analiza

Avtomatizirana analiza SAST je pomemben del pregleda, vendar sama po sebi ne more razumeti celotnega konteksta aplikacije. Zato rezultate platforme Fortify in naših lastnih orodij strokovno pregledamo ter jih dopolnimo z ročno analizo.

Pri ročnem pregledu se osredotočimo predvsem na kritične funkcionalnosti, tokove podatkov, mehanizme avtentikacije in avtorizacije, uporabo kriptografije ter poslovno logiko. Tako lahko odkrijemo tudi kompleksnejše varnostne pomanjkljivosti, ki jih avtomatizirana analiza ne zazna ali jih brez poznavanja konteksta ne more pravilno ovrednotiti.

Kaj prejmete po pregledu

Po zaključku prejmete podrobno tehnično poročilo s potrjenimi ugotovitvami, oceno njihove kritičnosti, navedbo problematičnih delov kode ter jasnimi priporočili za odpravo.

Razvijalcem ne podamo zgolj informacije, kje je ranljivost, temveč tudi pojasnimo, zakaj predstavlja varnostno tveganje in kako jo ustrezno odpraviti. Po izvedenih popravkih lahko opravimo ponovno preverjanje ter potrdimo uspešnost izvedenih ukrepov.

Varnostni pregled izvorne kode, statična analiza in ročni pregled ugotovitev
Pomembno
  • Rezultatov avtomatizirane analize ne posredujemo naprej brez presoje. Naši strokovnjaki jih preverijo in odstranijo lažno pozitivne ugotovitve.
  • Razvijalcem ne povemo zgolj, kje je ranljivost, temveč tudi zakaj predstavlja tveganje in kako jo odpraviti.
  • Po izvedenih popravkih lahko opravimo ponovno preverjanje in potrdimo uspešnost ukrepov.
  • Obseg in globino analize prilagodimo tehnologiji in arhitekturi vaše aplikacije.
Zanima vas ta storitev?

Poglejmo, kaj se skriva v vaši kodi

Kontaktirajte nas