Terug naar insights
Cybersecurity 30 april 2024

HOW TO: De OWASP Top 10-richtlijnen implementeren door het Cornucopia-kaartspel te spelen, in cijfers

Uitgelichte afbeelding bij HOW TO: De OWASP Top 10-richtlijnen implementeren door het Cornucopia-kaartspel te spelen, in cijfers

De OWASP Top 10-lijst is een uitstekende leidraad om te starten met een Application Security verbeterprogramma binnen een software development team. Toch merken we dat veel software development teams zonder toegang tot een dedicated securityprofessional of securityteam moeite hebben om de OWASP Top 10-richtlijnen correct te implementeren.

Voor die teams is OWASP Cornucopia zeker het overwegen waard. Cornucopia dekt de OWASP Top 10 behoorlijk goed af en biedt een praktische manier om een gericht security improvement proces te integreren in je Agile ontwikkelproces.

In deze blogpost bekijken we de cijfers achter de mapping tussen Cornucopia en de meest recente versie van de OWASP Top 10.

Een korte introductie tot de OWASP Top 10

De OWASP-community verzamelt data over de belangrijkste zwakke plekken die in applicaties worden gevonden. Die zwakke plekken worden geïdentificeerd aan de hand van “Common Weakness Enumeration”, of CWE-ID’s. De OWASP-community groepeert die CWE-ID’s in bredere categorieën en rangschikt vervolgens die categorieën.

Elk nummer in de Top 10 is zo’n categorie. Als je bijvoorbeeld dieper kijkt naar 01-Broken Access Control, vind je daar verschillende CWE-ID’s onder. Die CWE-ID’s kunnen vervolgens gekoppeld worden aan defensieve secure development technieken.

Een diepgaand begrip opbouwen van hoe je één OWASP Top 10-categorie correct aanpakt, kan best stevig zijn. Daarom is het voor de meeste development teams verstandiger om de Top 10-categorieën vooral te gebruiken als hulpmiddel om defensieve acties te prioriteren. Daar komt Cornucopia in beeld.

Cornucopia spelen levert bruikbare non-functional requirements op

Dankzij de relatie tussen OWASP Cornucopia, OWASP ASVS en de Common Weakness Enumeration levert Cornucopia concrete en bruikbare non-functional requirements op die een team makkelijk kan opnemen in de Product Backlog. Het team identificeert deze requirements op een collaboratieve manier en kan ze samen prioriteren.

Dat maakt Cornucopia bijzonder geschikt voor teams die software ontwikkelen via een Agile proces. Cornucopia helpt een team om samen te ontdekken hoe het veiliger software kan bouwen.

Wat is de algemene relatie tussen Cornucopia en de OWASP Top 10?

Bij dotNET lab hebben we elke Cornucopia-kaart gemapt op de OWASP Top 10-items. We hebben de mapping van OWASP Top 10 naar de bijbehorende Cornucopia-kaarten opgenomen in ons overzicht van de OWASP Top 10-items.

We hebben de dekking van de OWASP Top 10-richtlijnen door Cornucopia in kaart gebracht, de voorkomens geteld en een heatmap gemaakt. Hier is ze:

Algemene heatmap van de Cornucopia naar OWASP Top 10 mapping

Op basis van onze heatmap kunnen we een paar conclusies trekken:

  • In het algemeen heeft Cornucopia een degelijke dekking van alle Top 10-items.
  • Cornucopia biedt diepgaande begeleiding bij de algemene uitleg van elke Top 10-richtlijn.
  • Zodra een team een bepaalde drempel van Cornucopia-dekking bereikt, kan het interessant zijn om naar ASVS te kijken.

In de volgende hoofdstukken bekijken we kort elke suit en haar mappings.

  • Data Validation & Encoding (DVE) suit
  • Authentication (AT) suit
  • Session Management (SM) suit
  • Authorization (AZ) suit
  • Cryptography (CR) suit
  • Cornucopia (C) suit

De DVE suit heeft een uitstekende algemene dekking van de OWASP Top 10

Heatmap voor Data Validation & Encoding binnen de OWASP Top 10 mapping

Mijn observaties en mening over de DVE suit

Deze suit heeft een sterke dekking van de OWASP Top 10-items.

Dat maakt de DVE suit een ideale keuze voor teams die hun AppSec-programma willen starten door OWASP Cornucopia te spelen.

De AZ, Authorization, suit focust sterk op #1 - Broken Access Control

Heatmap voor Authorization binnen de OWASP Top 10 mapping

Mijn observaties en mening over de AZ, Authorization, suit

Wil je focussen op de belangrijkste OWASP Top 10-categorie, dan is de AZ suit de beste keuze.

De CR, Cryptography, suit is pure play #02 - Cryptographic Failures

Heatmap voor Cryptography binnen de OWASP Top 10 mapping

Mijn observaties en mening over de CR suit

De cryptography suit draait volledig rond cryptografie. Dat is geen verrassing.

Hoewel de scope van deze suit vrij smal is, staat cryptography als categorie op nummer 2 in de OWASP Top 10. Dat betekent dat de CR suit hoog op je shortlist mag staan wanneer je beslist welke suits je in je Cornucopia-spel opneemt.

De AT, Authentication, suit sluit zwaktes rond authentication en authorization af

Heatmap voor Authentication binnen de OWASP Top 10 mapping

Mijn observaties en mening over de AT suit

Neem deze suit op als je team zeker wil zijn dat mogelijke zwaktes rond authentication en authorization grondig worden aangepakt.

De Cornucopia, C, suit helpt je team focussen op lastige securitykwetsbaarheden die vaak door hackers worden misbruikt

Heatmap voor de Cornucopia suit binnen de OWASP Top 10 mapping

Mijn observaties en mening over de C suit

Hoewel de C suit geen sterke correlatie lijkt te hebben met specifieke OWASP Top 10-categorieën, focust ze wel sterk op vervelende kwetsbaarheden. Ze legt vooral nadruk op 05-Security Misconfiguration en 06-Vulnerable and Outdated Components.

De Session Management, SM, suit helpt Security Misconfiguration en Data Integrity failures voorkomen

Heatmap voor Session Management binnen de OWASP Top 10 mapping

Mijn observaties en mening over de SM suit

De Session Management suit rondt het Cornucopia-spel af met een focus op Security Misconfiguration.

Conclusie

De implementatie van de OWASP Top 10-richtlijnen kan beginnen met iets eenvoudigs: het spelen van het Cornucopia-kaartspel.

Cornucopia heeft een degelijke dekking van de Top 10-categorieën, waarbij elke suit haar eigen focus heeft. Afhankelijk van de prioriteiten van je team kan je kiezen op welke suit je daarna wil focussen.

Daarnaast werkt Cornucopia als opstap naar het bredere OWASP-ecosysteem. Het nodigt teams uit om verder te kijken dan Cornucopia of de Top 10 en andere OWASP-projecten te verkennen, zoals ASVS.

Cornucopia gebruiken helpt je team om securitykennis te versterken en je verdediging tegen cyberdreigingen te verbeteren.

Veel succes!

Team speelt OWASP Cornucopia met kaarten en referentiewebsite

Bestel je Cornucopia deck

Versnel je weg naar meer securitybewustzijn als developer met Cornucopia. Het is meer dan een spel. Het is een nieuwe manier om naar secure application development te kijken.

Bezoek onze webshop

Zelf aan de slag met OWASP Cornucopia?

Wil je securityrisico’s concreter maken binnen je development team? We helpen je graag bekijken hoe threat modeling en Cornucopia kunnen passen in je softwareproces.

Contacteer onze security specialist