5 เหตุผลทำไม ‘DAST’ คืออนาคต แอปซิเคียวริตี้ (จบ)

Loading

  ถ้ามีสิ่งที่สามารถตรวจสอบแอปได้ ก็จะช่วยทำให้มีระบบที่ดี ซึ่งอาจเกินกว่ามาตรฐานทั่วไปและมีความถูกต้องแม่นยำอีกด้วย จากครั้งก่อนผมได้พูดถึง 3 ความสำคัญของการทดสอบความปลอดภัยแอปพลิเคชันแบบไดนามิก (Dynamic Application Security Testing : DAST) ซึ่งกลายเป็นสิ่งจำเป็นสำหรับอนาคตของ “แอปซิเคียวริตี้” วันนี้ผมขอนำเสนออีก 2 เหตุผลที่เหลือครับ 4. Deploy ได้อย่างรวดเร็วและได้รับ real value อย่างรวดเร็ว : Modern DAST มีข้อได้เปรียบอย่างมากโดยเฉพาะ deployment ได้อย่างรวดเร็ว โดยเริ่มจากศูนย์ไปจนได้ผลลัพธ์ภายในเวลาไม่กี่วัน หรือ ไม่มีชั่วโมง เพราะเป็น technology-agnostic คือใช้เทคโนโลยีที่หลากหลายเพื่อแก้ปัญหาต่างๆ อย่างเป็นกลาง DAST solution ที่ดีจึงต้องการการตั้งค่าและการกำหนดค่าเพียงเล็กน้อยเพื่อเริ่มการทดสอบ โดยเฉพาะอย่างยิ่งในการตั้งค่าการตรวจสอบสิทธิ์และพารามิเตอร์เฉพาะไซต์ เช่น anti-CSRF token ที่กำหนดเอง ด้วยผลิตภัณฑ์ DAST จำนวนมากที่มาพร้อมการผสานการทำงานที่พร้อมใช้งานทันทีกับเครื่องมือติดตามปัญหาและระบบยอดนิยมอื่นๆ การเชื่อมต่อการทดสอบความปลอดภัยของแอปพลิเคชันเข้ากับเวิร์กโฟลว์ที่มีอยู่จึงอาจใช้เวลาเพียงไม่กี่นาที เวลาสำหรับการทำ deployment ถือว่ามีความสำคัญ เพราะการซื้อโซลูชันการทดสอบเพียงอย่างเดียวไม่ได้ช่วยปรับปรุงความปลอดภัย จนกว่าจะมีโซลูชันที่ทำงานอยู่และรายงานปัญหาด้านความปลอดภัยที่สามารถดำเนินการได้ซึ่งนักพัฒนาสามารถแก้ไขได้ ทั้งจะไม่ได้รับประโยชน์ใดๆ…

5 เหตุผลทำไม ‘DAST’ คืออนาคตแอปซิเคียวริตี้ (1)

Loading

  DAST อาจเป็นอนาคตของ Application Security หรือ AppSec   วันนี้ผมจะขอพูดถึง DAST การทดสอบความปลอดภัยของแอปพลิเคชันแบบไดนามิก (Dynamic Application Security Testing) ซึ่งกลายเป็นสิ่งจำเป็นที่จะต้องมีไว้สำหรับ multi-tech web environments ที่ขยายวงกว้างและเปลี่ยนแปลงตลอดเวลาอยู่ในขณะนี้     โดย DAST แบบอัตโนมัติเป็นได้มากกว่าเครื่องมือทั่วๆ ไป และนี่คือเหตุผล 5 ข้อที่ชัดเจนว่าทำไม DAST จึงอาจเป็นอนาคตของ Application Security หรือ AppSec     1. ทดสอบทุกสิ่งทุกอย่าง แม้ว่าจะไม่รู้ว่ามันคืออะไร : DAST คือการสแกนหาช่องโหว่บนแอปพลิเคชัน ซึ่งในทางเทคนิคนั้นจะหมายถึงการทดสอบความปลอดภัยทั้งหมดที่ดำเนินการบนแอปพลิเคชันที่ทำงานอยู่   โดย DAST solutions ได้มีการพัฒนาจนกลายเป็นตัวเลือกที่ใช้งานได้จริงสำหรับการทดสอบความปลอดภัยเว็บแอปพลิเคชันแบบเต็มรูปแบบ ซึ่งโดยปกติแล้ว DAST จะใช้ทดสอบจากภายนอกเท่านั้นและไม่จำเป็นต้องรู้ว่าเกิดอะไรขึ้นภายใต้สิ่งที่ถูกปกปิดอยู่   สำหรับ DAST…