Open Worldwide Application Security Project (OWASP)
Under devisen ”no more insecure software” arbetar den ideella organisationen Open Worldwide Application Security Project (OWASP) för ökad säkerhet i programvara.
OWASP fungerar som en öppen gemenskap, en community med tiotusentals medlemmar i fler än 250 lokala avdelningar runt om i världen. I Sverige finns OWASP Stockholm Chapter. Arbetet bedrivs i projekt som tar fram öppen källkod, dokumentation och standarder. OWASP anordnar lokala och globala konferenser som erbjuder deltagarna föredrag av säkerhetsexperter, utbildning inom säkerhet och möjlighet att skapa kontakt med kollegor i branschen.
OWASP kan, liksom CIS Controls och andra ramverk, användas vid kravställning gentemot system- eller mjukvaruleverantörer för att säkerställa god säkerhet löpande eller kopplat till upphandling.
Kärnan i OWASP är projekt och dessa delas in i tre typer.
- Flaggskepp (flagship) är projekt som bidragit med strategiskt värde till OWASP och applikationssäkerhet som helhet.
- Produktionsprojekt består av ett team av frivilliga som arbetar med ett specifikt område inom säkerhet där de kan testa sina teorier och idéer med hjälp av OWASP-Communityn.
- Övriga projekt erbjuder bland annat labbmiljöer.
Här följer några exempel på OWASP-projekt.
- OWASP Top Ten beskriver de viktigaste säkerhetsriskerna i webbapplikationer. Organisationer bör börja med att minimera dessa risker. OWASP Top 10 anses vara ett effektivt första steg för att få en säkrare utveckling av webbapplikationer.
- OWASP Dependency-Track är en plattform som kan användas för att övervaka användningen av programvarukomponenter i alla versioner av alla applikationer i organisationens portfolio. Syftet är att identifiera och hantera risker och leverera enligt Software Bill of Materials (SBOM).
- OWASP Juice Shop är en applikation med mycket låg säkerhet som tagits fram för att ge möjlighet att träna på att hitta sårbarheter och testa verktyg för säkerhet. Den innehåller sårbarheter från OWASP Top 10 kompletterat med andra kända sårbarheter från applikationer i omvärlden.
- OWASP Web Security Testing Guide är en omfattande guide som kan användas av utvecklare och säkerhetsexperter för att testa webbapplikationer.
OWASP bildades 2001 i USA och är klassad som en icke-vinstdrivande organisation. OWASP strävar efter att höja medvetenheten om sårbarheter och hot mot applikationer. Säkerheten ska stärkas under applikationens hela livscykel, från design och utveckling till drift och underhåll. Säker systemutveckling främjas genom att tillhandahålla verktyg, guider, utbildning och andra resurser som är tillgängliga för alla, oavsett organisationens storlek eller ekonomiska resurser.
Kontakta oss om du har frågor om OWASP:
OWASP är en öppen och transparent organisation som vill underlätta för alla typer av organisationer att utveckla och förvalta säkra applikationer och system.
En bra början för utvecklingsteam är att checka av riskerna som beskrivs i OWASP Top Ten.