Sobes.tech
Junior

Ի՞նչ է ծրագրային ապահովության անվտանգությունը։

sobes.tech AI

Պատասխան AI-ից

Ապահովության ծրագրային ապահովման՝ դա միջոցների և պրակտիկայի ամբողջությունն է, որոնք ուղղված են ծրագրային ապահովման պաշտպանությանն՝ կանխամտածված և պատահական սպառնալիքներից, որոնք կարող են վնասել նրա գաղտնիությունը, ամբողջականությունը և հասանելիությունը:

Հիմնական аспектները՝

  • Գաղտնիություն (Confidentiality): ապահովել, որ տեղեկատվությունը հասանելի է միայն թույլատրված անձանց:
  • Ամբողջականություն (Integrity): տվյալների ճշգրտության և ամբողջականության երաշխիք, կանխել անօրինական փոփոխությունները:
  • Հասանելիություն (Availability): ապահովել ծրագրային ապահովման անխափան աշխատանքը և նրա ռեսուրսների հասանելիությունը թույլատրված օգտվողների համար:

Ապահովության միջոցառումները՝

  • Ապահով դիզայն և մշակում (Secure Design and Development): կիրառել անվտանգության սկզբունքներ ծրագրային ապահովման կյանքի ցիկլի սկզբնական փուլերից:
  • Անձնագրում և թույլտվություն (Authentication and Authorization): ստուգել օգտվողների ինքնությունը և տրամադրել անհրաժեշտ իրավունքներ:
  • Անվտանգության թերությունների կառավարում (Vulnerability Management): որոնել, վերլուծել և վերացնել ծրագրային ապահովման թերությունները:
  • Տվյալների կոդավորումը (Data Encryption): պաշտպանել զգայուն տեղեկատվությունը պահելիս և փոխանցելիս:
  • Հետևողականություն և աուդիտ (Monitoring and Auditing): հետևել համակարգում գործողություններին՝ կասկածելի գործողությունները հայտնաբերելու համար:
  • Անվտանգության թեստավորում (Security Testing): հայտնաբերել թերություններ՝ օգտագործելով տարբեր մեթոդներ (օրինակ՝ ներթափանցման փորձեր, ստատիկ/դինամիկ վերլուծություն):

Համընդհանուր սպառնալիքներ՝

  • Ներարկումներ (Injection Attacks): SQL ներարկում, հրամանների ներարկում:
  • Կրկնակի սցենարային խոցելիություն (Cross-Site Scripting, XSS): վնասակար կոդի գործարկում օգտվողների բրաուզերում:
  • Կրկնակի սցենարային հարցումների կեղծում (Cross-Site Request Forgery, CSRF): օգտվողներին ստիպել անչափահաս գործողություններ կատարել:
  • Կոտրված ապացուցում և սեսիայի կառավարում (Broken Authentication and Session Management):
  • Դարձյալ մուտքի վերահսկողության բացակայություն (Missing Access Control):

Ապահովության նպատակն է՝ նվազեցնել ռիսկերը, որոնք կապված են հնարավոր սպառնալիքների հետ, և պաշտպանել կազմակերպության և/կամ օգտվողների ակտիվները։