Veebi ja rakenduste turvalisuse läbivaatamine
Eesti meeskondade jaoks hoiab heakskiidetud NIS2-le orienteeritud digitaalse vastupidavusvalmiduse kontekst veebi- ja rakenduste turvalisuse ülevaadet keskendatuna dokumenteeritud prioriteetsetele lünkadele ja kirjalikule parandussuunale. See hindab kokkulepitud veebi-, API- või mobiilirakenduse pindu ning esitab kirjalikke tõsiduspõhiseid tähelepanekuid koos prioriseeritud parandussuunaga. Töö jääb kokkulepitud ulatusse ega sertifitseeri vastavust, ei väljasta heakskiitu ega taga tulemust.
Alates 5 620,00 € EUR
Informatiivne
Lõplik kohaldamisala, kohaldatavad maksud, kolmandate isikute kulud ja äritingimused kinnitatakse kirjalikus ettepanekus. Kassa ja makse ei ole saadaval.
Kuidas me tarnime
Osutatakse vanemspetsialisti juhitud läbivaatamise töövoo kaudu. Leiud, raskusastme hinnangud ja parandamise prioriteedid esitatakse kirjalikult konfidentsiaalsust esikohale seadva protsessi raames. See läbivaatamine ei anna sertifitseerimist, nõuetele vastavuse heakskiitu ega tagatud haavatavuse tuvastamist.
Sobib hästi, kui
- ✓Teil on tootmiskeskkonnale suunatud veebi- või mobiilivarad, mis vajavad dokumenteeritud turvavaatlusi
- ✓Vajate prioriteetseid leide, et toetada kliendi-, hanke- või valitsemisarutelusid
- ✓Te valmistute sügavamaks testimiseks, kõvendamiseks või nõuetele vastavuse valmidustööks.
- ✓Sa tahad kirjalikku lähtejoont enne järgmiste turvasammude otsustamist
Ei sobi, kui
- –Sa vajad kohest heastamise rakendamist, mitte hindamist
- –Te vajate 24/7 seiret, SOC, või MDR teenuseid
- –Sa vajad sertifitseerimist, nõuetele vastavuse kinnitamist või ametlikku auditiarvamust
- –Sa ootad kõigi turvaprobleemide garanteeritud kõrvaldamist
Ideaalne järgmistele
- Valmistate veebi-, API-toega või mobiilset toodet käivitamiseks, suuremaks väljalaskeks või väliseks ülevaateks
- Te tegelete maksete, isikuandmete, autentimise või muude tundlike digitaalsete töövoogudega
- Sa vajad sõltumatut rakendusturbe läbivaatust enne hanget, kliendi ülevaatust või laiendamist
- Sul on vaja kirjalikke, prioriseeritud turvalisuse leide kokkulepitud rakenduse ulatuse jaoks
Mida te saate?
Pärast seda, kui oled seda teenust palunud
Kui valite paketi taseme, esitate taotluse. Vaatame kohaldamisala kirjalikult üle enne hilisemat ärisammu. See leht ei võta makset vastu, ei ava esmast teabe kogumist ega alusta tööd.
Kohaldamisala informatiivsed hinnad
Starter
5 620,00 € EUR
Informatiivne
Üks kokkulepitud rakenduspind, näiteks veebirakendus, API-ühendusega tootevoog või üks mobiilne platvorm. Keskendatud turvaülevaatus ja prioriseeritud parandusjuhised.
Taotle kirjalikku ettepanekutStandardne
10 600,00 € EUR
Informatiivne
Üks keeruline rakendusulatus või kokkulepitud ühendatud rakendusvoog, nagu web või mobiil koos toetava API läbivaatamisega. Sügavam turvalisuse analüüs, heastamisjuhised ja üks kordustest.
Taotle kirjalikku ettepanekutPremium
21 300,00 € EUR
Informatiivne
Laialdasem kokkulepitud rakendusulatus mitme ühendatud pinna või keerukate tootevoogude lõikes. Laiendatud ülevaatus, prioriseeritud teekaart ja teine valideerimistsükkel.
Taotle kirjalikku ettepanekutSaadaolevad läbistustestimise ulatused
Õige testimise ulatus on kinnitatud enne töö algust. Rakendusele suunatud ulatusi saab selle teenuse raames läbi vaadata, kui need on valitud paketi jaoks kokku lepitud. Laiem infrastruktuur ja spetsialiseeritud keskkonnad nõuavad eraldi skopeerimist, autoriseerimist ja hinnapakkumist.
Rakenduse ulatused selles läbivaatamises
Neid rakenduskeskseid ulatusi saab selle teenuse raames hinnata, kui need on valitud taseme jaoks kokku lepitud ja enne töö algust kirjalikult kinnitatud.
- Veebirakenduse turvalisuse testimine — Uurib kliendile suunatud veebirakendusi autentimise, seansside, vormide, juurdepääsukontrollide, andmete käitlemise ja rakenduste levinud ründeteede nõrkuste osas.
- API turvalisuse testimine — Kinnitatud API-keskses kohaldamisalas võib läbivaatamine uurida REST-, GraphQL-, WebSocket- ja teenustevahelisi liideseid seal, kus need on olemas, sealhulgas autentimist, autoriseerimist, äriloogika kuritarvitamise teid, päringumäära piiramist, tokeni ja seansi piire, rentniku isoleerimist, andmete paljastamist, otspunktide käitumist ja integratsiooniriski. Tõenduspõhised leiud prioriseeritakse raskusastme järgi koos heastamisjuhistega; iga kaasatud kordustest piirdub kokkulepitud heastatud leidudega ning rakendamine jääb eraldi reguleerimisalasse.
- Mobiilirakenduse turvatestimine — Uurib kokkulepitud iOS-i või Androidi rakenduse pindu, rakenduse andmete käitlemist, autentimisvooge, API suhtlust ja turvalisusega seotud rakenduse käitumist.
Laiendatud testimise valikud — eraldi ulatusega
Need valdkonnad on saadaval alles pärast eraldi ulatuse kinnitust, kirjalikku volitust ja hinnapakkumist. Need ei ole automaatselt lisatud selle teenuse praegusesse Starter, Standard või Premium hinnastusse.
- Töölauarakenduse turvalisuse testimine — Kokkulepitud töölauarakenduse läbivaatamine — kuidas see käsitleb kasutaja sisendeid, salvestab andmeid seadmes, suhtleb backend-teenustega ja kaitseb tundlikke töövooge, kui see on tööjaama paigaldatud.
- Välise võrgu Turvalisuse testimine — Internetiga kokkupuutuvate süsteemide läbivaatamine välisest vaatenurgast, et teha kindlaks avatud teenused, nõrgad konfiguratsioonid ja teed, mida väline osapool võiks proovida organisatsiooni vastu kasutada.
- Sisemine võrguturbe testimine — Sisevõrgukeskkonna ülevaatus volitatud positsioonilt organisatsiooni sees, vaadeldes, kuidas süsteeme, kontosid ja teenuseid saaks kuritarvitada, kui ründaja jõuaks sisevõrku.
- Juhtmevaba võrgu turvalisuse testimine — Kokkulepitud traadita võrkude ja juurdepääsupunktide ülevaatamine, kuidas kasutajad ühenduvad, kuidas traadita keskkond on eraldatud tundlikest süsteemidest ja kus saab kuritarvitada nõrku konfiguratsioone.
- VoIP-turvatestimine — Kokkulepitud IP-telefoni komponentide läbivaatamine — kõnede marsruutimine, autentimine, paljastatud teenused ja kuritarvitamise teed, mis võivad mõjutada side terviklikkust või kõnekulusid.
Ainult spetsialisti vastuvõtt
- OT-/SCADA-/ICS-turvatestimine — Nõuab spetsialisti tehnilist heakskiitu, kirjalikku luba, kokkulepitud ohutuspiiranguid ja eraldi hinnapakkumist, enne kui mis tahes töö saab kinnitada. Ei ole positsioneeritud automaatselt saadavana otse veebist ostmiseks.
Ükski pakett ei sisalda automaatselt kõiki eespool loetletud katsealasid. Lõplikud sihtmärgid, keskkonnad, juurdepääsunõuded, autoriseerimine, katsetingimused ja mis tahes kordustestimise või parandamise toetus kinnitatakse enne töö algust.
- Parandusmeetmete rakendamine ei ole automaatselt hõlmatud.
- Täielik penetratsioonitestimine ei sisaldu automaatselt, kui ei ole eraldi kokku lepitud.
- Katsetamine ei sertifitseeri turvalisust.
- Testimine ei taga iga haavatavuse tuvastamist.
- DDoS-vastupidavuse testimine, Red Teami harjutused ja ohujaht on eraldi piiritletud kaasamised, mis on juba saadaval spetsialiseeritud kaasamise tee kaudu.
Kaasa arvatud
- Üks kokkulepitud rakenduspind Starterile
- Kinnitatud veebi-, API- või mobiilirakenduse ulatuse keskendunud läbivaatamine
- Autentimise ja autoriseerimise läbivaatamine, kui see on asjakohane
- Tundlike andmete käitlemise läbivaatamine, kui see on asjakohane
- API või integratsiooni vaatlused, kui need sisalduvad kinnitatud kohaldamisalas
- Kirjalikud leiud ja eelisjärjekorras parandusjuhised
- Tasemele kohane korduskatse / valideerimine, kui see on juba heaks kiidetud
Välja jäetud
- Praktilised koodiparandused (saadaval lisandina)
- Täielik läbitungimise testimine (kohandatud ulatus)
- Käimasolev järelevalve
- Rakenduste poodi esitamise abi (vt rakenduste Teenused)
Saadaolevad lisad
- +Täiendav kokkulepitud rakenduspind
- +API või integratsiooni laiendatud läbivaatamine
- +Praktiline parandustugi
- +Järelvalideerimine, mis ületab kaasatud taseme kohaldamisala
Kuidas see toimib
Ostmine ja sissevõtmine
Klient kinnitab rakenduse kokkulepitud ulatuse, volitatud juurdepääsumeetodi ja asjakohase tehnilise konteksti.
Turvalisuse hindamine
Ülevaates uuritakse kokkulepitud rakenduspinda ja sellega seotud turvalisuse seisukohast asjakohaseid vooge.
Aruanne ja analüüs
Kirjalikud leiud ja heastamisprioriteedid antakse üle.
Üleandmine ja suunised
Üleandmine ja kaasatud valideerimine toimuvad valitud taseme kohaselt.
Ajajoon: Kinnitatakse sissevõtu ajal ulatuse ja paketitaseme alusel. Tüüpilised kohaletoimetamise ajaraamid esitatakse pärast sissevõtu lõpetamist.
Metoodika illustratsioon
Privaatsusohutu näide selle kohta, kuidas selle teenuse raames saab dokumenteerida ühe mobiilirakenduse ulatuse, sealhulgas OWASP-viidetega leidude registri ja eelisjärjekorras parandusmeetmete kava.
Illustreeriv stsenaarium: mobiilirakendus valmistub sisemiseks väljalaskeks ja riskide läbivaatamiseks. Näite ulatus hõlmab üht mobiilirakenduse pinda koos seda toetava API läbivaatamisega, et näidata, kuidas autentimise, autoriseerimise ja tundlike andmete käitlemise vaatlusi võib dokumenteerida.
- Standard-tase — üks kokkulepitud mobiilirakenduse pind koos toetava API läbivaatamisega
- Kokkulepitud autentimise ja tundlike andmete käitlemise voogude turvalisusele keskendunud läbivaatamine
- API ja integratsiooniturvalisuse toetavad tähelepanekud kinnitatud ulatuses
- Prioriteetsed leiud ja heastamisjuhised
- Üks kaasatud kordustest kokkulepitud heastatud leidude jaoks
See metoodika illustratsioon näitab, kuidas leide võib dokumenteerida raskusastme vahemike lõikes koos prioriseeritud parandustegevuse teekaardiga ja ühe valideerimistulemusega kokkulepitud parandatud leidude kohta. See näitab üht võimalikku kokkulepitud ulatust laiema rakenduste turvalisuse läbivaatamise teenuse raames; ulatus, leiud ja tulemused erinevad kaasamise lõikes.
Rakenduse Turvalisuse ülevaatus — leidude register (mobiilse ulatuse illustratsioon)
- Juhtkonna kokkuvõte rakenduse turvalisuse seisundist kokkulepitud mobiiliulatuse jaoks
- Raskusastme järgi liigitatud leidude register koos asjakohaste OWASP Mobile viidetega selle mobiilse ulatuse illustratsiooni jaoks
- Toetavad API turvavaatlused kinnitatud ulatuse piires
- Tundlike andmete käitlemise läbivaatamine
- Autentimis- ja autoriseerimisanalüüs
- Eelisjärjestatud heastamisteekaart ja valideerimistulemus
Illustratiivne dokumendi struktuur. Kinnitatud kaasamine saab dokumentatsiooni, mis vastab selle kokkulepitud veebi-, API-toega või mobiilirakenduse ulatusele.
Turvalisuse faili kontekst
Kuidas see kätte toimetatav sobib Turvalisuse faili
See esinduslik tulem näitab, millist laadi tõendid, prioriteedid ja järeltegevuse märkmed võivad paikneda praktilises BilgeQor Turvalisuse toimikus pärast üleandmist.
Turvalisuse fail on otsustamise abivahend, mitte sertifitseerimine, vastavusotsus, täiusliku turvalisuse garantii ega ettevõttepõhine kahjuhinnang.
Korduma kippuvad küsimused
Oled valmis alustama?
Vali paketi tase või räägi meile kohandatud ulatusest
