Ves al contingut principal
BilgeQor

Revisió de Seguretat de la web i de les aplicacions

Per als equips d'Espanya, el context aprovat de preparació de ciberseguretat orientat a NIS2 manté Web & App Security Review centrat en les mancances prioritàries documentades i en l'orientació escrita de remediació. Avalua les superfícies web, d'API o d'aplicació mòbil acordades i proporciona observacions escrites guiades per la gravetat, amb una orientació de remediació prioritzada. El treball es manté dins de l'àmbit acordat i no certifica el compliment, no emet cap aprovació ni garanteix un resultat.

Des de 5.970,00 € EUR

Informatiu

L'àmbit final, els impostos aplicables, els costos de tercers i les condicions comercials es confirmen en una proposta escrita. La finalització de la compra i el pagament no estan disponibles.

Com lliurem

Es presta mitjançant un procés de revisió dirigit per professionals sèniors. Les troballes, les qualificacions de gravetat i les prioritats de remediació es proporcionen per escrit dins d'un procés centrat en la confidencialitat. Aquesta revisió no ofereix certificació, aprovació de compliment ni detecció garantida de vulnerabilitats.

Bon ajust si

  • ✓Tens actius web o mòbils orientats a la producció que necessiten observacions documentades de seguretat
  • ✓Necessites constats prioritaris per donar suport a les discussions de clients, de compres o de governança
  • ✓Estàs preparant-te per a un treball de proves més profundes, d'enduriment o de preparació per a la conformitat
  • ✓Vols una línia de base escrita abans de decidir sobre els següents passos de seguretat

No encaixa si

  • –Necessites una implementació immediata de la correcció en lloc d'una avaluació
  • –Necessites monitoratge 24/7, SOC o serveis MDR
  • –Necessites certificació, aprovació de conformitat o dictamen d'auditoria formal
  • –Esperes una eliminació garantida de tots els problemes de seguretat

Ideal per a

  • Estàs preparant un producte web, un producte recolzat per API o un producte mòbil, per al llançament, una versió principal o una revisió externa
  • Estàs tractant pagaments, dades personals, autenticació o altres fluxos de treball digitals sensibles
  • Necessiteu una revisió independent de la seguretat de l'aplicació abans de l'adquisició, la revisió del client o l'expansió
  • Necessites constatacions de seguretat escrites i prioritzades per a un àmbit d'aplicació acordat

El que rebràs

Avaluació escrita de la seguretat d'aplicacions adequada a l'abast web, API o mòbil acordat
Registre de constatacions classificades per gravetat amb referències de proves
Observacions sobre l'autenticació, l'autorització i el tractament de dades sensibles
Observacions d'API o de seguretat de la integració, quan estiguin incloses en l'abast acordat
Mapa de ruta de remediació prioritzada
Resultat de validació / nova prova quan l'inclou el nivell seleccionat

Després de demanar aquest servei

Quan selecciona un nivell de paquet, envia una petició. Revisem l’abast per escrit abans de qualsevol pas comercial posterior. Aquesta pàgina no rep cap pagament, no obre la recollida inicial d’informació i no comença la feina.

Preus informatius de l'àmbit

Starter

5.970,00 € EUR

Informatiu

Una superfície d'aplicació acordada, com una aplicació web, un flux de producte connectat a API o una plataforma mòbil. Revisió de seguretat enfocada i orientació de remediació prioritzada.

Sol·licitar una proposta escrita
El més popular

Standard

11.300,00 € EUR

Informatiu

Un abast d'aplicació complex o un flux d'aplicació connectat acordat, com ara web o mòbil amb revisió de l'API de suport. Anàlisi de seguretat més profunda, orientació de reparació i una reprova.

Sol·licitar una proposta escrita

Premium

22.600,00 € EUR

Informatiu

Abast d'aplicació acordat més ampli a través de múltiples superfícies connectades o de fluxos de producte complexos. Revisió ampliada, full de ruta prioritzat i un segon cicle de validació.

Sol·licitar una proposta escrita

Àmbits de prova de penetració disponibles

L'abast de prova adequat es confirma abans de començar el treball. Els abasts centrats en l'aplicació es poden revisar dins d'aquest servei quan s'acordin per al paquet seleccionat. La infraestructura més àmplia i els entorns especialitzats requereixen, per separat, una definició d'abast, una autorització i un pressupost.

Àmbits de l'aplicació per a aquesta revisió

Aquests àmbits centrats en les aplicacions poden ser avaluats dins d'aquest servei quan s'acorden per al nivell seleccionat i es confirmen per escrit abans de començar el treball.

  • Proves de Seguretat d'aplicacions web — Examina aplicacions web orientades al client per detectar debilitats en l'autenticació, sessions, formularis, controls d'accés, tractament de dades i rutes d'atac comunes de les aplicacions.
  • Proves de Seguretat de l'API — Dins de l'àmbit confirmat centrat en l'API, la revisió pot examinar les interfícies REST, GraphQL, WebSocket i de servei a servei, quan siguin presents, incloent-hi l'autenticació, l'autorització, les vies d'abús de la lògica empresarial, la limitació de taxa, els límits de token i de sessió, l'aïllament d'inquilins, l'exposició de dades, el comportament dels punts finals i el risc d'integració. Les troballes fonamentades en evidències es prioritzen per gravetat amb orientació de remediació; qualsevol reprova inclosa es limita a les troballes remediades acordades, i la implementació es manté amb un àmbit separat.
  • Proves de Seguretat d'aplicacions mòbils — Examina les superfícies d'aplicacions iOS o Android acordades, el tractament de dades de l'aplicació, els fluxos d'autenticació, l'interacció API i el comportament de l'aplicació rellevant per a la seguretat.

Opcions de proves ampliades — Amb abast separat

Aquestes àrees només estan disponibles després d'una confirmació d'àmbit separada, una autorització escrita i una cotització. No s'inclouen automàticament en els preus actuals Starter, Standard o Premium d'aquest servei.

  • Proves de Seguretat d'aplicacions d'escriptori — Revisió d'una aplicació d'escriptori acordada — com gestiona les entrades de l'usuari, emmagatzema dades al dispositiu, es comunica amb els serveis backend i protegeix els fluxos de treball sensibles un cop instal·lada en una estació de treball.
  • Proves de Seguretat de la xarxa externa — Revisar els sistemes orientats a Internet des d'una perspectiva externa per identificar els serveis exposats, les configuracions febles i les vies que una part externa podria intentar utilitzar contra l'organització.
  • Proves de Seguretat de la xarxa interna — Revisar l'entorn de xarxa interna des d'una posició autoritzada dins de l'organització, examinant com els sistemes, comptes i serveis podrien ser mal utilitzats si un atacant arriba a la xarxa interna.
  • Proves de Seguretat de la xarxa sense fils — Revisió de les xarxes sense fil acordades i dels punts d'accés acordats — com es connecten els usuaris, com l'entorn sense fil està segmentat dels sistemes sensibles i on es podrien fer servir de manera indeguda les configuracions febles.
  • Proves de Seguretat de VoIP — Revisió dels components de telefonia de veu sobre IP acordats — encaminament de trucades, autenticació, serveis exposats i vies d'abús que podrien afectar la integritat de les comunicacions o els costos de les trucades.

Només acceptació per especialistes

  • OT / SCADA / ICS Proves de Seguretat — Requereix acceptació tècnica especialitzada, autorització escrita, restriccions de seguretat acordades i una cotització separada abans que qualsevol treball pugui ser confirmat. No es posiciona com a disponible automàticament per a la compra directa en línia.

Cap paquet inclou automàticament tots els àmbits de prova enumerats anteriorment. Els objectius finals, els entorns, els requisits d'accés, l'autorització, les condicions de prova i qualsevol suport de repetició de la prova o de remediació es confirmen abans que es comenci el treball.

  • La implementació de la correcció no està automàticament inclosa.
  • La prova de penetració completa no s'inclou automàticament, llevat que s'acordi per separat.
  • Les proves no certifiquen la seguretat.
  • Les proves no garanteixen que cada vulnerabilitat sigui identificada.
  • Les proves de resiliència DDoS, els exercicis de l'Equip Roig i la caça d'amenaces són encàrrecs d'àmbit separat ja disponibles a través del camí d'encàrrec especialitzat.

Inclòs

  • Una superfície d'aplicació acordada per a Starter
  • Revisió focalitzada de l'abast confirmat de l'aplicació web, API o mòbil
  • Revisió de l'autenticació i l'autorització, quan sigui pertinent
  • Revisió del tractament de dades sensibles, quan sigui pertinent
  • Observacions d'API o d'integració quan estiguin incloses en l'abast confirmat
  • Constatacions escrites i orientació de remediació prioritzada
  • Repetició de la prova / validació adequades al nivell, allà on ja s'hagi aprovat

Exclòs

  • Correccions pràctiques de codi (disponibles com a complement)
  • Prova de penetració completa (àmbit a mida)
  • Monitoratge continu
  • Assistència per a l'enviament a la botiga d'aplicacions (vegeu Serveis d'aplicacions)

Complements disponibles

  • +Superfície d'aplicació addicional acordada
  • +Revisió ampliada de l'API o de la integració
  • +Suport pràctic per a la remediació
  • +Validació de seguiment més enllà de l'àmbit del nivell inclòs

Com funciona

1

Compra i recepció

El client confirma l'àmbit acordat de l'aplicació, el mètode d'accés autoritzat i el context tècnic pertinent.

2

Avaluació de la Seguretat

La revisió examina la superfície d'aplicació acordada i els fluxos relacionats pertinents per a la seguretat.

3

Informe i Anàlisi

Es lliuren les troballes escrites i les prioritats de remediació.

4

Traspàs i orientació

El traspàs i la validació inclosa es duen a terme segons el nivell seleccionat.

Línia de temps: Confirmat durant la recepció en funció de l'abast i del nivell de paquet. Els terminis de lliurament típics es faciliten un cop completada la recepció.

Il·lustració de la metodologia

Una il·lustració segura per a la privacitat de com es pot documentar l'abast d'una aplicació mòbil dins d'aquest servei, incloent un registre de constatacions referit a OWASP i un mapa de ruta de remediació prioritzada.

Abast il·lustratiu d'aplicació mòbilRevisió de Seguretat de l'aplicació — il·lustració de l'abast mòbilEstructura il·lustrativa de nivell Standard
Repte

Escenari il·lustratiu: una aplicació mòbil es prepara per a un llançament intern i una revisió de riscos. L'àmbit de l'exemple cobreix una superfície d'aplicació mòbil amb una revisió de suport de l'API per demostrar com es poden documentar les observacions d'autenticació, d'autorització i de tractament de dades sensibles.

Àmbit aplicat
  • Nivell Standard — una superfície d'aplicació mòbil acordada amb revisió d'API de suport
  • Revisió centrada en la Seguretat dels fluxos d'autenticació i de manipulació de dades sensibles acordats
  • Observacions de suport sobre l'API i la seguretat de la integració dins de l'abast confirmat
  • Constatacions prioritzades i orientació per a la correcció
  • Una reprova inclosa per a les troballes remediades acordades
Resultat

Aquesta il·lustració metodològica mostra com es poden documentar les constatacions en bandes de severitat amb un full de ruta de remediació prioritzat i un resultat de validació per a les constatacions remediades acordades. Demostra un possible abast acordat dins del servei més ampli de revisió de seguretat d'aplicacions; l'abast, les constatacions i els resultats varien segons l'encàrrec.

Vista prèvia del lliurable

Revisió de Seguretat de l'aplicació — Registre de constatacions (Il·lustració de l'àmbit mòbil)

  • Resum executiu de la postura de seguretat de l'aplicació per a l'àmbit mòbil acordat
  • Registre de constatacions classificades per severitat amb referències pertinents d'OWASP Mobile per a aquesta il·lustració de l'àmbit mòbil
  • Suport de les observacions de seguretat de l'API dins de l'abast confirmat
  • Revisió del tractament de dades sensibles
  • Anàlisi d'autenticació i autorització
  • Mapa de ruta de remediació prioritzada i resultat de validació
Registre de constatacions — Fila il·lustrativaTroballa 04 — [REDACTED ASSET]: token de sessió en text clar a l'emmagatzematge local. Severitat: Alta. Referència mòbil d'OWASP aplicada per a aquesta il·lustració de l'àmbit mòbil (M9 — Emmagatzematge insegur de dades). Remediació: migrar a l'emmagatzematge segur de la plataforma. Status: Obert.

Estructura il·lustrativa del document. Un encàrrec confirmat rep documentació adequada al seu abast d'aplicació acordat, web, amb suport d'API o mòbil.

Context del fitxer de Seguretat

Com aquest entregable encaixa en el Fitxer de Seguretat

Aquest lliurable representatiu mostra el tipus d'evidència, les prioritats i les notes de seguiment que poden quedar dins d'un Fitxer de Seguretat BilgeQor pràctic després del traspàs.

El fitxer de Seguretat és una ajuda a la decisió, no una certificació, ni un veredicte de conformitat, ni una garantia de seguretat perfecta, ni una estimació de pèrdues per empresa.

Veure el mètode de lliurament
Nota:Il·lustració metodològica, no un estudi de cas de client. Un encàrrec confirmat pot cobrir un àmbit acordat d'aplicació web, amb suport d'API o mòbil. L'àmbit, les troballes i els resultats varien segons l'encàrrec.

Preguntes freqüents

Estàs preparat per començar?

Escollir un nivell de paquet o parlar amb nosaltres sobre l'àmbit personalitzat