کد خبر: ۶۵۱

گواهی امنیتی مبتنی بر استاندارد OWASP چیست؟ بررسی امنیت پلتفرم‌های آنلاین طلا

OWASP

گواهی امنیتی مبتنی بر استاندارد OWASP چیست؟ در این گزارش، تست نفوذ، استاندارد ASVS و اهمیت امنیت پلتفرم‌های آنلاین طلا را بررسی می‌کنیم.

هانا حیدری
خبرنگار:
هانا حیدری

به‌تازگی خبر دریافت گواهی ارزیابی امنیتی یک سرویس آنلاین مبتنی بر استانداردهای OWASP منتشر شده است؛ گواهی‌ای که بار دیگر موضوع امنیت پلتفرم‌های آنلاین و اهمیت ارزیابی‌های امنیتی را به میان آورده است. در این گزارش، ضمن بررسی این گواهی و جایگاه استانداردهای OWASP، نگاهی داریم به شرکت‌هایی در ایران و جهان که محصولات یا سرویس‌های خود را بر اساس این استانداردها ارزیابی کرده‌اند.

پلتفرم‌های آنلاین خرید و فروش طلا در سال‌های اخیر به یکی از بخش‌های رو‌به‌رشد اقتصاد دیجیتال ایران تبدیل شده‌اند؛ رشدی که در کنار افزایش تعداد کاربران، اهمیت امنیت سایبری و حفاظت از اطلاعات و دارایی‌های دیجیتال مشتریان را نیز بیشتر کرده است. در چنین فضایی، انتشار خبر دریافت یک گواهی ارزیابی امنیتی، بیش از آنکه تنها یک گواهی فنی باشد، نشانه‌ای از جدی‌تر شدن موضوع امنیت در بازار طلای آنلاین است.

این نمونه نخستین مورد در ایران نیست که یک محصول یا سرویس بر مبنای استانداردهای OWASP تحت ارزیابی امنیتی قرار گرفته و برای آن گواهی صادر شده است. حتی در بازار طلای آنلاین ایران نیز نمونه‌های پیشین وجود دارد. 

گواهی OWASP چیست؟

 OWASP  یا  Open Worldwide Application Security Project، یک بنیاد غیرانتفاعی و بین‌المللی در حوزه امنیت نرم‌افزار است که استانداردها، راهنماها و پروژه‌های متن‌باز امنیتی ارائه می‌کند. یکی از مهم‌ترین این استانداردها، OWASP Application Security Verification Standard یا ASVS است.

ASVS مجموعه‌ای از الزامات و کنترل‌های امنیتی برای ارزیابی و توسعه نرم‌افزارهای امن است و برخلاف تصور رایج، نباید آن را با یک «مجوز» دولتی یا یک گواهینامه که به صورت مستقیم توسط OWASP برای شرکت‌ها صادر می‌شود، یکی دانست.

در واقع، یک شرکت ارزیاب یا نهاد گواهی‌دهنده می‌تواند محصول یا سرویس را بر اساس الزامات OWASP ارزیابی کند و نتیجه این ارزیابی را در قالب گواهی خود ارائه دهد.

OWASP ASVS  چه چیزی را بررسی می‌کند؟

OWASP ASVS با هدف ایجاد یک چارچوب قابل سنجش برای بررسی امنیت برنامه‌های کاربردی طراحی شده است. این استاندارد موضوعاتی مانند احراز هویت، کنترل دسترسی، مدیریت نشست، اعتبارسنجی ورودی‌ها، رمزنگاری، مدیریت داده‌های حساس، ارتباطات امن و بسیاری از کنترل‌های امنیتی دیگر را پوشش می‌دهد.

مزیت چنین چارچوبی این است که ارزیابی امنیتی را از یک بررسی کلی و مبهم خارج می‌کند و به مجموعه‌ای از الزامات قابل بررسی تبدیل می‌کند.

برای یک پلتفرم مالی یا طلای آنلاین، اهمیت این موضوع بیشتر است؛ زیرا سرویس با اطلاعات هویتی، اطلاعات حساب کاربری، داده‌های تراکنش و در نهایت دارایی مالی کاربران سروکار دارد. یک ضعف امنیتی در چنین سرویسی فقط به اختلال فنی محدود نمی‌شود و می‌تواند زمینه‌ساز سرقت حساب، افشای اطلاعات یا سوءاستفاده از دارایی کاربران شود.

چرا تست نفوذ برای پلتفرم‌های مالی مهم است؟

تست نفوذ یا Penetration Testing یکی از روش‌های مهم ارزیابی امنیت سایبری است که در آن متخصصان امنیت تلاش می‌کنند آسیب‌پذیری‌های یک سامانه را پیش از مهاجمان شناسایی کنند.

نکته مهم در این فرآیند، تنها پیدا کردن آسیب‌پذیری نیست؛ چرخه امنیت زمانی کامل‌تر می‌شود که آسیب‌پذیری شناسایی‌شده، تحلیل و برطرف شود و سپس وضعیت سامانه دوباره مورد بررسی قرار گیرد.

این موضوع البته به معنای امنیت مطلق یا غیرقابل نفوذ بودن یک سرویس نیست. هیچ تست نفوذ یا گواهی امنیتی نمی‌تواند تضمین کند که یک سامانه برای همیشه فاقد آسیب‌پذیری خواهد بود. امنیت نرم‌افزار فرآیندی مستمر است و با انتشار نسخه‌های جدید، تغییر معماری، اضافه شدن قابلیت‌ها و ظهور تهدیدهای تازه، نیاز به ارزیابی‌های دوره‌ای دارد.

غول‌های فناوری و مالی دنیا هم از ASVS استفاده می‌کنند

استانداردهای OWASP محدود به شرکت‌های کوچک یا بازارهای نوظهور نیستند و در صنعت جهانی نیز مورد استفاده قرار می‌گیرند.

یکی از نمونه‌های قابل استناد، بانک بریتانیایی Barclays Bank است. بر اساس فهرست رسمی  BSI، سرویس بانکداری آنلاین Barclays برای وب، تحت عنوان «Secure Digital Banking» در برابر OWASP ASVS 4.0.3 Level 2 ارزیابی و گواهی شده است. ثبت اولیه این گواهی در سال ۲۰۲۰ انجام شده است.

گروه لوکس سوئیسی Richemont International SA نیز نمونه دیگری است. BSI برای سرویس وب این شرکت با نام Enquirus، گواهی Secure Digital Applications بر مبنای OWASP ASVS صادر کرده است. ثبت اولیه این گواهی به ۲۵ اوت ۲۰۲۱ بازمی‌گردد.

BSI نیز OWASP ASVS و MASVS را به عنوان استانداردهایی برای ارزیابی امنیت برنامه‌های وب و موبایل معرفی می‌کند و از Barclays و Squire Locks به عنوان نمونه سازمان‌هایی یاد کرده است که تعهد خود به امنیت نرم‌افزار را با این استانداردها نشان داده‌اند.

گواهی امنیتی چه چیزی را ثابت می‌کند؟

دریافت گواهی ارزیابی امنیتی را می‌توان «تصویری از وضعیت امنیتی سرویس در زمان ارزیابی» دانست، نه تضمین همیشگی امنیت.

به بیان ساده، این گواهی می‌تواند نشان دهد که یک محصول در یک بازه زمانی مشخص، تحت یک چارچوب مشخص بررسی شده و یافته‌های امنیتی شناسایی‌شده تا سطح مورد انتظار ارزیاب برطرف شده‌اند.

اما این گواهی به تنهایی نمی‌تواند درباره مواردی مانند امنیت عملیات داخلی شرکت، امنیت کارکنان، امنیت زنجیره تأمین، امنیت زیرساخت‌های فیزیکی، ریسک‌های کلاهبرداری یا حتی توانایی شرکت در واکنش به یک حمله جدید اظهارنظر قطعی کند.

برای یک پلتفرم طلای آنلاین، این تفکیک اهمیت بیشتری دارد؛ چراکه «امنیت نرم‌افزار» تنها یکی از اجزای امنیت کل کسب‌وکار است. امنیت حساب‌های کاربران، احراز هویت چندمرحله‌ای، کنترل دسترسی، امنیت APIها، حفاظت از اطلاعات شخصی، امنیت زیرساخت، مانیتورینگ و پاسخ به رخداد نیز باید در کنار امنیت کد و برنامه مورد توجه قرار گیرند.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث