گواهی امنیتی مبتنی بر استاندارد OWASP چیست؟ بررسی امنیت پلتفرمهای آنلاین طلا
گواهی امنیتی مبتنی بر استاندارد OWASP چیست؟ در این گزارش، تست نفوذ، استاندارد ASVS و اهمیت امنیت پلتفرمهای آنلاین طلا را بررسی میکنیم.
بهتازگی خبر دریافت گواهی ارزیابی امنیتی یک سرویس آنلاین مبتنی بر استانداردهای OWASP منتشر شده است؛ گواهیای که بار دیگر موضوع امنیت پلتفرمهای آنلاین و اهمیت ارزیابیهای امنیتی را به میان آورده است. در این گزارش، ضمن بررسی این گواهی و جایگاه استانداردهای OWASP، نگاهی داریم به شرکتهایی در ایران و جهان که محصولات یا سرویسهای خود را بر اساس این استانداردها ارزیابی کردهاند.
پلتفرمهای آنلاین خرید و فروش طلا در سالهای اخیر به یکی از بخشهای روبهرشد اقتصاد دیجیتال ایران تبدیل شدهاند؛ رشدی که در کنار افزایش تعداد کاربران، اهمیت امنیت سایبری و حفاظت از اطلاعات و داراییهای دیجیتال مشتریان را نیز بیشتر کرده است. در چنین فضایی، انتشار خبر دریافت یک گواهی ارزیابی امنیتی، بیش از آنکه تنها یک گواهی فنی باشد، نشانهای از جدیتر شدن موضوع امنیت در بازار طلای آنلاین است.
این نمونه نخستین مورد در ایران نیست که یک محصول یا سرویس بر مبنای استانداردهای OWASP تحت ارزیابی امنیتی قرار گرفته و برای آن گواهی صادر شده است. حتی در بازار طلای آنلاین ایران نیز نمونههای پیشین وجود دارد.
گواهی OWASP چیست؟
OWASP یا Open Worldwide Application Security Project، یک بنیاد غیرانتفاعی و بینالمللی در حوزه امنیت نرمافزار است که استانداردها، راهنماها و پروژههای متنباز امنیتی ارائه میکند. یکی از مهمترین این استانداردها، OWASP Application Security Verification Standard یا ASVS است.
ASVS مجموعهای از الزامات و کنترلهای امنیتی برای ارزیابی و توسعه نرمافزارهای امن است و برخلاف تصور رایج، نباید آن را با یک «مجوز» دولتی یا یک گواهینامه که به صورت مستقیم توسط OWASP برای شرکتها صادر میشود، یکی دانست.
در واقع، یک شرکت ارزیاب یا نهاد گواهیدهنده میتواند محصول یا سرویس را بر اساس الزامات OWASP ارزیابی کند و نتیجه این ارزیابی را در قالب گواهی خود ارائه دهد.
OWASP ASVS چه چیزی را بررسی میکند؟
OWASP ASVS با هدف ایجاد یک چارچوب قابل سنجش برای بررسی امنیت برنامههای کاربردی طراحی شده است. این استاندارد موضوعاتی مانند احراز هویت، کنترل دسترسی، مدیریت نشست، اعتبارسنجی ورودیها، رمزنگاری، مدیریت دادههای حساس، ارتباطات امن و بسیاری از کنترلهای امنیتی دیگر را پوشش میدهد.
مزیت چنین چارچوبی این است که ارزیابی امنیتی را از یک بررسی کلی و مبهم خارج میکند و به مجموعهای از الزامات قابل بررسی تبدیل میکند.
برای یک پلتفرم مالی یا طلای آنلاین، اهمیت این موضوع بیشتر است؛ زیرا سرویس با اطلاعات هویتی، اطلاعات حساب کاربری، دادههای تراکنش و در نهایت دارایی مالی کاربران سروکار دارد. یک ضعف امنیتی در چنین سرویسی فقط به اختلال فنی محدود نمیشود و میتواند زمینهساز سرقت حساب، افشای اطلاعات یا سوءاستفاده از دارایی کاربران شود.
چرا تست نفوذ برای پلتفرمهای مالی مهم است؟
تست نفوذ یا Penetration Testing یکی از روشهای مهم ارزیابی امنیت سایبری است که در آن متخصصان امنیت تلاش میکنند آسیبپذیریهای یک سامانه را پیش از مهاجمان شناسایی کنند.
نکته مهم در این فرآیند، تنها پیدا کردن آسیبپذیری نیست؛ چرخه امنیت زمانی کاملتر میشود که آسیبپذیری شناساییشده، تحلیل و برطرف شود و سپس وضعیت سامانه دوباره مورد بررسی قرار گیرد.
این موضوع البته به معنای امنیت مطلق یا غیرقابل نفوذ بودن یک سرویس نیست. هیچ تست نفوذ یا گواهی امنیتی نمیتواند تضمین کند که یک سامانه برای همیشه فاقد آسیبپذیری خواهد بود. امنیت نرمافزار فرآیندی مستمر است و با انتشار نسخههای جدید، تغییر معماری، اضافه شدن قابلیتها و ظهور تهدیدهای تازه، نیاز به ارزیابیهای دورهای دارد.
غولهای فناوری و مالی دنیا هم از ASVS استفاده میکنند
استانداردهای OWASP محدود به شرکتهای کوچک یا بازارهای نوظهور نیستند و در صنعت جهانی نیز مورد استفاده قرار میگیرند.
یکی از نمونههای قابل استناد، بانک بریتانیایی Barclays Bank است. بر اساس فهرست رسمی BSI، سرویس بانکداری آنلاین Barclays برای وب، تحت عنوان «Secure Digital Banking» در برابر OWASP ASVS 4.0.3 Level 2 ارزیابی و گواهی شده است. ثبت اولیه این گواهی در سال ۲۰۲۰ انجام شده است.
گروه لوکس سوئیسی Richemont International SA نیز نمونه دیگری است. BSI برای سرویس وب این شرکت با نام Enquirus، گواهی Secure Digital Applications بر مبنای OWASP ASVS صادر کرده است. ثبت اولیه این گواهی به ۲۵ اوت ۲۰۲۱ بازمیگردد.
BSI نیز OWASP ASVS و MASVS را به عنوان استانداردهایی برای ارزیابی امنیت برنامههای وب و موبایل معرفی میکند و از Barclays و Squire Locks به عنوان نمونه سازمانهایی یاد کرده است که تعهد خود به امنیت نرمافزار را با این استانداردها نشان دادهاند.
گواهی امنیتی چه چیزی را ثابت میکند؟
دریافت گواهی ارزیابی امنیتی را میتوان «تصویری از وضعیت امنیتی سرویس در زمان ارزیابی» دانست، نه تضمین همیشگی امنیت.
به بیان ساده، این گواهی میتواند نشان دهد که یک محصول در یک بازه زمانی مشخص، تحت یک چارچوب مشخص بررسی شده و یافتههای امنیتی شناساییشده تا سطح مورد انتظار ارزیاب برطرف شدهاند.
اما این گواهی به تنهایی نمیتواند درباره مواردی مانند امنیت عملیات داخلی شرکت، امنیت کارکنان، امنیت زنجیره تأمین، امنیت زیرساختهای فیزیکی، ریسکهای کلاهبرداری یا حتی توانایی شرکت در واکنش به یک حمله جدید اظهارنظر قطعی کند.
برای یک پلتفرم طلای آنلاین، این تفکیک اهمیت بیشتری دارد؛ چراکه «امنیت نرمافزار» تنها یکی از اجزای امنیت کل کسبوکار است. امنیت حسابهای کاربران، احراز هویت چندمرحلهای، کنترل دسترسی، امنیت APIها، حفاظت از اطلاعات شخصی، امنیت زیرساخت، مانیتورینگ و پاسخ به رخداد نیز باید در کنار امنیت کد و برنامه مورد توجه قرار گیرند.