¿Cuál es el primer paso para auditar la eficiencia de seguridad de un sitio web simple?

1

Se me pide que escriba una primera auditoría técnica sobre las mejores prácticas de seguridad para mejorar la seguridad de un sitio web de PHP.

Me pregunto por dónde empezar. ¿Hay formularios de auditoría famosos para analizar y evaluar la seguridad de un sitio web? ¿Una herramienta gratuita en línea para hacer el primer cheque?

El sitio web en cuestión es uno muy básico desarrollado en PHP.

    
pregunta Polynomial 02.12.2012 - 15:24
fuente

3 respuestas

5

Eche un vistazo a la OWASP Top 10 Project .

OWASP tiene el mejor conjunto de recursos disponibles en línea cuando se trata de aplicaciones web. Puedes aprender mucha información desde allí.

Además, buscaría reforzar los servidores en los que se ejecuta su aplicación. CIS tiene un buen conjunto de puntos de referencia en los que podría basar su auditoría.

En cuanto a las herramientas, las recomendaciones están fuera del alcance del sitio. Hay demasiados por ahí. La distribución BackTrack viene con muchos excelentes. Sin embargo, puede ser bastante confuso para un principiante.

    
respondido por el Ayrx 02.12.2012 - 15:29
fuente
2

Como Terry sugirió que OWASP es el primer lugar donde alguien debería comenzar, especialmente w.r.t. Seguridad de aplicaciones web. Además de eso, le sugiero que también busque WASCv2 y S ANS CWE Top 25 .

    
respondido por el skk327 03.12.2012 - 12:03
fuente
0

Extendiendo el tema OWASP ... OWASP destaca uno de los 10 temas principales en los que debe preocuparse: enlace

Además del top 10, vale la pena reflexionar sobre la superficie de ataque que estás administrando: enlace

Una de las herramientas de OWASP, Zap (Zed), ayuda a identificar a su sitio en busca de problemas y es un punto de partida útil para automatizar su auditoría.

En términos de eficiencia, es posible que desee considerar el tiempo medio para parchear como una métrica para informar.

    
respondido por el Ed Daniel 03.02.2015 - 11:14
fuente

Lea otras preguntas en las etiquetas