در این چالش با یک سامانه چندبخشی برای تخصیص، تأیید، انتقال و ممیزی حسابها و منابع کاربری روبهرو هستید.
سناریو بهگونهای طراحی شده که هر بخش از چرخهی مدیریت هویت و دسترسی، یک مرز امنیتی جداگانه دارد و بررسی میکند آیا سیستم در تمام مراحل، کنترل دسترسی را بهصورت صحیح و سروری اعمال میکند یا خیر.
در طول چالش باید رفتار سامانه را در چهار Scope متفاوت ارزیابی کنید: ایجاد حساب، workflow تأیید، عملیات deprovision و در نهایت دسترسی به artefactهای باقیمانده از حسابهای حذفشده.
در هر مرحله، نشانههایی از منطق داخلی برنامه، دادههای قابلتغییر توسط کاربر و تفاوت بین چیزی که رابط کاربری نشان میدهد و چیزی که Backend واقعاً میپذیرد، نقش کلیدی دارند.
این سناریو برای تمرین مفاهیم Account Provisioning Security، Maker-Checker Workflow، Broken Access Control، Object/Parameter Tampering، Offboarding Security و مدیریت lifecycle حسابها طراحی شده است. بنابراین لازم است روی این موضوع تمرکز کنید که آیا کاربر میتواند فراتر از سطح مجاز خود در فرآیندهای حساس دخالت کند یا خیر.
هدف نهایی، شناسایی ضعفهای منطقی در چرخهی مدیریت هویت و دسترسی و تحلیل این موضوع است که چگونه یک اعتبارسنجی ناقص در ثبتنام، تأیید، انتقال یا ممیزی میتواند به نقض مرزهای دسترسی و سوءاستفاده از منابع کاربری منجر شود.
نکته: برای شروع چالش نیاز هست که دامنه provision.local را در فایل hosts سیستم خود اضافه کنید.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%