PIXNET Logo登入

就是資安

跳到主文

就是資安

部落格全站分類:數位生活

  • 相簿
  • 部落格
  • 留言
  • 名片
  • 7月 21 週三 201023:14
  • [資安標準] OWASP Application Security Verification Standard (ASVS)

Dude_Writing_Check_List
近幾年應用程式所產生的安全漏洞數量已經明顯高於網路與作業系統層級的總和,其中尤其以 Web 相關的應用程式為最大宗。包含網站本身所存在的安全問題,再加上各式各樣瀏覽器與外掛程式 (如惡名昭彰的 Flash),都讓相關問題日益嚴重。雖然目前有很多方法與工具可以幫助服務供應商與使用者解決相關問題,但是因為缺乏共通性的標準而讓整個事情變得很難有效地管理與追蹤。舉例來說,身為一個使用者,你怎麼知道 Gmail 與 Hotmail 哪一個比較安全?好吧,或許 Google 與 Hotmail 本來就各自擁有為數眾多的愛用者,所以這個問題可能不是那麼難回答 (答案對不對是另外一回事)。但是如果今天換成是兩個名不見經傳的小網站,要回答哪一個網站比較安全可就不是那麼容易的事情了。 OWASP 是一個專注於 Web 應用程式安全的非營利性組織,在 2008 年開始推動應用程式安全認證的計畫, 並於 2009 年推出正式的版本,稱之為 OWASP Application Security Verification Standard 2009 (後簡稱 ASVS)。OWASP 是一個中立的組織,所以 ASVS 也不侷限應用在特定的架構或平台之上。不過儘管標準的名稱是 Application Security Verification,但是整個計畫依舊是以 Web 應用程式的安全議題為主。在軟體開發的領域中,Verification 這個動作指的乃是檢查最後的產出 (例如可執行的程式碼) 是否符合當初規範。至於規範本身合不合於實際的應用,乃至於製作過程當中是否有什麼需要改進的作法,則都不屬於 Verification 的範疇。規範本身合用與否,可以透過 User Acceptance Testing 等方式加以確認。而製作過程的合適與否,目前則以 CMMI 這類標準為主。不過 CMMI 是以確保軟體的品質為主要目標,因此 OWASP 提出了另外一個稱之為 Software Assurance Maturity Model (SAMM) 的標準與之對應,SAMM 正是專注於軟體的可靠度 (Assurance)。簡而言之,ASVS 與 CMMI/SAMM 等著重在整體作業流程的標準不同,反倒是比較像 Common Criterion (CC)。 OWASP 希望透過 ASVS 可以提供 Web 應用程式所有相關人員一個共通性的語言,清楚的標示出必須完成哪些安全性的需求。這裡所謂的相關人員,除了我們平常慣稱為甲乙方的直接人員外,也包含了最終的使用者。只是對於最終使用者而言並不需要了解標準的詳細內容,只需知道最後的檢驗結果就足夠了。除此提供共通的語言與標準外,ASVS 還將所有需要檢驗的項目分成 4 個大的層級 (其中兩個層級又各自分成 A、B 兩個子層級),層級越高表示檢驗項目的數量與深度也隨之增加。透過層級的劃分讓相關人員可以評估不同系統之間何者較值得信任,較高的層級往往也就表示更值得信任。ASVS 層級的定義如下:
(繼續閱讀...)
文章標籤

cyrilwang 發表在 痞客邦 留言(0) 人氣(1,318)

  • 個人分類:資安標準
▲top
  • 7月 18 週六 200918:20
  • [資安標準] PCI 公布無線網路指導原則

PCI Security Standards Council 於日前公布了一份無線網路部署的指導原則 (Guildline),針對想要符合 PCI DSS 規範的廠商提出了應用無線網路 (802.11) 時所應注意的事項。雖然我們所處的環境不見得需要符合 PCI DSS 的規範,但是因為無線網路已經成為許多公司網路環境的一部分,而且無線網路所造成的安全危害也不容忽視,所以仍舊值得做為我們增進無線網路安全的重要參考依據。 該文件將建議事項大致分類為實體保護、隔離無線網路與有線網路、惡意 (rogue) 的 AP、設定、驗證與加密機制、無線網路使用政策、入侵偵測與存取記錄幾個主題。各個主題除了進一步加以說明外,也條列了重點式的建議做法,可提供無線網路的管理者一個方便且有用的作業準則之基礎來源。 相關連結: PCI SSC Wireless Guidelines
(繼續閱讀...)
文章標籤

cyrilwang 發表在 痞客邦 留言(0) 人氣(204)

  • 個人分類:資安標準
▲top
1

最新文章

  • [研究報告] 惡意程式最多的行動裝置平台為 Symbian OS
  • [研究報告] 小心 WebDAV 的使用
  • [資安觀念] 加密≠安全
  • [新聞時事] Apple 就是 Apple,連做 Spyware 都想獨一無二。
  • [新聞時事] WikiLeaks 不只是 WikiLeaks
  • [工具介紹] 利用 7-zip 加密壓縮檔
  • [新聞時事] 汽車性能大進化,安全能否跟的上?
  • [新聞時事] Amazon 正式提供 GPU 運算能力
  • [資安觀念] 駭客利用 Honeypot 反將一軍
  • [新奇玩意] 路由器 XSS 讓你無處可躲

文章分類

  • 新奇玩意 (2)
  • 教戰守則 (8)
  • 從電影看資安 (16)
  • 研究報告 (22)
  • 資安標準 (2)
  • 工具介紹 (20)
  • 無法分類 (2)
  • 新聞時事 (29)
  • 個人意見 (36)
  • 展覽活動 (4)
  • 資安觀念 (23)
  • 資安市場 (10)
  • 技術分享 (20)
  • 未分類文章 (1)

個人資訊

cyrilwang
暱稱:
cyrilwang
分類:
數位生活
好友:
累積中
地區:

熱門文章

  • (31,597)看不見就等於不存在? - 如何安全刪除檔案
  • (13,633)無線網路封包擷取
  • (4,560)WEP Cracking
  • (2,976)反向連結 (Reverse Connection)
  • (2,115)Network Access Control - NAC
  • (1,609)Alternate Data Streams (一)
  • (1,605)目標、指標?傻傻分不清楚
  • (1,362)當MD5碰在一起
  • (526)不可得罪的小人物 - IT人員,尤其是被資遣的。
  • (473)誰騙了你20年

最新留言

  • [23/05/31] 路過的菜蕉仔 於文章「[技術分享] Cross-site Re...」留言:
    最近公司要導入ISO27001 您的技術文章讓我獲益頗多 ...
  • [22/06/13] 訪客 於文章「Alternate Data Strea...」留言:
    你好,我今天把PC電腦的照片複製到隨身硬碟要做備份 電腦是N...
  • [22/05/15] 訪客 於文章「Network Access Contr...」留言:
    回饋您這方面資訊,我是從 PTT搜尋引擎的排名,看...
  • [22/02/26] 台灣本土正妹兼差瀨04389 奶糖外送茶介紹台灣小姐老字號絕對優質可靠 學生妹護士輕熟女少婦人妻熟女單親媽媽老師麻豆空姐應有盡有 不詐騙 不點數 不轉賬 不刷卡 不誇大 不亂推薦【台灣口碑老字號好茶莊】Telegram:nini9595官網 http://www.5280344.com  於文章「[研究報告] 95% 的部落格留言、聊天...」留言:
    奶糖外送-品質極好-長久生意期待您的加入 時間做足-優質服...
  • [21/04/03] 訪客 於文章「[研究報告] 95% 的部落格留言、聊天...」留言:
    一個錯誤的選擇 一個錯誤的環境 造就了 一連串 ...
  • [21/04/03] 訪客 於文章「[研究報告] 95% 的部落格留言、聊天...」留言:
    關閉系統基哨站。 這個世界,只不過是,謊言支撐起來,當...
  • [21/04/03] 訪客 於文章「[研究報告] 95% 的部落格留言、聊天...」留言:
    加油,別放棄,我們的星球,是變動的,生老病死,喜怒哀樂,生命...
  • [19/01/04] dd 於文章「無線網路封包擷取...」留言:
    monther fucker...
  • [18/06/21] b767244 於文章「[研究報告] 惡意程式最多的行動裝置平台...」留言:
    c95hfipUWMsr6奢侈品仿牌,保固說到做到,誠信經營...
  • [18/05/17] 訪客 於文章「[從電影看資安] 眼睛是靈魂之窗 - 天...」留言:
    涂月馨的兒子游凱復。跢他伽多耶。阿囉訶帝。三藐三菩陀耶。南無...

文章精選

文章搜尋

誰來我家

參觀人氣

  • 本日人氣:
  • 累積人氣: