O OWASP é uma fundação sem fins lucrativos que trabalha para melhorar a segurança de software.
OWASP (Open Worldwide Application Security Project) é uma comunidade aberta dedicada a permitir que organizações projetem, desenvolvam, adquiram, operem e mantenham software para aplicativos seguros e confiáveis. Seus programas incluem projetos de software de código aberto liderados pela comunidade e conferências locais e globais, envolvendo centenas de capítulos em todo o mundo com dezenas de milhares de membros.
O OWASP desempenha um papel crucial na conscientização sobre os riscos de segurança de aplicativos web e fornece recursos valiosos, ferramentas, documentação e melhores práticas para enfrentar os crescentes desafios de segurança de aplicativos web. OWASP ajuda desenvolvedores, profissionais de segurança e organizações a entender ameaças potenciais e adotar as melhores práticas de segurança.
A OWASP mantém uma lista dos dez riscos de segurança de aplicativos web mais críticos, juntamente com processos, procedimentos e controles eficazes para mitigá-los. O OWASP também fornece uma lista dos 10 principais riscos de segurança de API para educar os envolvidos no desenvolvimento e manutenção de API e aumentar a conscientização sobre as fraquezas comuns de segurança de API.
A comunidade OWASP incentiva indivíduos e organizações a contribuírem com seus projetos e recursos. Essa abordagem colaborativa e baseada em pesquisas permite que a comunidade aproveite o conhecimento coletivo e a experiência de seus membros, resultando em recursos abrangentes e atualizados.
Há riscos de segurança comuns a aplicativos e APIs que devem ser considerados ao implementar soluções de segurança. Por exemplo:
O OWASP Top 10 é uma lista amplamente reconhecida dos riscos de segurança de aplicativos web mais críticos. A lista serve como um guia para desenvolvedores, profissionais de segurança e organizações à medida que priorizam seus esforços na identificação e mitigação de riscos críticos de segurança de aplicativos web.
A presença de um risco na lista dos 10 principais da OWASP não indica necessariamente sua prevalência ou gravidade em todos os aplicativos da web, e os dez principais não são classificados em uma ordem específica ou por prioridade.
Os 10 principais riscos de segurança de aplicativos da web da OWASP para 2021 são:
Controles de acesso quebrados. Essa vulnerabilidade ocorre quando a aplicação insuficiente de controles de acesso e autorização permite que invasores acessem funcionalidades ou dados não autorizados. Isso pode ocorrer devido a referências diretas a objetos (IDORs) inseguras, que podem surgir quando um aplicativo falha ao validar ou autorizar a entrada do usuário usada como referência direta a um objeto interno. Isso também pode ocorrer devido à ausência de controles de acesso em nível de função, quando o aplicativo valida apenas os controles de acesso no estágio inicial de autenticação ou autorização, mas não aplica esses controles de forma consistente em todas as funções ou operações do aplicativo. Um firewall de aplicativo da Web (WAF) pode ajudar a proteger contra esses ataques monitorando e aplicando controles de acesso para impedir o acesso não autorizado a objetos ou recursos confidenciais.
O OWASP Top 10 de 2021 reflete algumas novas categorias e mudanças de nomenclatura em relação ao OWASP Top 10 anterior de 2017. Essas mudanças incluíram a integração das Entidades Externas XML (XXE) de risco de 2017 na categoria Configuração Incorreta de Segurança de 2021 e a adição de Cross-Site Scripting (XSS) de 2017 na categoria Injeção de 2021. O risco de Desserialização Insegura de 2017 agora faz parte da categoria Falhas de Integridade de Software e Dados de 2021.
Atualmente, o OWASP patrocina 293 projetos, incluindo os seguintes 16 projetos emblemáticos que agregam valor estratégico ao OWASP e à segurança de aplicações como um todo.
A OWASP desempenha um papel fundamental na busca contínua para melhorar a segurança do software, aumentando a conscientização sobre os riscos de segurança de aplicativos web e defendendo as melhores práticas entre desenvolvedores, profissionais de segurança e organizações. Como um projeto conduzido pela comunidade, o OWASP reúne especialistas e entusiastas para colaborar na melhoria da segurança de aplicativos web, ajudando a construir uma cultura consciente da segurança que promove práticas de codificação seguras e metodologias de desenvolvimento seguras.
Além disso, o OWASP fornece uma grande variedade de ferramentas, documentos e recursos gratuitos e de código aberto que capacitam as organizações a aprimorar sua postura de segurança, incluindo o OWASP Top 10, o OWASP API Security Top 10 e o Automated Threats to Web Applications Project. Outras iniciativas da OWASP incluem:
Envolva-se tornando-se membro da OWASP ou participando de uma reunião do capítulo local, que é gratuita e aberta a membros e não membros. Além disso, a OWASP organiza quase uma dúzia de eventos globais e regionais a cada ano, que são ótimas oportunidades para melhorar suas habilidades profissionais, construir sua rede profissional e aprender sobre novas tendências no setor.
A F5 apoia a Fundação OWASP e sua dedicação em melhorar a segurança de software e aumentar a conscientização sobre riscos e vulnerabilidades de segurança de aplicativos web. As soluções de firewall de aplicativo Web da F5 bloqueiam e mitigam um amplo espectro de riscos decorrentes do OWASP Top 10 .
As soluções F5 WAF combinam proteções de assinatura e comportamentais, incluindo inteligência de ameaças do F5 Labs e segurança baseada em ML, para acompanhar as ameaças emergentes. Ele alivia o fardo e a complexidade de proteger consistentemente aplicativos em nuvens, ambientes locais e de ponta, ao mesmo tempo em que simplifica o gerenciamento por meio de uma infraestrutura SaaS centralizada. Os F5 WAFs também otimizam a segurança do aplicativo ao integrar proteções em estruturas de desenvolvimento e pipelines de CI/CD com funcionalidade de segurança central, orquestração centralizada e supervisão por meio de um único painel com uma visão de 360 graus do desempenho do aplicativo e eventos de segurança em aplicativos distribuídos.
A F5 também aborda os riscos identificados no OWASP API Security Top 10 com soluções que protegem a crescente superfície de ataque e as ameaças emergentes à medida que os aplicativos evoluem e as implantações de API aumentam. As soluções de proteção de API e aplicativos da Web (WAAP) da F5 defendem toda a superfície de ataque de aplicativos modernos com proteções abrangentes que incluem WAF, segurança de API , mitigação de DDoS L3-L7 e defesa de bots contra ameaças automatizadas e fraudes. A plataforma distribuída simplifica a implantação de políticas consistentes e a escala de segurança em todo o seu conjunto de aplicativos e APIs, independentemente de onde estejam hospedados, além de integrar a segurança ao ciclo de vida da API e aos ecossistemas mais amplos.
A F5 também oferece soluções para lidar com os riscos descritos no Projeto Ameaças Automatizadas a Aplicativos Web da OWASP. O F5 Distributed Cloud Bot Defense previne fraudes e abusos que podem contornar as soluções de gerenciamento de bots existentes e fornece monitoramento e inteligência em tempo real, bem como análise retrospectiva baseada em ML para proteger organizações de ataques automatizados, sem causar atrito ao usuário ou interromper a experiência do cliente. A defesa distribuída de bots na nuvem mantém a eficácia independentemente de como os invasores se reorganizam, se os ataques mudam de aplicativos da web para APIs ou tentam contornar as defesas antiautomação falsificando telemetria ou usando solucionadores de CAPTCHA humanos.
A F5 também oferece proteção DDoS em várias camadas para segurança on-line avançada como um serviço de mitigação gerenciado e fornecido pela nuvem que detecta e atenua ataques de larga escala direcionados a redes, protocolos e aplicativos em tempo real; as mesmas proteções estão disponíveis como soluções de hardware, software e híbridas locais. O F5 Distributed Cloud DDoS Mitigation defende contra ataques volumétricos e específicos de aplicativos de camada 3-4 e ataques avançados de camada 7 antes que eles atinjam sua infraestrutura de rede e aplicativos.
VISÃO GERAL DA SOLUÇÃO
F5 BIG-IP Advanced WAF – Proteção para todos os aplicativos, em qualquer lugar ›