Web & App Security Review
For teams i Danmark holder den godkendte kontekst af NIS2-orienteret operationel robusthed gennemgangen af web- og appsikkerhed fokuseret på dokumenterede prioriterede mangler og skriftlig vejledning om afhjælpning. Gennemgangen vurderer aftalte web-, API- eller mobilapplikationsflader og leverer skriftlige observationer, der er prioriteret efter alvorlighed, samt prioriteret vejledning om afhjælpning. Arbejdet holder sig inden for det aftalte omfang og certificerer ikke compliance, udsteder ikke en godkendelse og garanterer ikke et bestemt resultat.
Fra 58.000,00 kr. DKK
Til orientering
Det endelige omfang, eventuelle gældende skatter, tredjepartsomkostninger og kommercielle vilkår bekræftes i et skriftligt forslag. Checkout og betaling er ikke tilgængelige.
Sådan leverer vi
Leveret gennem en seniorledet gennemgangsarbejdsgang. Fund, alvorlighedsvurderinger og prioritering af afhjælpning leveres skriftligt under en proces med fortrolighed først. Gennemgangen giver ikke certificering, compliancegodkendelse eller garanteret sårbarhedsdetektion.
Godt match, hvis
- ✓I har produktionsvendte web- eller mobilaktiver, der har brug for dokumenterede sikkerhedsobservationer
- ✓I har brug for prioriterede fund til at understøtte drøftelser med kunder, indkøb eller governance
- ✓I forbereder jer på dybere test, hærdning eller arbejde med complianceparathed
- ✓Du ønsker en skriftlig baseline, før du beslutter dig for næste sikkerhedstrin
Passer ikke, hvis
- –I har brug for øjeblikkelig implementering af afhjælpning frem for en vurdering
- –I har brug for 24/7-overvågning, SOC- eller MDR-tjenester
- –I har brug for certificering, compliancegodkendelse eller en formel revisionserklæring
- –Du forventer garanteret fjernelse af alle sikkerhedsproblemer
Ideel til
- I forbereder et web-, API-understøttet eller mobilt produkt til lancering, en større release eller ekstern gennemgang
- Du håndterer betalinger, personoplysninger, autentificering eller andre følsomme digitale arbejdsgange
- I har brug for en uafhængig gennemgang af applikationssikkerheden før indkøb, kundegennemgang eller udvidelse
- I har brug for skriftlige, prioriterede sikkerhedsfund for et aftalt applikationsomfang
Hvad du vil modtage
Efter jeres anmodning om denne tjeneste
Når I vælger et pakkeniveau, indsender I en anmodning. Vi gennemgår omfanget skriftligt, før et senere kommercielt skridt. Denne side modtager ikke betaling, åbner ikke den indledende informationsindsamling og påbegynder ikke arbejdet.
Informative omfangspriser
Starter
58.000,00 kr. DKK
Til orientering
Én aftalt applikationsflade, f.eks. en webapplikation, et API-forbundet produktflow eller én mobilplatform. Fokuseret sikkerhedsgennemgang og prioriteret vejledning om afhjælpning.
Anmod om et skriftligt forslagStandard
109.000,00 kr. DKK
Til orientering
Ét komplekst applikationsomfang eller et aftalt sammenhængende applikationsflow, f.eks. web eller mobil med understøttende API-gennemgang. Dybere sikkerhedsanalyse, vejledning om afhjælpning og én gentest.
Anmod om et skriftligt forslagPremium
219.000,00 kr. DKK
Til orientering
Bredere aftalt applikationsomfang på tværs af flere sammenhængende flader eller komplekse produktflow. Udvidet gennemgang, prioriteret roadmap og endnu en valideringscyklus.
Anmod om et skriftligt forslagTilgængelige omfang for penetrationstest
Det rette testomfang bekræftes, før arbejdet påbegyndes. Applikationsfokuserede omfang kan gennemgås inden for denne tjeneste, når de er aftalt for den valgte pakke. Bredere infrastruktur og specialistmiljøer kræver særskilt afgrænsning, godkendelse og tilbud.
Applikationsomfang for denne gennemgang
Disse applikationsfokuserede omfang kan vurderes inden for denne tjeneste, når de aftales for det valgte niveau og bekræftes skriftligt, før arbejdet påbegyndes.
- Test af webapplikationssikkerhed — Undersøger kundevendte webapplikationer for svagheder i autentificering, sessioner, formularer, adgangskontrol, datahåndtering og almindelige angrebsveje mod applikationer.
- API-sikkerhedstest — Inden for det bekræftede API-fokuserede omfang kan gennemgangen undersøge REST-, GraphQL-, WebSocket- og tjeneste-til-tjeneste-grænseflader, hvor de findes, herunder autentificering, autorisation, misbrug af forretningslogik, hastighedsbegrænsning, token- og sessionsgrænser, klientisolering, dataeksponering, endpointadfærd og integrationsrisiko. Evidensbaserede fund prioriteres efter alvorlighed og ledsages af vejledning om afhjælpning; enhver inkluderet gentest er begrænset til aftalte afhjulpne fund, og implementering afgrænses særskilt.
- Test af mobilapplikationssikkerhed — Undersøger aftalte iOS- eller Android-applikationsflader, håndtering af applikationsdata, autentificeringsflow, API-interaktion og sikkerhedsrelevant appadfærd.
Udvidede testmuligheder — afgrænses særskilt
Disse områder er kun tilgængelige efter særskilt bekræftelse af omfang, skriftlig godkendelse og tilbud. De er ikke automatisk inkluderet i den aktuelle Starter-, Standard- eller Premium-pris for tjenesten.
- Desktop Application Security Testing — Gennemgang af en aftalt desktopapplikation — hvordan den håndterer brugerinput, gemmer data på enheden, kommunikerer med backend-tjenester og beskytter følsomme arbejdsgange, når den er installeret på en arbejdsstation.
- External Network Security Testing — Gennemgang af internetbaserede systemer fra et eksternt perspektiv for at identificere udsatte tjenester, svage konfigurationer og veje, som en ekstern part kan forsøge at bruge mod organisationen.
- Test af intern netværkssikkerhed — Gennemgang af det interne netværksmiljø fra en autoriseret position i organisationen, hvor man ser på, hvordan systemer, konti og tjenester kan misbruges, hvis en angriber når det interne netværk.
- Trådløs netsikkerhedstest — Gennemgang af aftalte trådløse netværk og adgangspunkter - hvordan brugerne forbinder, hvordan det trådløse miljø er adskilt fra følsomme systemer, og hvor svage konfigurationer kan misbruges.
- VoIP Security Testing — Gennemgang af aftalte voice-over-IP-telefonikomponenter — opkaldsrouting, autentificering, eksponerede tjenester og misbrugsveje, der kan påvirke kommunikationsintegritet eller opkaldsomkostninger.
Kun efter specialistaccept
- OT / SCADA / ICS Security Testing — Kræver specialiseret teknisk accept, skriftlig godkendelse, aftalte sikkerhedsbegrænsninger og et separat tilbud, før noget arbejde kan bekræftes. Ikke placeret som automatisk tilgængelig for direkte online køb.
Ingen pakke omfatter automatisk alle testomfangene ovenfor. Endelige mål, miljøer, adgangskrav, godkendelse, testbetingelser og eventuel gentest eller afhjælpningssupport bekræftes, før arbejdet begynder.
- Implementering af afhjælpning er ikke automatisk inkluderet.
- Fuld penetrationstest er ikke automatisk inkluderet, medmindre den aftales særskilt.
- Test certificerer ikke sikkerheden.
- Test garanterer ikke, at alle sårbarheder vil blive identificeret.
- DDoS Resilience Testing, Red Team Exercise og Threat Hunting er særskilte afgrænsede engagementer, der allerede er tilgængelige via vejen for specialiserede engagementer.
Inkluderet
- Én aftalt applikationsflade for Starter
- Fokuseret gennemgang af det bekræftede omfang for web-, API- eller mobilapplikationer
- Gennemgang af autentificering og autorisation, hvor det er relevant
- Gennemgang af håndtering af følsomme data, hvor det er relevant
- API eller integrationsobservationer, hvis de er omfattet af det bekræftede anvendelsesområde
- Skriftlige fund og prioriteret vejledning om afhjælpning
- Gentest eller validering tilpasset niveauet, hvor det allerede er godkendt
Ekskluderet
- Praktiske koderettelser (fås som tilvalg)
- Fuld penetration test (brugerdefineret omfang)
- Løbende overvågning
- Hjælp til indsendelse til appbutikken (se Apptjenester)
Tilgængelige tilføjelser
- +Yderligere aftalt applikationsflade
- +Udvidet gennemgang af API eller integration
- +Praktisk support til afhjælpning
- +Opfølgende validering ud over det inkluderede niveauomfang
Sådan virker det
Køb og intake
Kunden bekræfter det aftalte anvendelsesområde, den godkendte adgangsmetode og den relevante tekniske kontekst.
Sikkerhedsvurdering
Gennemgangen undersøger den aftalte applikationsflade og relaterede sikkerhedsrelevante flow.
Rapport & analyse
Skriftlige fund og prioriteringer for afhjælpning leveres.
Overdragelse og vejledning
Overdragelse og inkluderet validering fortsætter i henhold til det valgte niveau.
Tidslinje: Bekræftes under intake ud fra omfang og pakkeniveau. Typiske leveringstider oplyses, når intake er afsluttet.
Metodeillustration
En privatlivssikker illustration af, hvordan ét mobilapplikationsomfang kan dokumenteres inden for denne tjeneste, herunder et register over fund med OWASP-reference og et prioriteret roadmap for afhjælpning.
Illustrativt scenarie: En mobilapplikation forbereder en intern release- og risikogennemgang. Eksempelomfanget dækker én mobilapplikationsflade med understøttende API-gennemgang for at vise, hvordan observationer af autentificering, godkendelse og håndtering af følsomme data kan dokumenteres.
- Standardniveau — én aftalt mobilapplikationsflade med understøttende API-gennemgang
- Sikkerhedsfokuseret gennemgang af aftalte flow for autentificering og håndtering af følsomme data
- Understøttende observationer af API- og integrationssikkerhed inden for det bekræftede omfang
- Prioriterede fund og vejledning om afhjælpning
- Én inkluderet gentest af aftalte, afhjulpne fund
Denne metodeillustration viser, hvordan fund kan dokumenteres på tværs af alvorlighedsniveauer med et prioriteret roadmap for afhjælpning og ét valideringsresultat for aftalte, afhjulpne fund. Den viser ét muligt aftalt omfang under den bredere tjeneste til gennemgang af applikationssikkerhed; omfang, fund og resultater varierer mellem engagementer.
Application Security Review — register over fund (illustration af mobilomfang)
- Ledelsesresumé af applikationens sikkerhedstilstand for det aftalte mobilomfang
- Fundregister gradueret efter alvorlighed med relevante OWASP Mobile-referencer til denne illustration af et mobilomfang
- Understøttende observationer af API-sikkerhed inden for det bekræftede omfang
- Gennemgang af håndtering af følsomme data
- Autentificering og godkendelsesanalyse
- Prioriteret roadmap for afhjælpning og valideringsresultat
Illustrativ dokumentstruktur. Et bekræftet engagement modtager dokumentation, der passer til det aftalte omfang for web, API-understøttet applikation eller mobilapplikation.
Security File-kontekst
Sådan passer denne leverance ind i Security File
Denne repræsentative leverance viser den type dokumentation, prioriteter og opfølgningsnoter, der kan indgå i en praktisk BilgeQor Security File efter overdragelsen.
Security File er et beslutningsværktøj, ikke en certificering, compliancedom, garanti for perfekt sikkerhed eller et virksomhedsspecifikt tabsestimat.
Ofte stillede spørgsmål
Relaterede artikler
Sikkerhedstjenester
Application Security Review forklaret
Klar til at komme i gang?
Vælg et pakkeniveau, eller tal med os om et skræddersyet omfang
