Основы безопасного кода
Большинство взломов — не результат изощрённых атак. Это эксплуатация давно известных классов уязвимостей, которые тем не менее продолжают появляться в новом коде. По данным Positive Technologies, уязвимости веб-приложений остаются одним из главных векторов атак на российские компании.
Эта глава не учит разработчиков писать код. Она объясняет руководителю, какие категории рисков существуют, чего требовать от команды — и как убедиться, что требования выполнены. Именно это является задачей лидер безопасности (лидера безопасности — сотрудника, ответственного за вопросы ИБ в команде как дополнительную зону ответственности): перевести технические риски в управленческие требования.
OWASP Top 10: классы уязвимостей в деловых терминах
OWASP (Open Web Application Security Project) — международный некоммерческий проект, ведущий список десяти наиболее критичных классов уязвимостей веб-приложений. Список обновляется раз в несколько лет на основе реальных данных с тысяч аудитов и пентестов.
Текущая версия (2021) — фактический стандарт для технических требований к безопасности кода. На него ссылаются корпоративные клиенты в опросниках по ИБ и регуляторы при оценке мер защиты.