هشدار استرالیا و ایالات متحده در مورد تهدیدات برنامههای وب
به گزارش کارگروه بینالملل سایبربان؛ دولتهای استرالیا و ایالات متحده یک توصیه مشترک در مورد تهدیدات سایبری رو به رشد برای برنامههای کاربردی وب و رابطهای برنامهنویسی برنامه (API) صادر کردهاند.
راهنمای جلوگیری از سوءاستفاده از کنترل دسترسی برنامههای کاربردی وب از سوی مرکز امنیت سایبری استرالیا (ACSC)، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) و آژانس امنیت ملی ایالات متحده (NSA) در 27 ژوئیه 2023 منتشر شد.
این برنامه به توسعه دهندگان برنامههای کاربردی وب و کاربران در مورد سوءاستفاده مکرر از آسیبپذیریهای ناامن مرجع شیء مستقیم (IDOR) هشدار میدهد؛ این آسیبپذیریهای کنترل دسترسی به عوامل تهدید اجازه میدهد تا با ارسال درخواست به یک وبسایت یا API که شناسه کاربر سایر موارد را مشخص میکند، دادههای حساس را اصلاح و حذف کنند یا به اطلاعات کاربران دسترسی داشته باشند.
در این هشدار مشترک آمده است :
«آسیبپذیریهای ناامن مرجع شیء بهشدت مورد هدف مهاجمان قرار میگیرند، زیرا معمولاً پیدا میشوند و جلوگیری از آن خارج از فرآیند توسعه دشوار است. آسیبپذیریهای ناامن مرجع شیء منجر به به خطر افتادن اطلاعات شخصی، مالی و سلامت میلیونها کاربر و مصرفکننده شده است.»
کارشناسان معتقدند که این حملات زمانی موفق میشوند که انجام بررسیهای احراز هویت و مجوز کافی انجام نشود و به درخواستهای عاملان تهدید اجازه کار داده شود.
آژانسها مجموعهای از توصیهها را برای فروشندگان، طراحان، توسعهدهندگان و سازمانهای کاربر نهایی برای کاهش شیوع آسیبپذیری ناامن مرجع شیء صادر کردند :
فروشندگان و توسعه دهندگان
- اصول طراحی ایمن را در هر مرحله از چرخه عمر توسعه نرمافزار (SDLC) پیادهسازی کنید. روشهای توصیه شده را میتوان در چارچوب توسعه نرمافزار ایمن مؤسسه ملی امنیت و فناوری (NIST) (SSDF)، SP 800-218 یافت. سایر توصیههای طراحی ایمن شامل تست کد برای شناسایی آسیبپذیریها و تأیید انطباق با الزامات امنیتی و انجام آموزشهای مبتنی بر نقش برای پرسنل مسئول توسعه نرمافزار ایمن است.
- یک برنامه افشای آسیبپذیری ایجاد کنید. این باید افشای آسیبپذیریهای امنیتی داخلی و خارجی را ممکن کند.
سازمانهای کاربر نهایی
- هنگام انتخاب برنامههای کاربردی وب، دقت لازم را به خرج دهید. به طور خاص، از فروشندگان معتبر تهیه کنید که تعهد به ایمن بودن را با طراحی و اصول پیش فرض نشان میدهند.
- در اسرع وقت پچهای نرمافزاری را برای برنامههای تحت وب اعمال کنید
- برنامه را برای ورود به سیستم و ایجاد هشدار از تلاشهای دستکاری پیکربندی کنید
- ایجاد، نگهداری و اجرای یک طرح اولیه واکنش به حوادث سایبری (IRP)
این توصیه جدید با راهبرد امنیت سایبری ملی دولت ایالات متحده مطابقت دارد که هدف آن قرار دادن مسئولیت بیشتر بر عهده تأمین کنندگان و توسعه دهندگان فناوری در قبال امنیت محصولات نرمافزاری است.