OWASP Top 10 2021 в ТЗ на аудит: Insecure Design и SSRF добавились к старым знакомым
ФСТЭК начал ссылаться на OWASP Top 10 2021 в рекомендациях. Проводим аудиты веб-приложений по новому списку и разбираем, что изменилось на практике.
OWASP Top 10 2021 всё чаще фигурирует в ТЗ на пентест и аудит ИБ в РФ - ФСТЭК начал ссылаться на актуальный список в своих рекомендациях
Первый звонок по этой теме пришёл в конце апреля: клиент получил ТЗ на аудит веб-приложения от службы заказчика, и там в разделе «методология» стояло «в соответствии с OWASP Top 10 2021». Не 2017, а именно 2021. Клиент уточнил: это принципиально? Мы сказали - да, список изменился значительно, и это влияет на то, что именно проверяем.
С тех пор таких ТЗ стало заметно больше. ФСТЭК в своих методических материалах начал явно указывать OWASP Top 10 2021 как актуальный ориентир при проверке защищённости веб-приложений. Для регулятора, который исторически предпочитал собственные документы чужим ссылкам, это довольно показательно.
Что изменилось в 2021 году по сравнению с 2017-м
Список выходил в 2013, 2017, теперь 2021 - каждый раз OWASP опрашивает компании и собирает данные реальных аудитов. В 2021 году список перетряхнули серьёзно: три категории новые, несколько переименованы, что-то слилось, что-то разделилось.
Два изменения, которые сразу бросаются в глаза на практике:
- A04: Insecure Design - принципиально новая категория. Речь не о неправильной реализации, а о дефектах на уровне проектирования: угрозы, которые в архитектуру не закладывались вообще. Это требует другого подхода при аудите - анализа не только кода и конфигурации, но и архитектурных решений.
- A10: Server-Side Request Forgery (SSRF) - впервые в топе. Отдельно, как самостоятельная категория, а не «разное». После роста числа облачных развёртываний SSRF стал реально распространённым вектором: через уязвимое приложение атакующий получает доступ к внутренней сети или метаданным облачного провайдера.
SQL Injection, кстати, никуда не делся - просто переместился в расширенную категорию A03: Injection, куда теперь входят и другие инъекции помимо SQL. XSS тоже сохранился, но переехал в A03 из отдельной строки. По существу их никто не отменял, просто таксономия стала шире.
Как это меняет работу на аудите
На прошлой неделе закончили второй аудит по новому списку - корпоративный портал клиента из финансового сектора. До этого был аудит e-commerce платформы. Разница в составе работ ощутимая.
По Insecure Design нам пришлось потратить отдельное время на разбор threat model приложения - насколько она вообще существует, и если существует, насколько покрывает реальные угрозы. У обоих клиентов архитектурная документация была, но threat modeling как таковой не проводился. Это не баг в коде - это дыра в процессе разработки, и в отчёт идут выводы именно об этом.
По SSRF: оба приложения делали исходящие HTTP-запросы к внешним URL на основании пользовательского ввода - это типичный паттерн для интеграций. В обоих случаях нашлись точки, где URL-валидация или отсутствовала, или обходилась нетривиальными способами. В одном случае через SSRF удалось добраться до внутреннего API, которое считалось «защищённым» сетевой сегментацией.
Про ТЗ и терминологию
Отдельная история - как формулируют требования в ТЗ. «Аудит по OWASP Top 10 2021» - звучит однозначно, но на практике нужно договариваться о деталях. Top 10 - это список угроз, а не методология проверки. Одна и та же категория может проверяться как поверхностным сканированием, так и ручным глубоким анализом с изучением кода.
Когда мы видим «OWASP Top 10 2021» в ТЗ, сразу уточняем у клиента или заказчика: это white-box с доступом к коду, grey-box с частичным доступом, или black-box только снаружи? Какие приложения в скоупе - публичные интерфейсы, внутренние API, административные консоли? Каков ожидаемый выход - технический отчёт для разработчиков, или документ для регулятора?
Ответы на эти вопросы определяют реальный объём работ не меньше, чем сам список Top 10.
Почему ФСТЭК ссылается на OWASP
Это интересный сдвиг. Исторически ФСТЭК выпускал свои методические документы, которые либо не ссылались на зарубежные стандарты, либо делали это вскользь. Явная ссылка на OWASP Top 10 2021 в контексте проверки защищённости веб-приложений - это признание, что список актуален и методически состоятелен.
На фоне общего курса на импортозамещение и суверенизацию это выглядит немного парадоксально. Но по существу правильно: OWASP - это некоммерческое сообщество с открытой методологией, и Top 10 отражает реальную статистику уязвимостей, а не предпочтения конкретного вендора. В этом смысле ссылаться на него вполне разумно независимо от геополитики.
Где мы сейчас
Серия аудитов по OWASP Top 10 2021 только разворачивается. Новые категории - Insecure Design и SSRF - требуют больше времени, чем проверка классического инъекционного пула, и это нужно закладывать в сроки. Клиентам, которые ставят задачу «аудит по OWASP»: готовьтесь к разговору про скоуп до подписания ТЗ, а не после.
Подробнее о том, как устроен наш аудит безопасности - отдельным разговором при необходимости.