Junior
Ի՞նչ է ծրագրային ապահովության անվտանգությունը։
sobes.tech AI
Պատասխան AI-ից
Ապահովության ծրագրային ապահովման՝ դա միջոցների և պրակտիկայի ամբողջությունն է, որոնք ուղղված են ծրագրային ապահովման պաշտպանությանն՝ կանխամտածված և պատահական սպառնալիքներից, որոնք կարող են վնասել նրա գաղտնիությունը, ամբողջականությունը և հասանելիությունը:
Հիմնական аспектները՝
- Գաղտնիություն (Confidentiality): ապահովել, որ տեղեկատվությունը հասանելի է միայն թույլատրված անձանց:
- Ամբողջականություն (Integrity): տվյալների ճշգրտության և ամբողջականության երաշխիք, կանխել անօրինական փոփոխությունները:
- Հասանելիություն (Availability): ապահովել ծրագրային ապահովման անխափան աշխատանքը և նրա ռեսուրսների հասանելիությունը թույլատրված օգտվողների համար:
Ապահովության միջոցառումները՝
- Ապահով դիզայն և մշակում (Secure Design and Development): կիրառել անվտանգության սկզբունքներ ծրագրային ապահովման կյանքի ցիկլի սկզբնական փուլերից:
- Անձնագրում և թույլտվություն (Authentication and Authorization): ստուգել օգտվողների ինքնությունը և տրամադրել անհրաժեշտ իրավունքներ:
- Անվտանգության թերությունների կառավարում (Vulnerability Management): որոնել, վերլուծել և վերացնել ծրագրային ապահովման թերությունները:
- Տվյալների կոդավորումը (Data Encryption): պաշտպանել զգայուն տեղեկատվությունը պահելիս և փոխանցելիս:
- Հետևողականություն և աուդիտ (Monitoring and Auditing): հետևել համակարգում գործողություններին՝ կասկածելի գործողությունները հայտնաբերելու համար:
- Անվտանգության թեստավորում (Security Testing): հայտնաբերել թերություններ՝ օգտագործելով տարբեր մեթոդներ (օրինակ՝ ներթափանցման փորձեր, ստատիկ/դինամիկ վերլուծություն):
Համընդհանուր սպառնալիքներ՝
- Ներարկումներ (Injection Attacks): SQL ներարկում, հրամանների ներարկում:
- Կրկնակի սցենարային խոցելիություն (Cross-Site Scripting, XSS): վնասակար կոդի գործարկում օգտվողների բրաուզերում:
- Կրկնակի սցենարային հարցումների կեղծում (Cross-Site Request Forgery, CSRF): օգտվողներին ստիպել անչափահաս գործողություններ կատարել:
- Կոտրված ապացուցում և սեսիայի կառավարում (Broken Authentication and Session Management):
- Դարձյալ մուտքի վերահսկողության բացակայություն (Missing Access Control):
Ապահովության նպատակն է՝ նվազեցնել ռիսկերը, որոնք կապված են հնարավոր սպառնալիքների հետ, և պաշտպանել կազմակերպության և/կամ օգտվողների ակտիվները։