Mikä on Dynaaminen tietoturvatestaus
Dynaaminen tietoturvatestaus
DAST (Dynamic Application Security Testing) on sovelluksen tietoturvatestausmenetelmä, jossa analyysi suoritetaan ohjelman ajon aikana ilman pääsyä lähdekoodiin.
Toimintaperiaate
- Black-box-testaus — ilman tietoa sisäisestä rakenteesta
- Simuloi todellisia hyökkäyksiä käynnissä oleviin sovelluksiin
- Analysoi palvelimen vastauksia haitallisiin pyyntöihin
- Havaitsee haavoittuvuudet ajonaikaisessa ympäristössä
Havaitut haavoittuvuudet
- SQL-injektiot ja XSS-hyökkäykset
- CSRF (Cross-Site Request Forgery)
- Turvaton todennus
- Arkaluonteisten tietojen paljastuminen
- Palvelimen konfiguraatiovirheet
DAST:n edut
- Ei vaadi pääsyä lähdekoodiin
- Löytää todellisesti hyödynnettävissä olevat haavoittuvuudet
- Testaa sovelluksen todellisessa ympäristössä
- Löytää konfiguraatio- ja käyttöönottoongelmia
- Täydentää SAST:ia kattavaan suojaukseen