در این چالش، شما با یک سامانه وب روبهرو هستید که علاوه بر کنترلهای معمول اعتبارسنجی درخواست، دارای لایهای برای پایش رفتارهای مشکوک و مدیریت سوءاستفادههای احتمالی نیز هست.
برنامه در ظاهر برخی ورودیهای نامعتبر، درخواستهای غیرمجاز و الگوهای غیرعادی را شناسایی میکند، اما هدف اصلی این سناریو آن است که مشخص شود آیا این شناسایی صرفاً در حد ثبت و مشاهده باقی میماند یا اینکه سامانه در برابر تکرار و استمرار رفتارهای سوءاستفادهآمیز، پاسخ دفاعی مؤثر نیز ارائه میدهد.
برای تحلیل این چالش، لازم است ابتدا ساختار کلی برنامه، نقش کاربر، بخشهای قابل دسترس و همچنین APIهای مرتبط با عملیات اصلی را شناسایی کنید.
برخی قابلیتها در سطح رابط کاربری تنها برای نقشهای مشخصی در نظر گرفته شدهاند و بخشی از منطق برنامه نیز از طریق endpointهای مجزا در دسترس است.
بررسی دقیق بخشهایی مانند فایلها، جستجو، وضعیت دفاعی و عملیات مبتنی بر کد یا ورودی، به شما کمک میکند تا تفاوت میان کنترلهای نمایشی یا محلی و واکنش واقعی سامانه در سمت سرور را بهتر ارزیابی کنید.
هسته اصلی این سناریو بر ضعفهای Business Logic در زمینه تشخیص سوءاستفاده بدون اعمال پاسخ اجرایی متمرکز است.
در این چالش باید بررسی شود که آیا سامانه پس از مشاهده رفتارهای غیرعادی، تنها همان درخواست را رد میکند یا اینکه در سطح session، کاربر، یا فرآیند تجاری نیز محدودسازی و containment مناسبی اعمال میکند.
به بیان دیگر، مسئله اصلی فقط شناسایی درخواست مشکوک نیست، بلکه ارزیابی این موضوع است که آیا سیستم پس از تشخیص، توانایی پیشگیری از تداوم سوءاستفاده را نیز دارد یا خیر.
در مجموع، این چالش یک تمرین عملی در حوزه WSTG-BUSLOGIC برای بررسی تفاوت میان monitoring و active defense به شمار میرود.
موفقیت در این سناریو نیازمند تحلیل رفتار برنامه در برابر درخواستهای غیرعادی، مقایسه واکنشهای ظاهری با وضعیت واقعی کنترلها، و شناسایی نقاطی است که در آنها سامانه اگرچه رخداد را ثبت میکند، اما از دید منطق کسبوکار هنوز مانع سوءاستفاده مؤثر نمیشود.
بنابراین رویکرد مناسب در این چالش، تمرکز بر سنجش «وجود تشخیص» در برابر «وجود پاسخ عملی» در معماری امنیتی برنامه است.
این چالش توسط PingQueen طراحی شده است.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%