O OWASP é uma fundação sem fins lucrativos que trabalha para melhorar a segurança de software.
O OWASP (Open Worldwide Application Security Project) é uma comunidade aberta dedicada a possibilitar que as organizações projetem, desenvolvam, adquiram, operem e mantenham software para aplicações seguras que possam ser confiáveis. Seus programas incluem projetos de software de código aberto liderados pela comunidade e conferências locais e globais, envolvendo centenas de escritórios em todo o mundo com dezenas de milhares de membros.
O OWASP desempenha um papel crucial na conscientização sobre os riscos de segurança de aplicações Web e fornece recursos, ferramentas, documentação e práticas recomendadas valiosas para enfrentar os crescentes desafios da segurança de aplicações Web. O OWASP ajuda desenvolvedores, profissionais de segurança e organizações a compreender possíveis ameaças e adotar práticas recomendadas de segurança.
O OWASP mantém uma lista dos 10 riscos de segurança mais críticos de aplicações Web, juntamente com processos, procedimentos e controles eficazes para mitigá-los. O OWASP também fornece uma lista dos 10 principais riscos de segurança de APIs para educar os envolvidos no desenvolvimento e manutenção de APIs e aumentar a conscientização sobre os pontos fracos comuns de segurança de APIs.
A comunidade do OWASP incentiva indivíduos e organizações a contribuir com seus projetos e recursos. Essa abordagem colaborativa e baseada em pesquisas permite que a comunidade usufrua do conhecimento e da experiência coletivos de seus membros, resultando em recursos abrangentes e atualizados.
Existem riscos de segurança comuns a aplicações e APIs que devem ser considerados ao implementar soluções de segurança. Por exemplo:
O OWASP Top 10 é uma lista amplamente reconhecida dos riscos de segurança mais críticos de aplicações Web. A lista serve como um guia para desenvolvedores, profissionais de segurança e organizações, à medida que eles priorizam seus esforços na identificação e mitigação de riscos críticos de segurança de aplicações Web.
A presença de um risco na lista OWASP Top 10 não indica necessariamente sua prevalência ou gravidade em todas as aplicações Web, e o “Top Ten” não é classificado em uma ordem específica ou por prioridade.
Os riscos de segurança de aplicações Web do OWASP Top 10 para 2021 são:
Quebra de controles de acesso. Esta vulnerabilidade ocorre quando a implementação insuficiente de controles de acesso e autorização permite que invasores acessem funcionalidades ou dados não autorizados. Isso pode ser decorrente de referências diretas de objeto inseguras (IDORs), que podem surgir quando uma aplicação não valida ou autoriza a entrada do usuário que é usada como referência direta a um objeto interno. Também pode ocorrer devido à falta de controles de acesso a nível de função, quando a aplicação valida apenas os controles de acesso no estágio inicial de autenticação ou autorização, mas não aplica consistentemente esses controles em todas as funções ou operações da aplicação. Um firewall de aplicação Web (WAF) pode ajudar a proteger contra esses ataques, monitorando e aplicando controles de acesso para impedir o acesso não autorizado a objetos ou recursos confidenciais.
O OWASP Top 10 de 2021 reflete algumas novas categorias e mudanças de nomenclatura em relação ao OWASP Top 10 anterior de 2017. Essas mudanças incluíram a integração da ameaça de risco Entidades externas XML (XXE) de 2017 na categoria Configurações de segurança incorretas de 2021 e a adição do Cross-site scripting (XSS) de 2017 à categoria Injeção de 2021. O risco de Desserialização insegura de 2017 agora faz parte da categoria Falhas de integridade de software e dados de 2021.
Atualmente, o OWASP patrocina 293 projetos, incluindo os seguintes 16 projetos emblemáticos que agregam valor estratégico ao OWASP e à segurança de aplicações como um todo.
O OWASP desempenha um papel crítico na busca contínua para melhorar a segurança de software, aumentando a conscientização sobre os riscos de segurança de aplicações Web e promovendo as práticas recomendadas entre desenvolvedores, profissionais de segurança e organizações. Como projeto conduzido pela comunidade, o OWASP reúne especialistas e entusiastas para colaborar na melhoria da segurança de aplicações Web, ajudando a construir uma cultura consciente de segurança que promova práticas de codificação e metodologias de desenvolvimento seguras.
Além disso, o OWASP oferece uma grande variedade de ferramentas, documentos e recursos gratuitos e de código aberto que capacitam as organizações a aprimorar sua postura de segurança, incluindo o OWASP Top 10, o OWASP API Security Top 10 e o Automated Threats to Web Applications Project. Outras iniciativas do OWASP incluem:
Envolva-se tornando-se membro do OWASP ou participando de uma reunião do escritório local, que é gratuita e aberta a membros e não membros. Além disso, o OWASP organiza quase uma dúzia de eventos globais e regionais a cada ano, que são ótimas oportunidades para melhorar suas habilidades profissionais, construir sua rede profissional e conhecer as novas tendências do setor.
A F5 apoia a Fundação OWASP e sua dedicação em melhorar a segurança de software e aumentar a conscientização sobre os riscos e vulnerabilidades de segurança de aplicações Web. As soluções de firewalls de aplicações Web da F5 bloqueiam e mitigam um amplo espectro de riscos identificados pelo OWASP Top 10.
As soluções de WAF da F5 combinam assinaturas e proteções comportamentais, incluindo a inteligência contra ameaças da F5 Labs e segurança baseada em ML, para acompanhar as ameaças emergentes. Elas aliviam a carga e a complexidade de proteger consistentemente as aplicações em nuvens, no local e em ambientes de borda, ao mesmo tempo em que simplificam o gerenciamento por meio de uma infraestrutura SaaS centralizada. Os WAFs da F5 também otimizam a segurança das aplicações, integrando proteções em estruturas de desenvolvimento e pipelines de CI/CD com funcionalidade de segurança básica, orquestração centralizada e supervisão por meio de um único painel com uma visão de 360 graus do desempenho da aplicação e dos eventos de segurança em aplicações distribuídas.
A F5 também aborda os riscos identificados no OWASP API Security Top 10 com soluções que protegem a crescente superfície de ataque e ameaças emergentes à medida que as aplicações evoluem e as implantações de APIs aumentam. As soluções de proteção de APIs e aplicações Web (WAAP) da F5 defendem toda a superfície de ataque de aplicações modernas com proteções abrangentes que incluem WAF, API Security, mitigação de ataques DDoS de L3-L7 e defesa contra bots contra ameaças e fraudes automatizadas. A plataforma distribuída simplifica a implantação de políticas consistentes e a escalabilidade da segurança em todo o seu acervo de aplicações e APIs, independentemente de onde elas estejam hospedadas, além de integrar segurança ao ciclo de vida da API e a ecossistemas mais amplos.
A F5 também oferece soluções para lidar com os riscos descritos pelo OWASP no Projeto contra ameaças automatizadas a aplicações Web. O F5 Distributed Cloud Bot Defense evita fraudes e abusos que podem contornar as soluções de gerenciamento de bots existentes e fornece monitoramento e inteligência em tempo real, bem como análise retrospectiva baseada em ML para proteger as organizações de ataques automatizados, sem impactar o usuário ou afetar a experiência do cliente. O Distributed Cloud Bot Defense mantém a eficácia, independentemente de como os invasores se reequipam, seja direcionando seus ataques de aplicações Web para APIs, tentando contornar defesas antiautomação falsificando a telemetria ou usando solucionadores de CAPTCHA humanos.
A F5 também oferece proteção contra DDoS de várias camadas para segurança on-line avançada como um serviço de mitigação gerenciado e fornecido pela nuvem que detecta e mitiga ataques em larga escala direcionados a redes, protocolos e aplicações em tempo real. As mesmas proteções também estão disponíveis como hardware, software e soluções híbridas no local. A Distributed Cloud DDoS Mitigation da F5 protege contra ataques volumétricos e específicos para aplicações de camada 3–4 e ataques avançados de camada 7 antes que eles alcancem sua infraestrutura de rede e aplicações.
VISÃO GERAL DA SOLUÇÃO
F5 BIG-IP Advanced WAF — Proteção para todas as aplicações, em qualquer lugar ›