Segurtasuna: web eta aplikazioen berrikuspena
Espainiako taldeentzat, onartutako NIS2-ra bideratutako zibersegurtasun-prestakuntzaren testuinguruak Web & App Security Review dokumentatutako lehentasunezko hutsuneetan eta idatzizko zuzenketa-norabidean zentratzen du. Adostutako web, API edo aplikazio mugikorren azalerak ebaluatzen ditu eta larritasunaren araberako idatzizko behaketak ematen ditu, zuzenketa-norabide lehenetsiarekin. Lana adostutako esparruan geratzen da eta ez du betetzea ziurtatzen, onarpenik ematen, ezta emaitzarik bermatzen ere.
Hasita 5.970,00 € EUR
Informatiboa
Behin betiko esparrua, aplikagarriak diren zergak, hirugarrenen kostuak eta baldintza komertzialak idatzizko proposamen batean baieztatzen dira. Erosketa amaitzeko eta ordaintzeko aukerak ez daude erabilgarri.
Nola entregatzen dugun
Goi-mailako aditu batek gidatutako berrikuspen-fluxu baten bidez ematen da. Aurkikuntzak, larritasun-balorazioak eta zuzenketa-lehentasunak idatziz ematen dira, konfidentzialtasuna lehenesten duen prozesu baten pean. Berrikuspen honek ez du ziurtagiririk, betetze-onespenik edo ahultasunen detekzio bermaturik ematen.
Ondo egokitzen da
- ✓Produkzio-ingurunean erabiltzen diren web edo mugikorreko aktiboak dituzu, segurtasunari buruzko ohar dokumentatuak behar dituztenak.
- ✓Lehenetsitako aurkikuntzak behar dituzu bezeroen, erosketen edo gobernantzaren inguruko eztabaidei laguntzeko
- ✓Proba sakonagoak, indartze-lanak edo araudia betetzeko prestakuntza-lanak egiteko prestatzen ari zara
- ✓Oinarrizko lerro idatzia nahi duzu hurrengo segurtasun-urratsak erabaki aurretik.
Ez da egokia baldin eta
- –Berehalako konponketa behar duzu, ez ebaluazioa.
- –24/7 jarraipena, SOC edo MDR zerbitzuak behar dituzu.
- –Ziurtagiria, betetze-onespena edo auditoria-iritzi formala behar duzu
- –Segurtasun-arazo guztiak ezabatzea bermatuta egotea espero duzu.
Ideala honetarako
- Web produktu bat, API batean oinarritutako produktu bat edo mugikorrerako produktu bat prestatzen ari zara, merkaturatzeko, bertsio nagusi bat kaleratzeko edo kanpoko berrikuspen baterako
- Ordainketak, datu pertsonalak, autentifikazioa edo beste lan-fluxu digital sentikor batzuk kudeatzen dituzu.
- Behar duzu aplikazioen segurtasun-azterketa independentea kontratazio, bezero-azterketa edo zabalkunde aurretik
- Idatzizko eta lehentasunen arabera ordenatutako segurtasun-aurkikuntzak behar dituzu, adostutako aplikazio-esparru baterako
Zer jasoko duzu?
Zerbitzu hau eskatu ondoren
Pakete maila bat hautatzen duzunean, eskaera bat aurkezten duzu. Irismena idatziz berrikusten dugu geroko edozein urrats komertzialen aurretik. Orri honek ez du ordainketarik hartzen, ez du hasierako informazio-bilketa irekitzen eta ez du lana hasten.
Esparruaren prezio informatiboak
Starter
5.970,00 € EUR
Informatiboa
Adostutako aplikazio-gainazal bat, adibidez web aplikazio bat, API bidez konektatutako produktu-fluxu bat edo plataforma mugikor bat. Segurtasun-berrikuspen zentratua eta lehenetsitako zuzentze-orientazioa.
Eskatu idatzizko proposamen batStandard
11.300,00 € EUR
Informatiboa
Aplikazio konplexu bakar baten esparrua edo adostutako aplikazio-fluxu konektatu bat, hala nola web edo mugikorreko fluxu bat, API berrikuspen osagarriarekin. Segurtasun-analisi sakonagoa, arazoak konpontzeko orientazioa eta berriz probatzeko saio bat.
Eskatu idatzizko proposamen batPremium
22.600,00 € EUR
Informatiboa
Adostutako aplikazio-esparru zabalagoa, hainbat gainazal konektatutan edo produktu-fluxu konplexuetan. Berrikuspen zabaldua, lehentasunezko ibilbide-mapa eta bigarren balioztatze-zikloa.
Eskatu idatzizko proposamen batEskuragarri dauden penetrazio-probetako esparruak
Lanak hasi baino lehen, proba-esparru egokia baieztatzen da. Aplikazioetan zentratutako esparruak zerbitzu honen barruan berrikus daitezke, aukeratutako paketerako adosten direnean. Azpiegitura zabalagoetarako eta ingurune espezializatuetarako esparrutze, baimen eta aurrekontu bereiziak behar dira.
Azterketa honetarako aplikazio esparruak
Aplikazioari zuzendutako esparru horiek zerbitzu honetan ebaluatu daitezke, hautatutako mailarako adostuta eta lana hasi baino lehen idatziz baieztatuta.
- Web aplikazioen segurtasun-probaketa — Bezeroei zuzendutako web aplikazioak aztertzen ditu autentifikazioan, saioetan, inprimakietan, sarbide-kontroletan, datuen tratamenduan eta aplikazioetako eraso-bide ohikoetan dauden ahultasunak bilatzeko.
- API Segurtasuna probatzea — Baieztatutako API esparruaren barruan, azterketak REST, GraphQL, WebSocket eta zerbitzuen arteko interfazeak azter ditzake, halakorik badago, autentifikazioa, autorizazioa, negozio-logikaren abusuzko bideak, tasa-mugatzea, token eta saio-mugak, maizter-isolamendua, datuen esposizioa, amaiera-puntuen portaera eta integrazio-arriskua barne. Frogatan oinarritutako aurkikuntzak larritasunaren arabera lehenesten dira, konponketa-orientabidearekin; sartutako birproba oro adostutako konpondutako aurkikuntzetara mugatzen da, eta inplementazioa bereiz esparrututa jarraitzen du.
- Aplikazio mugikorren Segurtasuna probatzea — iOS edo Android aplikazioen gainazal adostuak, aplikazioen datuen tratamendua, autentifikazio-fluxuak, API interakzioa eta segurtasunari dagokion aplikazio-jokabidea aztertzen ditu.
Proba hedatuetarako aukerak — Esparrua bereiz zehaztuta
Esparru hauek bereizita esparrua baieztatu, idatzizko baimena eman eta aurrekontua egin ondoren bakarrik daude eskuragarri. Ez daude automatikoki zerbitzu honen Starter, Standard edo Premium prezioetan barne.
- Mahaigaineko aplikazioen Segurtasuna probatzea — Adostutako mahaigaineko aplikazio baten azterketa — erabiltzaileen sarrerak nola kudeatzen dituen, gailuan datuak nola gordetzen dituen, backend zerbitzuekin nola komunikatzen den eta, lan-estazio batean instalatu ondoren, lan-fluxu sentikorrak nola babesten dituen.
- Kanpoko sarearen Segurtasuna probatzea — Internetera begira dauden sistemak kanpoko ikuspegitik aztertzea, agerian dauden zerbitzuak, konfigurazio ahulak eta kanpoko eragile batek erakundearen aurka erabiltzen saiatzeko bideak identifikatzeko.
- Barne-sareko Segurtasuna probatzea — Erakundearen barne-sareko ingurunearen azterketa, erakundearen barruko posizio baimendu batetik, erasotzaile batek barne-sarera iristen bada sistemak, kontuak eta zerbitzuak nola erabil daitezkeen gaizki aztertuz.
- Haririk gabeko sareen Segurtasuna probatzea — Adostutako haririk gabeko sareen eta sarbide-puntuen azterketa — nola konektatzen diren erabiltzaileak, nola segmentatzen den haririk gabeko ingurunea sistema sentikorretatik, eta non konfigurazio ahulak gaizki erabil daitezkeen.
- VoIP Segurtasuna probatzea — Adostutako IP bidezko ahots-telefoniaren osagaien azterketa: deien bideratzea, autentifikazioa, agerian dauden zerbitzuak eta komunikazioen osotasunari edo deien kostuei eragin diezaieketen abusu-bideak.
Espezialistaren onarpenarekin soilik
- OT / SCADA / ICS Segurtasuna probatzea — Lanak baieztatu aurretik, onarpen tekniko espezializatua, idatzizko baimena, adostutako segurtasun-mugak eta aparteko aurrekontua behar dira. Ez da online zuzenean automatikoki erosteko moduan eskaintzen.
Ez dago pakete bat ere goian zerrendatutako azterketa-esparru guztiak automatikoki barne hartzen dituena. Azken xedeak, inguruneak, sarbide-eskakizunak, baimena, proba-baldintzak eta berriro probatzeko edo konponketarako edozein laguntza baieztatzen dira lanak hasi baino lehen.
- Konponketa ez da automatikoki barne hartzen.
- Penetrazio-proba osoa ez da automatikoki sartzen, bereizita adostu ezean.
- Probak ez du segurtasuna ziurtatzen.
- Probak ez du bermatzen bulnerabilitate guztiak identifikatuko direnik.
- DDoS erresilientzia-probak, Red Team ariketak eta mehatxuen ehiza (Threat Hunting) bereizita zehaztutako lanak dira, eta dagoeneko lan-bide espezializatuaren bidez eskura daitezke.
Barne hartuta
- Aplikazio-gune bat, Starterrentzat adostutakoa
- Baieztatutako web, API edo mugikor-aplikazioaren esparruaren berrikuspen fokatua
- Autentifikazio- eta baimen-berrikuspena, hala badagokio
- Datu sentikorrak kudeatzeko azterketa, hala badagokio
- API edo integrazioei buruzko oharrak, baieztatutako esparruan sartzen badira
- Aurkikuntza idatziak eta arazoak konpontzeko jarraibideak, lehentasunen arabera antolatuta
- Mailari dagokion berriz probatzea / balioztatzea, aurrez onartuta dagoen kasuetan
Kanpoan geratzen dena
- Kodean zuzenean egindako konponketak (zerbitzu gehigarri gisa eskuragarri)
- Penetrazio-probaketa osoa (esparru pertsonalizatua)
- Etengabeko jarraipena
- App Store-ko aplikazioen aurkezpenerako laguntza (ikus App Zerbitzuak)
Eskuragarri dauden gehigarriak
- +Aplikazio-gune adostu gehiago
- +API edo integrazio-azterketa zabalduta
- +Zuzenketarako laguntza praktikoa
- +Ondorengo balioztatzea, maila barnean dagoen esparrutik haratago
Nola funtzionatzen da?
Erosketa eta hasierako informazio-bilketa
Bezeroak baieztatzen du adostutako aplikazio-esparrua, baimendutako sarbide-metodoa eta dagokion testuinguru teknikoa.
Segurtasunaren ebaluazioa
Berrikuspenak adostutako aplikazioaren azalera eta hari lotutako segurtasunerako garrantzitsuak diren fluxuak aztertzen ditu.
Txostenak eta analisiak
Idatzizko aurkikuntzak eta zuzenketa-lehentasunak ematen dira.
Entrega eta orientabidea
Eskualdaketa eta barne hartutako balioztapena hautatutako mailaren arabera egiten dira.
Denbora lerroa: Harreran baieztatzen da, esparruaren eta pakete-mailaren arabera. Entrega-epe tipikoak harrera osatu ondoren ematen dira.
Metodologiaren ilustrazioa
Zerbitzu honen barruan aplikazio mugikor bakar baten esparrua nola dokumenta daitekeen erakusten duen pribatutasun-segurua den adibidea, OWASP erreferentziadun aurkikuntzen erregistroa eta lehentasunezko zuzenketa-bide-mapa barne.
Eszenario ilustratzailea: aplikazio mugikor batek argitaratze eta arriskuen berrikuspen internurako prestatzen ari da. Adibide-esparruak aplikazio mugikor baten gainazal bat hartzen du, API berrikuspenaren laguntzarekin, egiaztapena, baimena eta datu sentikorrak kudeatzeko behaketak nola dokumentatu daitezkeen erakusteko.
- Standard maila — adostutako aplikazio mugikor-gainazal bat, API berrikuspen lagungarriarekin
- Adostutako autentifikazio-fluxuen eta datu sentikorren kudeaketa-fluxuen berrikuspena, Segurtasuna ardatz duena
- API eta integrazio-segurtasunaren behaketa lagungarriak baieztatutako esparruan
- Lehentasunen arabera ordenatutako aurkikuntzak eta arazoak zuzentzeko orientabideak
- Adostutako eta konpondutako aurkikuntzetarako barne hartutako berriroko proba bat
Metodologiaren adibide honek erakusten du nola dokumenta daitezkeen aurkikuntzak larritasun-mailen arabera, lehentasunen arabera ordenatutako zuzenketa-ibilbide-orri batekin eta adostutako aurkikuntza zuzenduetarako balioztatze-emaitza bakar batekin. Aplikazioen segurtasuna berrikusteko zerbitzu zabalagoaren barruan adostu daitekeen irismen posible bat erakusten du; irismena, aurkikuntzak eta emaitzak zerbitzu-kontratu bakoitzaren arabera aldatzen dira.
Aplikazioen Segurtasuna berrikuspena — Aurkikuntzen erregistroa (Mugikor-esparruaren ilustrazioa)
- Aplikazioaren segurtasun-egoeraren laburpen exekutiboa, adostutako mugikor-esparrurako
- Larritasunaren arabera sailkatutako aurkikuntzen erregistroa, OWASP Mobile erreferentzia egokiekin, mugikor-esparruko ilustrazio honetarako
- API segurtasunari buruzko behaketa osagarriak, baieztatutako esparruaren barruan
- Datu sentikorrak kudeatzeko azterketa
- Autentikazioaren eta baimenaren azterketa
- Lehentasunezko zuzenketa-bide-mapa eta balioztatze-emaitza
Dokumentu-egitura ilustratzailea. Baieztatutako enkargu batek bere adostutako web, API bidez sostengatutako edo mugikorreko aplikazio-esparruari dagokion dokumentazioa jasotzen du.
Segurtasuna fitxategiaren testuingurua
Nola txertatzen den entregagai hau «Segurtasuna» fitxategian
Entregagai erakusgarri honek erakusten du zer-nolako ebidentzia, lehentasunak eta jarraipen-oharrak egon daitezkeen BilgeQor Segurtasuna Fitxategi praktiko baten barruan, eskualdatzearen ondoren.
Segurtasuna Fitxategia erabaki-laguntza bat da, ez ziurtagiria, ez betetze-ebazpena, ez segurtasun perfektuaren bermea, ez enpresa bakoitzeko galera-estimazioa.
Askotan galdetzen diren galderak
Prest hasteko?
Aukeratu pakete-maila bat edo hitz egin gurekin esparru pertsonalizatuari buruz
