Аудит ИБ по требованиям BestChange
BestChange требует от обменных сервисов подтверждённого независимого аудита безопасности. Провожу такой аудит на соответствие OWASP ASVS Level 2 методом чёрного и серого ящика, готовлю отчёт, который можно предъявить BestChange, и после доработок проверяю устранение обнаруженных проблем.
Что проверяю
Покрытие соответствует OWASP ASVS Level 2
Аутентификация и сессии
Регистрация, вход, двухфакторная аутентификация, жизненный цикл сессий и защита от перебора
Управление доступом и бизнес-логика
Разграничение прав, доступ к данным других пользователей, обход шагов обмена, злоупотребление лимитами и курсами
Валидация ввода и инъекции
Обработка пользовательских данных, инъекции, загрузка файлов, XSS и SSRF в формах обмена и заявках
Криптография и защита данных
Хранение и передача персональных данных и данных KYC, работа с секретами и настройка TLS
Конфигурация, логирование и ошибки
Настройки сервера и фреймворка, заголовки безопасности, утечки данных в ответах и полнота логов значимых событий
API и интеграции
Публичные и внутренние API, вебхуки, интеграции с платёжными шлюзами и обработка колбэков
Как проходит аудит
Семь шагов от согласования границ до верификации отчёта в BestChange
- Вместе
Скоуп и доступы
Согласуем границы проверки, окружение и правила тестирования. Для серого ящика вы готовите тестовые учётные записи и оценку объёма: число REST API эндпоинтов, количество тестируемых ролей и общее описание функциональности сервиса.
- На вас
Подтверждение аудитора
Вы сообщаете BestChange, что аудит буду проводить я, и получаете от них подтверждение.
- На мне
Тестирование
Провожу аудит безопасности сервиса методом чёрного и серого ящика. О критичных находках сообщаю сразу, по факту обнаружения.
- На мне
Отчёт
Вы получаете отчёт с описанием каждой находки, шагами воспроизведения, оценкой риска и конкретными рекомендациями по устранению.
- На вас
Устранение
Вы исправляете находки среднего, высокого и критичного уровня риска. Низкий уровень и информационные замечания остаются на ваше усмотрение.
- На мне
Ретест
Проверяю исправленные места и фиксирую результат в итоговом документе — он подтверждает, что проблемы закрыты.
- На вас
Верификация в BestChange
Вы отправляете итоговый отчёт в BestChange на верификацию.
Что вы получаете
Документы и результат
- Отчёт об аудите, соответствующий требованиям BestChange
- Описание каждой находки с шагами воспроизведения и оценкой риска
- Конкретные рекомендации по устранению — что и как менять
- Повторную проверку устранения и итоговый документ с подтверждением, что проблемы закрыты
- Ответы на вопросы команды разработки по рекомендациям и их реализации
Результаты аудитов
Все сервисы, которые я аудировал, прошли требование BestChange с моим отчётом. Ни одного отказа из-за качества или полноты отчёта не было.
Обсудить аудит
Напишите или запланируйте короткий звонок — обсудим сервис, границы проверки и сроки.