Les services web ont révolutionné le développement des applications et le fonctionnement même des départements informatiques — un peu comme les applications client-serveur et web l'avaient fait par le passé. Ils offrent aux entreprises un nouveau moyen standardisé d'intégrer des applications et des systèmes disparates entre fournisseurs, partenaires et clients. Avec l'avènement du Web 2.0, les services web sont devenus omniprésents, à mesure que des technologies comme AJAX et JSON ont gagné du terrain.
La sécurité est un enjeu majeur qui concerne les services web tout autant que les autres types d'application. L'infrastructure de sécurisation du réseau traditionnelle n'est plus suffisante pour répondre aux impératifs de sécurité imposés par les services XML et web. Le service Web Services Security Assessment de Foundstone permet de réaliser une évaluation complète de la sécurité des services web : nos consultants identifient les menaces, les vulnérabilités et les risques associés à l'infrastructure de services web de votre entreprise.
Chaque client et chaque service web présentent des exigences spécifiques en termes de sécurité du réseau, qui sont fonction des besoins de l'entreprise et de leur environnement d'exploitation. Le processus débute par une identification et une documentation systématiques de vos besoins en matière de sécurité. L'étape suivante consiste en une modélisation des menaces destinée à détecter les menaces potentielles et à les hiérarchiser. Ensuite, nous évaluons différents aspects de la sécurité au niveau de la conception et de l'implémentation, notamment la confidentialité, l'intégrité, les relations d'approbation et l'authentification et ce, au moyen de standards de sécurité comme les signatures XML, le chiffrement XML, SAML et WS-Security.
Notre méthodologie a pour but d'évaluer les attaques basées sur le contenu XML, les attaques ciblant les services web de nouvelle génération et les menaces visant les infrastructures applicatives, dont l'injection de code SQL et les attaques par déni de service. L'évaluation de la sécurité des services web inclut notamment les opérations suivantes :
Menaces visant les services web :