Sobes.tech
Junior

Kas yra programinės įrangos saugumas?

sobes.tech AI

Atsakymas iš AI

Programinės įrangos saugumas — tai priemonių ir praktikų visuma, skirta apsaugoti programinę įrangą nuo tyčinių ir atsitiktinių grėsmių, galinčių pakenkti jos konfidencialumui, vientisumui ir prieinamumui.

Pagrindiniai saugumo aspektai:

  • Konfidencialumas (Confidentiality): užtikrinti, kad informacija būtų prieinama tik įgaliotiems asmenims.
  • Vientisumas (Integrity): garantuoti duomenų tikslumą ir pilnumą, užkirsti kelią jų neteisėtai keitimui.
  • Prieinamumas (Availability): užtikrinti programinės įrangos nenutrūkstamą veikimą ir prieigą prie jos išteklių įgaliotiems naudotojams.

Saugumo priemonės:

  • Saugus projektavimas ir kūrimas (Secure Design and Development): taikyti saugumo principus programinės įrangos gyvavimo ciklo pradžioje.
  • Autentifikavimas ir autorizacija (Authentication and Authorization): patikrinti naudotojų tapatybę ir suteikti jiems reikalingas teises.
  • Pažeidžiamumų valdymas (Vulnerability Management): ieškoti, analizuoti ir šalinti programinės įrangos trūkumus.
  • Duomenų šifravimas (Data Encryption): apsaugoti jautrią informaciją saugojimo ir perdavimo metu.
  • Stebėsena ir auditas (Monitoring and Auditing): stebėti sistemoje vykstančius veiksmus, siekiant nustatyti įtartinus veiksmus.
  • Saugumo testavimas (Security Testing): nustatyti pažeidžiamumus naudojant įvairius metodus (pavyzdžiui, įsilaužimo testus, statinę/dinaminę analizę).

Dažniausios grėsmės:

  • Injekcijos (Injection Attacks): SQL injekcija, komandų injekcija.
  • Kryžminis svetainių skriptavimas (Cross-Site Scripting, XSS): kenksmingo kodo vykdymas naršyklėse.
  • Kryžminio svetainių užklausų falsifikavimas (Cross-Site Request Forgery, CSRF): priversti naudotojus atlikti nenorimus veiksmus.
  • Pažeista autentifikacija ir sesijų valdymas (Broken Authentication and Session Management):
  • Prarasta prieigos kontrolė (Missing Access Control):

Programinės įrangos saugumo tikslas — sumažinti riziką, susijusią su galimais grėsmėmis, ir apsaugoti organizacijos ir/ar naudotojų turtą.