HOW TO: De OWASP Top 10-richtlijnen implementeren door het Cornucopia-kaartspel te spelen, in cijfers


De OWASP Top 10-lijst is een uitstekende leidraad om te starten met een Application Security verbeterprogramma binnen een software development team. Toch merken we dat veel software development teams zonder toegang tot een dedicated securityprofessional of securityteam moeite hebben om de OWASP Top 10-richtlijnen correct te implementeren.
Voor die teams is OWASP Cornucopia zeker het overwegen waard. Cornucopia dekt de OWASP Top 10 behoorlijk goed af en biedt een praktische manier om een gericht security improvement proces te integreren in je Agile ontwikkelproces.
In deze blogpost bekijken we de cijfers achter de mapping tussen Cornucopia en de meest recente versie van de OWASP Top 10.
Een korte introductie tot de OWASP Top 10
De OWASP-community verzamelt data over de belangrijkste zwakke plekken die in applicaties worden gevonden. Die zwakke plekken worden geïdentificeerd aan de hand van “Common Weakness Enumeration”, of CWE-ID’s. De OWASP-community groepeert die CWE-ID’s in bredere categorieën en rangschikt vervolgens die categorieën.
Elk nummer in de Top 10 is zo’n categorie. Als je bijvoorbeeld dieper kijkt naar 01-Broken Access Control, vind je daar verschillende CWE-ID’s onder. Die CWE-ID’s kunnen vervolgens gekoppeld worden aan defensieve secure development technieken.
Een diepgaand begrip opbouwen van hoe je één OWASP Top 10-categorie correct aanpakt, kan best stevig zijn. Daarom is het voor de meeste development teams verstandiger om de Top 10-categorieën vooral te gebruiken als hulpmiddel om defensieve acties te prioriteren. Daar komt Cornucopia in beeld.
Cornucopia spelen levert bruikbare non-functional requirements op
Dankzij de relatie tussen OWASP Cornucopia, OWASP ASVS en de Common Weakness Enumeration levert Cornucopia concrete en bruikbare non-functional requirements op die een team makkelijk kan opnemen in de Product Backlog. Het team identificeert deze requirements op een collaboratieve manier en kan ze samen prioriteren.
Dat maakt Cornucopia bijzonder geschikt voor teams die software ontwikkelen via een Agile proces. Cornucopia helpt een team om samen te ontdekken hoe het veiliger software kan bouwen.
Wat is de algemene relatie tussen Cornucopia en de OWASP Top 10?
Bij dotNET lab hebben we elke Cornucopia-kaart gemapt op de OWASP Top 10-items. We hebben de mapping van OWASP Top 10 naar de bijbehorende Cornucopia-kaarten opgenomen in ons overzicht van de OWASP Top 10-items.
We hebben de dekking van de OWASP Top 10-richtlijnen door Cornucopia in kaart gebracht, de voorkomens geteld en een heatmap gemaakt. Hier is ze:

Op basis van onze heatmap kunnen we een paar conclusies trekken:
- In het algemeen heeft Cornucopia een degelijke dekking van alle Top 10-items.
- Cornucopia biedt diepgaande begeleiding bij de algemene uitleg van elke Top 10-richtlijn.
- Zodra een team een bepaalde drempel van Cornucopia-dekking bereikt, kan het interessant zijn om naar ASVS te kijken.
In de volgende hoofdstukken bekijken we kort elke suit en haar mappings.
- Data Validation & Encoding (DVE) suit
- Authentication (AT) suit
- Session Management (SM) suit
- Authorization (AZ) suit
- Cryptography (CR) suit
- Cornucopia (C) suit
De DVE suit heeft een uitstekende algemene dekking van de OWASP Top 10

Mijn observaties en mening over de DVE suit
Deze suit heeft een sterke dekking van de OWASP Top 10-items.
Dat maakt de DVE suit een ideale keuze voor teams die hun AppSec-programma willen starten door OWASP Cornucopia te spelen.
De AZ, Authorization, suit focust sterk op #1 - Broken Access Control

Mijn observaties en mening over de AZ, Authorization, suit
Wil je focussen op de belangrijkste OWASP Top 10-categorie, dan is de AZ suit de beste keuze.
De CR, Cryptography, suit is pure play #02 - Cryptographic Failures

Mijn observaties en mening over de CR suit
De cryptography suit draait volledig rond cryptografie. Dat is geen verrassing.
Hoewel de scope van deze suit vrij smal is, staat cryptography als categorie op nummer 2 in de OWASP Top 10. Dat betekent dat de CR suit hoog op je shortlist mag staan wanneer je beslist welke suits je in je Cornucopia-spel opneemt.
De AT, Authentication, suit sluit zwaktes rond authentication en authorization af

Mijn observaties en mening over de AT suit
Neem deze suit op als je team zeker wil zijn dat mogelijke zwaktes rond authentication en authorization grondig worden aangepakt.
De Cornucopia, C, suit helpt je team focussen op lastige securitykwetsbaarheden die vaak door hackers worden misbruikt

Mijn observaties en mening over de C suit
Hoewel de C suit geen sterke correlatie lijkt te hebben met specifieke OWASP Top 10-categorieën, focust ze wel sterk op vervelende kwetsbaarheden. Ze legt vooral nadruk op 05-Security Misconfiguration en 06-Vulnerable and Outdated Components.
De Session Management, SM, suit helpt Security Misconfiguration en Data Integrity failures voorkomen

Mijn observaties en mening over de SM suit
De Session Management suit rondt het Cornucopia-spel af met een focus op Security Misconfiguration.
Conclusie
De implementatie van de OWASP Top 10-richtlijnen kan beginnen met iets eenvoudigs: het spelen van het Cornucopia-kaartspel.
Cornucopia heeft een degelijke dekking van de Top 10-categorieën, waarbij elke suit haar eigen focus heeft. Afhankelijk van de prioriteiten van je team kan je kiezen op welke suit je daarna wil focussen.
Daarnaast werkt Cornucopia als opstap naar het bredere OWASP-ecosysteem. Het nodigt teams uit om verder te kijken dan Cornucopia of de Top 10 en andere OWASP-projecten te verkennen, zoals ASVS.
Cornucopia gebruiken helpt je team om securitykennis te versterken en je verdediging tegen cyberdreigingen te verbeteren.
Veel succes!

Bestel je Cornucopia deck
Versnel je weg naar meer securitybewustzijn als developer met Cornucopia. Het is meer dan een spel. Het is een nieuwe manier om naar secure application development te kijken.
