Stratégies de test de sécurité

Une stratégie de test de sécurité est un ensemble de tests de sécurité prédéfini. Un groupe de serveurs et une stratégie de test doivent être affectés aux utilisateurs avant que ces derniers ne puissent effectuer des examens de sécurité.

Les administrateurs n'ont pas besoin de recevoir l'accès explicite à une stratégie de test ou d'être affectés à un groupe de serveurs. Deux types de stratégie de test sont disponibles :
Standard exclusion :
Toutes les politiques de test prédéfinies, y compris la politique de test Complète, excluent les tests suivants par défaut :
  • Les tests obsolètes (tels que les anciens CVE ou les tests tiers obsolètes)

  • Les tests perturbateurs susceptibles de ralentir les performances de AppScan’ (tels que les tests d'écoute de port)

  • Une politique de test de sécurité simple définit les tests à un niveau élevé. Vous pouvez créer et modifier des politiques de test simples dans AppScan® Enterprise Server et les attribuer à des groupes de serveurs.
  • Une politique de test de sécurité avancée définit les tests à un niveau plus granulaire. Vous pouvez importer des stratégies de test avancées à partir d'AppScan® 7.7 (ou version ultérieure) et les affecter à des groupes de serveurs, mais vous ne pouvez pas modifier leurs propriétés :
    • Application only : inclut tous les tests de niveau application, à l'exception des tests invasifs.
    • Complete : inclut tous les tests.
    • Default : inclut tous les tests, à l'exception des tests invasifs (tests affectant la stabilité du serveur).
    • Infrastructure only : inclut tous les tests de niveau infrastructure, à l'exception des tests invasifs.
    • Invasive : inclut tous les tests invasifs (tests susceptibles d'affecter la stabilité du serveur).
    • OWASP Top 10 - 2021 : inclut tous les tests correspondant aux 10 principales catégories de vulnérabilités les plus récentes répertoriées par OWASP.
    • OWASP Top 10 API Security Risks - 2023 : inclut tous les tests correspondant aux 10 principales catégories de vulnérabilités API les plus récentes répertoriées par OWASP.
    • Production Site : exclut les tests invasifs susceptibles d'endommager le site ou les tests pouvant entraîner un déni de service pour les autres utilisateurs.
    • Third Party-Only : inclut tous les tests de niveau tiers, à l'exception des tests invasifs.

Stratégies de test supprimées

Dans la version 10.12.0, les stratégies de test prédéfinies Vital Few et Developer Essentials ont été supprimées.
Important :
Après la mise à niveau, les profils d'analyse actifs qui utilisaient ces stratégies supprimées passent à l'état Non affecté. Vous devez affecter une nouvelle stratégie de test à ces profils avant de pouvoir exécuter des analyses.
  • Utilisez ces stratégies alternatives :
    Stratégie obsolète Alternatives suggérées
    Services Web Utilisez la stratégie Default, qui inclut désormais les services Web.
    Vitaux

    Utilisez la stratégie Default avec le paramètre d'optimisation des tests le plus rapide.

    Fondamentaux du développeur

    Utilisez la stratégie Application only avec un paramètre d’optimisation des tests plus rapide.