Přeskočit na hlavní obsah
BilgeQor

Přezkum zabezpečení webu a aplikací

Pro týmy v České republice schválený kontext provozní připravenosti v oblasti kybernetické bezpečnosti se zaměřením na NIS2 udržuje Přezkum zabezpečení webu a aplikací zaměřený na dokumentované prioritní nedostatky a písemné pokyny k nápravě. Posuzuje dohodnuté oblasti webů, API nebo mobilních aplikací a poskytuje písemná zjištění podle závažnosti s prioritizovanými pokyny k nápravě. Práce zůstává v dohodnutém rozsahu, necertifikuje soulad s předpisy, nevydává schválení ani nezaručuje výsledek.

Od 137 000,00 Kč CZK

Pouze pro informaci

Konečný rozsah, případné daně, náklady třetích stran a obchodní podmínky budou potvrzeny v písemném návrhu. Online objednávka ani platba nejsou k dispozici.

Jak dodáváme služby

Poskytováno prostřednictvím procesu přezkumu vedeného zkušenými odborníky. Zjištění, hodnocení závažnosti a priority nápravy se poskytují písemně v procesu kladoucím důraz na důvěrnost. Tento přezkum neposkytuje certifikaci, schválení souladu s předpisy ani zaručené odhalení zranitelností.

Hodí se, když

  • ✓Máte webová nebo mobilní aktiva určená pro produkční provoz, u nichž potřebujete zdokumentovaná bezpečnostní pozorování
  • ✓Potřebujete zjištění seřazená podle priority pro jednání se zákazníky, při zadávání zakázek nebo o řízení organizace
  • ✓Připravujete se na hlubší testování, posílení zabezpečení nebo práci na připravenosti k plnění požadavků
  • ✓Chcete písemný přehled výchozího stavu před rozhodnutím o dalších bezpečnostních krocích

Nehodí se, pokud

  • –Potřebujete okamžité provedení nápravy, nikoli posouzení
  • –Požadujete monitorování 24/7, služby SOC nebo MDR
  • –Potřebujete certifikaci, schválení souladu nebo oficiální auditní posudek
  • –Očekáváte zaručené odstranění všech bezpečnostních problémů

Ideální pro

  • Připravujete webový produkt, produkt využívající API nebo mobilní produkt ke spuštění, vydání významné nové verze nebo externímu přezkumu
  • Zabýváte se platbami, osobními údaji, autentizací nebo jinými citlivými digitálními pracovními toky
  • Potřebujete nezávislý přezkum zabezpečení aplikace před nákupem, přezkumem ze strany zákazníka nebo rozšířením
  • Potřebujete písemná bezpečnostní zjištění seřazená podle priorit pro dohodnutý rozsah aplikace

Co obdržíte

Písemné posouzení zabezpečení aplikace odpovídající dohodnutému rozsahu pro web, API nebo mobilní aplikaci
Registr zjištění odstupňovaných podle závažnosti s odkazy na důkazy
Pozorování týkající se autentizace, autorizace a nakládání s citlivými údaji
Pozorování týkající se API nebo zabezpečení integrací, pokud jsou zahrnuta v dohodnutém rozsahu
Plán nápravy se stanovenými prioritami
Výsledek ověření / opětovného testování, pokud je zahrnut ve zvolené úrovni

Po tom, co si vyžádáte tuto službu

Výběrem úrovně balíčku odesíláte poptávku. Rozsah posoudíme písemně před jakýmkoli pozdějším obchodním krokem. Tato stránka nepřijímá platbu, neotevírá vstupní posouzení a nezahajuje práci.

Informativní ceny podle rozsahu

Základní

137 000,00 Kč CZK

Pouze pro informaci

Jedna dohodnutá část aplikace, například webová aplikace, produktový postup napojený na API nebo jedna mobilní platforma. Zaměřený bezpečnostní přezkum a pokyny k nápravě seřazené podle priorit.

Požádat o písemný návrh
Nejoblíbenější

Standardní

259 000,00 Kč CZK

Pouze pro informaci

Jeden složitější rozsah aplikace nebo dohodnutý propojený aplikační postup, například webová či mobilní aplikace s doplňujícím přezkumem API. Hlubší bezpečnostní analýza, pokyny k nápravě a jedno opakované testování.

Požádat o písemný návrh

Prémiová

520 000,00 Kč CZK

Pouze pro informaci

Širší dohodnutý rozsah aplikace napříč více propojenými částmi nebo složitými produktovými postupy. Rozšířený přezkum, plán seřazený podle priorit a druhý ověřovací cyklus.

Požádat o písemný návrh

Dostupné rozsahy penetračního testování

Vhodný rozsah testování se potvrzuje před zahájením práce. Oblasti zaměřené na aplikace lze v rámci této služby přezkoumat, pokud jsou dohodnuty pro vybraný balíček. Širší infrastruktura a specializovaná prostředí vyžadují samostatné vymezení rozsahu, oprávnění a cenovou nabídku.

Rozsahy aplikačního testování v tomto přezkumu

Tyto rozsahy zaměřené na aplikace lze posoudit v rámci této služby, pokud jsou dohodnuty pro zvolenou úroveň a písemně potvrzeny před zahájením práce.

  • Testování bezpečnosti webových aplikací — Zkoumá webové aplikace určené zákazníkům z hlediska slabin v autentizaci, relacích, formulářích, řízení přístupu, zpracování dat a běžných způsobech útoku na aplikace.
  • Bezpečnostní testování API — V potvrzeném rozsahu zaměřeném na API může přezkum zkoumat rozhraní REST, GraphQL, WebSocket a rozhraní mezi službami tam, kde jsou přítomna, včetně autentizace, autorizace, možností zneužití obchodní logiky, omezování četnosti požadavků, hranic tokenů a relací, izolace tenantů, vystavení dat, chování koncových bodů a integračních rizik. Zjištění podložená důkazy jsou seřazena podle závažnosti a doplněna pokyny k nápravě; případné zahrnuté opakované testování je omezeno na dohodnutá napravená zjištění a implementace zůstává v samostatně vymezeném rozsahu.
  • Testování bezpečnosti mobilních aplikací — Zkoumá dohodnuté oblasti aplikací pro iOS nebo Android, nakládání s daty aplikace, autentizační toky, interakci s API a chování aplikace relevantní pro zabezpečení.

Rozšířené možnosti testování — v samostatně vymezeném rozsahu

Tyto oblasti jsou dostupné pouze po samostatném potvrzení rozsahu, písemném povolení a cenové nabídce. Nejsou automaticky zahrnuty v aktuálních cenách Základní, Standardní ani Prémiové úrovně této služby.

  • Testování zabezpečení desktopových aplikací — Přezkum dohodnuté desktopové aplikace – jak po instalaci na pracovní stanici zpracovává vstupy uživatelů, ukládá data do zařízení, komunikuje s backendovými službami a chrání citlivé pracovní postupy.
  • Zkouška bezpečnosti vnější sítě — Přezkum systémů přístupných z internetu z pohledu externí strany za účelem identifikace vystavených služeb, slabých konfigurací a cest, které by se externí strana mohla pokusit využít proti organizaci.
  • Testování bezpečnosti interní sítě — Přezkum prostředí vnitřní sítě z oprávněného místa uvnitř organizace, při pohledu na to, jak by mohly být systémy, účty a služby zneužity, pokud by útočník dosáhl vnitřní sítě.
  • Testování zabezpečení bezdrátové sítě — Přezkum dohodnutých bezdrátových sítí a přístupových bodů — jak se uživatelé připojují, jak je bezdrátové prostředí odděleno od citlivých systémů a kde by bylo možné zneužít slabá nastavení.
  • Zkouška bezpečnosti VoIP — Přezkum dohodnutých komponent telefonie přes IP — směrování hovorů, autentizace, vystavených služeb a cest zneužití, které by mohly ovlivnit integritu komunikace nebo náklady na hovory.

Pouze po přijetí specialistou

  • Testování bezpečnosti OT / SCADA / ICS — Před potvrzením jakékoli práce je nutné technické přijetí specialistou, písemné oprávnění, dohodnutá bezpečnostní omezení a samostatná cenová nabídka. Služba není prezentována jako automaticky dostupná k přímému online nákupu.

Žádný balíček automaticky nezahrnuje všechny výše uvedené rozsahy testování. Konečné cíle, prostředí, požadavky na přístup, autorizace, podmínky testování a případná podpora opakovaného testování či nápravy se potvrzují před zahájením práce.

  • Provedení nápravných opatření není automaticky zahrnuto.
  • Úplné testování průniku není automaticky zahrnuto, pokud není dohodnuto samostatně.
  • Testování nepředstavuje certifikaci bezpečnosti.
  • Testování nezaručuje, že bude zjištěna každá zranitelnost.
  • Testování odolnosti vůči DDoS, cvičení red team a vyhledávání hrozeb jsou samostatné zakázky s vymezeným rozsahem, které jsou již dostupné prostřednictvím nabídky specializovaných zakázek.

Zahrnuto

  • Jedna dohodnutá aplikační plocha pro úroveň Základní
  • Cílený přezkum potvrzeného rozsahu webové aplikace, API nebo mobilní aplikace
  • Přezkum autentizace a autorizace, pokud jsou relevantní
  • Přezkum zpracování citlivých údajů, je-li to relevantní
  • Pozorování API nebo integrace, pokud jsou zahrnuta v potvrzeném rozsahu
  • Písemná zjištění a prioritní pokyny pro nápravu
  • Opakovaný test / ověření odpovídající úrovni, pokud již bylo schváleno

Vyloučeno

  • Praktické opravy kódu (dostupné jako doplňková služba)
  • Úplné penetrační testování (individuálně vymezený rozsah)
  • Průběžné monitorování
  • Pomoc s předložením do obchodu s aplikacemi (viz služby pro aplikace)

Dostupné přídavné položky

  • +Další dohodnutá aplikační oblast
  • +Rozšířená revize API nebo integrace
  • +Praktická podpora při nápravě
  • +Následné ověření nad rámec zahrnutého rozsahu dané úrovně

Jak to funguje

1

Nákup a vstupní konzultace

Zákazník potvrzuje dohodnutý rozsah aplikace, povolený způsob přístupu a relevantní technický kontext.

2

Posouzení bezpečnosti

Přezkum zkoumá dohodnutou aplikační plochu a související postupy relevantní z hlediska zabezpečení.

3

Zpráva a analýza

Jsou dodávána písemná zjištění a priority pro nápravu.

4

Předání a doporučení

Předání a zahrnuté ověření probíhají podle zvolené úrovně služby.

Časová osa: Potvrzuje se při převzetí zadání podle rozsahu a úrovně balíčku. Obvyklé lhůty dodání se poskytují po dokončení převzetí zadání.

Ilustrace metodiky

Ukázka respektující soukromí, která znázorňuje, jak lze v rámci této služby zdokumentovat jeden rozsah mobilní aplikace, včetně registru zjištění s odkazy na OWASP a plánu nápravy seřazeného podle priorit.

Ilustrativní rozsah mobilní aplikacePřezkum bezpečnosti aplikací — ilustrace mobilního rozsahuIlustrativní struktura úrovně Standardní
Výzva

Ilustrační scénář: mobilní aplikace se připravuje na interní vydání a přezkum rizik. Rozsah příkladu zahrnuje jedno rozhraní mobilní aplikace s podpůrným přezkumem API, aby ukázal, jak lze dokumentovat zjištění o autentizaci, autorizaci a nakládání s citlivými daty.

Uplatněný rozsah
  • Úroveň Standardní — jedno dohodnuté rozhraní mobilní aplikace s podpůrným přezkumem API
  • Bezpečnostně zaměřený přezkum dohodnutých autentizačních toků a toků zpracování citlivých dat
  • Podpůrná pozorování k zabezpečení API a integrací v potvrzeném rozsahu
  • Zjištění seřazená podle priorit a pokyny k nápravě
  • Jedno zahrnuté opakované testování dohodnutých zjištění po nápravě
Výsledek

Tato ukázka metodiky znázorňuje, jak lze zdokumentovat zjištění podle úrovní závažnosti s plánem nápravy seřazeným podle priorit a jedním výsledkem ověření dohodnutých napravených zjištění. Představuje jeden možný dohodnutý rozsah v rámci širší služby přezkumu bezpečnosti aplikací; rozsah, zjištění a výsledky se liší podle zakázky.

Náhled výstupu

Přezkum zabezpečení aplikací – registr zjištění (ukázka mobilního rozsahu)

  • Manažerské shrnutí stavu zabezpečení aplikace pro dohodnutý mobilní rozsah
  • Registr zjištění odstupňovaných podle závažnosti s relevantními odkazy na OWASP Mobile pro tuto ukázku mobilního rozsahu
  • Doplňující zjištění o zabezpečení API v potvrzeném rozsahu
  • Přezkum zpracování citlivých údajů
  • Analýza autentizace a autorizace
  • Plán nápravy se stanovenými prioritami a výsledek ověření
Registr nálezů - ilustrativní řádekZjištění 04 – [REDACTED ASSET]: token relace uložený jako prostý text v místním úložišti. Závažnost: vysoká. Pro tuto ukázku v mobilním rozsahu je použit odkaz na OWASP Mobile (M9 – Nezabezpečené ukládání dat). Náprava: přejít na zabezpečené úložiště platformy. Stav: otevřeno.

Ilustrativní struktura dokumentu. V rámci potvrzené zakázky se poskytuje dokumentace odpovídající dohodnutému rozsahu webové aplikace, aplikace využívající API nebo mobilní aplikace.

Kontext bezpečnostního spisu

Jak tento výstup zapadá do bezpečnostního spisu

Tato reprezentativní ukázka výstupu představuje druh důkazů, priorit a poznámek k navazujícím krokům, které mohou být po předání součástí praktického bezpečnostního spisu BilgeQor.

Bezpečnostní spis je pomůckou pro rozhodování, nikoli certifikací, výrokem o souladu s předpisy, zárukou dokonalé bezpečnosti ani odhadem ztrát konkrétní společnosti.

Zobrazit způsob dodání
Poznámka:Ukázka metodiky, nikoli případová studie klienta. Potvrzená zakázka může pokrývat dohodnutý rozsah webové aplikace, aplikace využívající API nebo mobilní aplikace. Rozsah, zjištění a výsledky se liší podle zakázky.

Často kladené otázky

Jste připraveni začít?

Vyberte si úroveň balíčku nebo s námi proberte rozsah na míru