L'OWASP est une fondation à but non lucratif qui œuvre pour améliorer la sécurité des logiciels.
OWASP (Open Worldwide Application Security Project) est une communauté ouverte dédiée à permettre aux organisations de concevoir, développer, acquérir, exploiter et maintenir des logiciels pour des applications sécurisées et fiables. Ses programmes comprennent des projets de logiciels open source menés par la communauté et des conférences locales et mondiales, impliquant des centaines de chapitres dans le monde entier avec des dizaines de milliers de membres.
L'OWASP joue un rôle crucial dans la sensibilisation aux risques de sécurité des applications Web et fournit des ressources, des outils, de la documentation et des meilleures pratiques précieuses pour relever les défis croissants de la sécurité des applications Web. L'OWASP aide les développeurs, les professionnels de la sécurité et les organisations à comprendre les menaces potentielles et à adopter les meilleures pratiques de sécurité.
L'OWASP maintient une liste des dix risques de sécurité des applications Web les plus critiques, ainsi que des processus, procédures et contrôles efficaces pour les atténuer. L'OWASP fournit également une liste des 10 principaux risques de sécurité des API afin d'éduquer les personnes impliquées dans le développement et la maintenance des API et de sensibiliser davantage aux faiblesses courantes de sécurité des API.
La communauté OWASP encourage les individus et les organisations à contribuer à ses projets et ressources. Cette approche collaborative et axée sur l’enquête permet à la communauté d’exploiter les connaissances et l’expertise collectives de ses membres, ce qui donne lieu à des ressources complètes et à jour.
Il existe des risques de sécurité communs aux applications et aux API qui doivent être pris en compte lors de la mise en œuvre de solutions de sécurité. Par exemple:
L' OWASP Top 10 est une liste largement reconnue des risques de sécurité des applications Web les plus critiques. La liste sert de guide aux développeurs, aux professionnels de la sécurité et aux organisations pour hiérarchiser leurs efforts d’identification et d’atténuation des risques critiques de sécurité des applications Web.
La présence d’un risque dans la liste OWASP Top 10 n’indique pas nécessairement sa prévalence ou sa gravité dans toutes les applications Web, et le Top Ten n’est pas classé dans un ordre spécifique ni par priorité.
Les 10 principaux risques de sécurité des applications Web de l'OWASP pour 2021 sont :
Contrôles d'accès cassés. Cette vulnérabilité survient lorsque l’application insuffisante des contrôles d’accès et des autorisations permet aux attaquants d’accéder à des fonctionnalités ou des données non autorisées. Cela peut être dû à des références d'objet directes (IDOR) non sécurisées, qui peuvent survenir lorsqu'une application ne parvient pas à valider ou à autoriser une entrée utilisateur utilisée comme référence directe à un objet interne. Cela peut également se produire en raison de l'absence de contrôles d'accès au niveau des fonctions, lorsque l'application valide uniquement les contrôles d'accès au stade initial d'authentification ou d'autorisation, mais n'applique pas systématiquement ces contrôles dans l'ensemble des fonctions ou des opérations de l'application. Un pare-feu d’application Web (WAF) peut aider à se protéger contre ces attaques en surveillant et en appliquant des contrôles d’accès pour empêcher l’accès non autorisé aux objets ou ressources sensibles.
Le Top 10 OWASP 2021 reflète certaines nouvelles catégories et changements de nom par rapport au Top 10 OWASP 2017. Ces modifications incluent l’intégration des entités externes XML de menace de risque 2017 (XXE) dans la catégorie Mauvaise configuration de sécurité 2021 et l’ajout de Cross-Site Scripting (XSS) 2017 à la catégorie Injection 2021. Le risque de désérialisation non sécurisée de 2017 fait désormais partie de la catégorie Défaillances d'intégrité des logiciels et des données de 2021.
L'OWASP sponsorise actuellement 293 projets, dont les 16 projets phares de l'OWASP suivants qui apportent une valeur stratégique à l'OWASP et à la sécurité des applications dans son ensemble.
L'OWASP joue un rôle essentiel dans la quête continue d'amélioration de la sécurité des logiciels en sensibilisant aux risques de sécurité des applications Web et en préconisant les meilleures pratiques parmi les développeurs, les professionnels de la sécurité et les organisations. En tant que projet communautaire, l'OWASP rassemble des experts et des passionnés pour collaborer à l'amélioration de la sécurité des applications Web, contribuant ainsi à créer une culture soucieuse de la sécurité qui favorise des pratiques de codage sécurisées et des méthodologies de développement sécurisées.
En outre, l'OWASP fournit une multitude d'outils, de documents et de ressources gratuits et open source qui permettent aux organisations d'améliorer leur posture de sécurité, notamment le OWASP Top 10, le OWASP API Security Top 10 et le projet Automated Threats to Web Applications. D’autres initiatives de l’OWASP comprennent :
Impliquez-vous en devenant membre de l'OWASP ou en assistant à une réunion de section locale, qui sont gratuites et ouvertes aux membres et aux non-membres. En outre, l'OWASP organise chaque année près d'une douzaine d'événements mondiaux et régionaux , qui constituent d'excellentes occasions d'améliorer vos compétences professionnelles, de développer votre réseau professionnel et de découvrir les nouvelles tendances du secteur.
F5 soutient la Fondation OWASP et son engagement à améliorer la sécurité des logiciels et à sensibiliser aux risques et vulnérabilités de sécurité des applications Web. Les solutions de pare-feu d'application Web F5 bloquent et atténuent un large éventail de risques découlant du Top 10 de l'OWASP .
Les solutions F5 WAF combinent des protections de signature et comportementales, y compris des renseignements sur les menaces de F5 Labs et une sécurité basée sur le ML, pour suivre le rythme des menaces émergentes. Il allège le fardeau et la complexité de la sécurisation cohérente des applications dans les environnements cloud, sur site et périphériques, tout en simplifiant la gestion via une infrastructure SaaS centralisée. Les WAF F5 rationalisent également la sécurité des applications en intégrant des protections dans les cadres de développement et les pipelines CI/CD avec des fonctionnalités de sécurité de base, une orchestration centralisée et une supervision via un tableau de bord unique avec une vue à 360 degrés des performances des applications et des événements de sécurité dans les applications distribuées.
F5 aborde également les risques identifiés dans le Top 10 de la sécurité des API OWASP avec des solutions qui protègent la surface d'attaque croissante et les menaces émergentes à mesure que les applications évoluent et que les déploiements d'API augmentent. Les solutions F5 Web Application and API Protection (WAAP) défendent l'intégralité de la surface d'attaque des applications modernes avec des protections complètes qui incluent WAF, API Security , l'atténuation DDoS L3-L7 et la défense contre les robots contre les menaces automatisées et la fraude. La plateforme distribuée simplifie le déploiement de politiques cohérentes et la mise à l'échelle de la sécurité sur l'ensemble de votre parc d'applications et d'API, quel que soit l'endroit où elles sont hébergées, et intègre la sécurité dans le cycle de vie des API et dans des écosystèmes plus larges.
F5 propose également des solutions pour répondre aux risques décrits dans le projet de l'OWASP sur les menaces automatisées contre les applications Web. F5 Distributed Cloud Bot Defense empêche la fraude et les abus qui peuvent contourner les solutions de gestion des robots existantes et fournit une surveillance et des renseignements en temps réel ainsi qu'une analyse rétrospective basée sur le ML pour protéger les organisations contre les attaques automatisées, sans insérer de frictions utilisateur ni perturber l'expérience client. Distributed Cloud Bot Defense conserve son efficacité quelle que soit la manière dont les attaquants se réorganisent, que les attaques passent des applications Web aux API ou tentent de contourner les défenses anti-automatisation en usurpant la télémétrie ou en utilisant des solveurs CAPTCHA humains.
F5 propose également une protection DDoS à plusieurs niveaux pour une sécurité en ligne avancée en tant que service d'atténuation géré et fourni dans le cloud qui détecte et atténue les attaques à grande échelle ciblant le réseau, le protocole et les applications en temps réel ; les mêmes protections sont également disponibles sous forme de matériel sur site, de logiciels et de solutions hybrides. F5 Distributed Cloud DDoS Mitigation protège contre les attaques volumétriques et spécifiques aux applications de couche 3-4 et de couche 7 avancées avant qu'elles n'atteignent votre infrastructure réseau et vos applications.
APERÇU DE LA SOLUTION
F5 BIG-IP Advanced WAF – Protection pour chaque application, partout ›