中文

大型Java系统中交互式应用程序安全测试(IAST)与运行时应用程序自我保护(RASP)工具的有效性和效率比较

密码学与安全 2024-01-01 v1 软件工程

摘要

安全资源稀缺,从业者需要指导如何有效且高效地使用网络安全行业中可用的技术和工具。两种新兴工具类型——交互式应用程序安全测试(IAST)和运行时应用程序自我保护(RASP)——尚未与成熟的对应工具(如动态应用程序安全测试(DAST)和静态应用程序安全测试(SAST))进行彻底评估。本研究的目标是通过分析交互式应用程序安全测试(IAST)和运行时应用程序自我保护(RASP)工具与不同漏洞检测和预防技术及工具相比的有效性和效率,帮助从业者做出明智的选择。我们在 OpenMRS(一个基于 Java 的开源在线应用程序)上应用 IAST 和 RASP。我们将 IAST 和 RASP 的效率与有效性同先前工作中应用于 OpenMRS 的技术进行比较。我们以每小时检测和预防的漏洞数量和类型来衡量效率和有效性。我们的研究表明,IAST 相对于其他技术表现较好,在效率和有效性方面均排名第二。IAST 检测到了 8 个 OWASP 十大安全风险,而 SMPT 检测到 9 个,EMPT、DAST 和 SAST 检测到 7 个。IAST 发现的漏洞比 SMPT 多。IAST 的效率(2.14 VpH)仅次于 EMPT(2.22 VpH)。这些发现表明,在进行黑盒安全测试时,我们的研究受益于使用 IAST。在像 OpenMRS 这样的大型企业级 Web 应用程序中,RASP 不能替代漏洞检测,而 IAST 是一个强大的工具,可以补充其他技术。

关键词

引用

@article{arxiv.2312.17726,
  title  = {Comparing Effectiveness and Efficiency of Interactive Application Security Testing (IAST) and Runtime Application Self-Protection (RASP) Tools in a Large Java-based System},
  author = {Aishwarya Seth and Saikath Bhattacharya and Sarah Elder and Nusrat Zahan and Laurie Williams},
  journal= {arXiv preprint arXiv:2312.17726},
  year   = {2024}
}