Joan eduki nagusira
BilgeQor

Segurtasuna: web eta aplikazioen berrikuspena

Espainiako taldeentzat, onartutako NIS2-ra bideratutako zibersegurtasun-prestakuntzaren testuinguruak Web & App Security Review dokumentatutako lehentasunezko hutsuneetan eta idatzizko zuzenketa-norabidean zentratzen du. Adostutako web, API edo aplikazio mugikorren azalerak ebaluatzen ditu eta larritasunaren araberako idatzizko behaketak ematen ditu, zuzenketa-norabide lehenetsiarekin. Lana adostutako esparruan geratzen da eta ez du betetzea ziurtatzen, onarpenik ematen, ezta emaitzarik bermatzen ere.

Hasita 5.970,00 € EUR

Informatiboa

Behin betiko esparrua, aplikagarriak diren zergak, hirugarrenen kostuak eta baldintza komertzialak idatzizko proposamen batean baieztatzen dira. Erosketa amaitzeko eta ordaintzeko aukerak ez daude erabilgarri.

Nola entregatzen dugun

Goi-mailako aditu batek gidatutako berrikuspen-fluxu baten bidez ematen da. Aurkikuntzak, larritasun-balorazioak eta zuzenketa-lehentasunak idatziz ematen dira, konfidentzialtasuna lehenesten duen prozesu baten pean. Berrikuspen honek ez du ziurtagiririk, betetze-onespenik edo ahultasunen detekzio bermaturik ematen.

Ondo egokitzen da

  • ✓Produkzio-ingurunean erabiltzen diren web edo mugikorreko aktiboak dituzu, segurtasunari buruzko ohar dokumentatuak behar dituztenak.
  • ✓Lehenetsitako aurkikuntzak behar dituzu bezeroen, erosketen edo gobernantzaren inguruko eztabaidei laguntzeko
  • ✓Proba sakonagoak, indartze-lanak edo araudia betetzeko prestakuntza-lanak egiteko prestatzen ari zara
  • ✓Oinarrizko lerro idatzia nahi duzu hurrengo segurtasun-urratsak erabaki aurretik.

Ez da egokia baldin eta

  • –Berehalako konponketa behar duzu, ez ebaluazioa.
  • –24/7 jarraipena, SOC edo MDR zerbitzuak behar dituzu.
  • –Ziurtagiria, betetze-onespena edo auditoria-iritzi formala behar duzu
  • –Segurtasun-arazo guztiak ezabatzea bermatuta egotea espero duzu.

Ideala honetarako

  • Web produktu bat, API batean oinarritutako produktu bat edo mugikorrerako produktu bat prestatzen ari zara, merkaturatzeko, bertsio nagusi bat kaleratzeko edo kanpoko berrikuspen baterako
  • Ordainketak, datu pertsonalak, autentifikazioa edo beste lan-fluxu digital sentikor batzuk kudeatzen dituzu.
  • Behar duzu aplikazioen segurtasun-azterketa independentea kontratazio, bezero-azterketa edo zabalkunde aurretik
  • Idatzizko eta lehentasunen arabera ordenatutako segurtasun-aurkikuntzak behar dituzu, adostutako aplikazio-esparru baterako

Zer jasoko duzu?

Aplikazioaren segurtasunari buruzko idatzizko ebaluazioa, adostutako web, API edo mugikorreko esparruari egokitua
Larritasunaren arabera mailatutako aurkikuntzen erregistroa, ebidentzia-erreferentziekin
Autentikazioa, baimena eta datu sentikorrak kudeatzeko behaketa
API edo integrazio-segurtasunari buruzko oharrak, adostutako irismenean sartzen direnean
Zuzenketa-neurrien bide-orria, lehentasunen arabera antolatua
Balidazio / birproba emaitza, hautatutako mailak barne hartzen badu

Zerbitzu hau eskatu ondoren

Pakete maila bat hautatzen duzunean, eskaera bat aurkezten duzu. Irismena idatziz berrikusten dugu geroko edozein urrats komertzialen aurretik. Orri honek ez du ordainketarik hartzen, ez du hasierako informazio-bilketa irekitzen eta ez du lana hasten.

Esparruaren prezio informatiboak

Starter

5.970,00 € EUR

Informatiboa

Adostutako aplikazio-gainazal bat, adibidez web aplikazio bat, API bidez konektatutako produktu-fluxu bat edo plataforma mugikor bat. Segurtasun-berrikuspen zentratua eta lehenetsitako zuzentze-orientazioa.

Eskatu idatzizko proposamen bat
Ezagunena

Standard

11.300,00 € EUR

Informatiboa

Aplikazio konplexu bakar baten esparrua edo adostutako aplikazio-fluxu konektatu bat, hala nola web edo mugikorreko fluxu bat, API berrikuspen osagarriarekin. Segurtasun-analisi sakonagoa, arazoak konpontzeko orientazioa eta berriz probatzeko saio bat.

Eskatu idatzizko proposamen bat

Premium

22.600,00 € EUR

Informatiboa

Adostutako aplikazio-esparru zabalagoa, hainbat gainazal konektatutan edo produktu-fluxu konplexuetan. Berrikuspen zabaldua, lehentasunezko ibilbide-mapa eta bigarren balioztatze-zikloa.

Eskatu idatzizko proposamen bat

Eskuragarri dauden penetrazio-probetako esparruak

Lanak hasi baino lehen, proba-esparru egokia baieztatzen da. Aplikazioetan zentratutako esparruak zerbitzu honen barruan berrikus daitezke, aukeratutako paketerako adosten direnean. Azpiegitura zabalagoetarako eta ingurune espezializatuetarako esparrutze, baimen eta aurrekontu bereiziak behar dira.

Azterketa honetarako aplikazio esparruak

Aplikazioari zuzendutako esparru horiek zerbitzu honetan ebaluatu daitezke, hautatutako mailarako adostuta eta lana hasi baino lehen idatziz baieztatuta.

  • Web aplikazioen segurtasun-probaketa — Bezeroei zuzendutako web aplikazioak aztertzen ditu autentifikazioan, saioetan, inprimakietan, sarbide-kontroletan, datuen tratamenduan eta aplikazioetako eraso-bide ohikoetan dauden ahultasunak bilatzeko.
  • API Segurtasuna probatzea — Baieztatutako API esparruaren barruan, azterketak REST, GraphQL, WebSocket eta zerbitzuen arteko interfazeak azter ditzake, halakorik badago, autentifikazioa, autorizazioa, negozio-logikaren abusuzko bideak, tasa-mugatzea, token eta saio-mugak, maizter-isolamendua, datuen esposizioa, amaiera-puntuen portaera eta integrazio-arriskua barne. Frogatan oinarritutako aurkikuntzak larritasunaren arabera lehenesten dira, konponketa-orientabidearekin; sartutako birproba oro adostutako konpondutako aurkikuntzetara mugatzen da, eta inplementazioa bereiz esparrututa jarraitzen du.
  • Aplikazio mugikorren Segurtasuna probatzea — iOS edo Android aplikazioen gainazal adostuak, aplikazioen datuen tratamendua, autentifikazio-fluxuak, API interakzioa eta segurtasunari dagokion aplikazio-jokabidea aztertzen ditu.

Proba hedatuetarako aukerak — Esparrua bereiz zehaztuta

Esparru hauek bereizita esparrua baieztatu, idatzizko baimena eman eta aurrekontua egin ondoren bakarrik daude eskuragarri. Ez daude automatikoki zerbitzu honen Starter, Standard edo Premium prezioetan barne.

  • Mahaigaineko aplikazioen Segurtasuna probatzea — Adostutako mahaigaineko aplikazio baten azterketa — erabiltzaileen sarrerak nola kudeatzen dituen, gailuan datuak nola gordetzen dituen, backend zerbitzuekin nola komunikatzen den eta, lan-estazio batean instalatu ondoren, lan-fluxu sentikorrak nola babesten dituen.
  • Kanpoko sarearen Segurtasuna probatzea — Internetera begira dauden sistemak kanpoko ikuspegitik aztertzea, agerian dauden zerbitzuak, konfigurazio ahulak eta kanpoko eragile batek erakundearen aurka erabiltzen saiatzeko bideak identifikatzeko.
  • Barne-sareko Segurtasuna probatzea — Erakundearen barne-sareko ingurunearen azterketa, erakundearen barruko posizio baimendu batetik, erasotzaile batek barne-sarera iristen bada sistemak, kontuak eta zerbitzuak nola erabil daitezkeen gaizki aztertuz.
  • Haririk gabeko sareen Segurtasuna probatzea — Adostutako haririk gabeko sareen eta sarbide-puntuen azterketa — nola konektatzen diren erabiltzaileak, nola segmentatzen den haririk gabeko ingurunea sistema sentikorretatik, eta non konfigurazio ahulak gaizki erabil daitezkeen.
  • VoIP Segurtasuna probatzea — Adostutako IP bidezko ahots-telefoniaren osagaien azterketa: deien bideratzea, autentifikazioa, agerian dauden zerbitzuak eta komunikazioen osotasunari edo deien kostuei eragin diezaieketen abusu-bideak.

Espezialistaren onarpenarekin soilik

  • OT / SCADA / ICS Segurtasuna probatzea — Lanak baieztatu aurretik, onarpen tekniko espezializatua, idatzizko baimena, adostutako segurtasun-mugak eta aparteko aurrekontua behar dira. Ez da online zuzenean automatikoki erosteko moduan eskaintzen.

Ez dago pakete bat ere goian zerrendatutako azterketa-esparru guztiak automatikoki barne hartzen dituena. Azken xedeak, inguruneak, sarbide-eskakizunak, baimena, proba-baldintzak eta berriro probatzeko edo konponketarako edozein laguntza baieztatzen dira lanak hasi baino lehen.

  • Konponketa ez da automatikoki barne hartzen.
  • Penetrazio-proba osoa ez da automatikoki sartzen, bereizita adostu ezean.
  • Probak ez du segurtasuna ziurtatzen.
  • Probak ez du bermatzen bulnerabilitate guztiak identifikatuko direnik.
  • DDoS erresilientzia-probak, Red Team ariketak eta mehatxuen ehiza (Threat Hunting) bereizita zehaztutako lanak dira, eta dagoeneko lan-bide espezializatuaren bidez eskura daitezke.

Barne hartuta

  • Aplikazio-gune bat, Starterrentzat adostutakoa
  • Baieztatutako web, API edo mugikor-aplikazioaren esparruaren berrikuspen fokatua
  • Autentifikazio- eta baimen-berrikuspena, hala badagokio
  • Datu sentikorrak kudeatzeko azterketa, hala badagokio
  • API edo integrazioei buruzko oharrak, baieztatutako esparruan sartzen badira
  • Aurkikuntza idatziak eta arazoak konpontzeko jarraibideak, lehentasunen arabera antolatuta
  • Mailari dagokion berriz probatzea / balioztatzea, aurrez onartuta dagoen kasuetan

Kanpoan geratzen dena

  • Kodean zuzenean egindako konponketak (zerbitzu gehigarri gisa eskuragarri)
  • Penetrazio-probaketa osoa (esparru pertsonalizatua)
  • Etengabeko jarraipena
  • App Store-ko aplikazioen aurkezpenerako laguntza (ikus App Zerbitzuak)

Eskuragarri dauden gehigarriak

  • +Aplikazio-gune adostu gehiago
  • +API edo integrazio-azterketa zabalduta
  • +Zuzenketarako laguntza praktikoa
  • +Ondorengo balioztatzea, maila barnean dagoen esparrutik haratago

Nola funtzionatzen da?

1

Erosketa eta hasierako informazio-bilketa

Bezeroak baieztatzen du adostutako aplikazio-esparrua, baimendutako sarbide-metodoa eta dagokion testuinguru teknikoa.

2

Segurtasunaren ebaluazioa

Berrikuspenak adostutako aplikazioaren azalera eta hari lotutako segurtasunerako garrantzitsuak diren fluxuak aztertzen ditu.

3

Txostenak eta analisiak

Idatzizko aurkikuntzak eta zuzenketa-lehentasunak ematen dira.

4

Entrega eta orientabidea

Eskualdaketa eta barne hartutako balioztapena hautatutako mailaren arabera egiten dira.

Denbora lerroa: Harreran baieztatzen da, esparruaren eta pakete-mailaren arabera. Entrega-epe tipikoak harrera osatu ondoren ematen dira.

Metodologiaren ilustrazioa

Zerbitzu honen barruan aplikazio mugikor bakar baten esparrua nola dokumenta daitekeen erakusten duen pribatutasun-segurua den adibidea, OWASP erreferentziadun aurkikuntzen erregistroa eta lehentasunezko zuzenketa-bide-mapa barne.

Aplikazio mugikor baten esparru ilustratiboaAplikazioen Segurtasunaren berrikuspena — mugikorreko esparruaren adibideaStandard-mailako egitura ilustratiboa
Erronka

Eszenario ilustratzailea: aplikazio mugikor batek argitaratze eta arriskuen berrikuspen internurako prestatzen ari da. Adibide-esparruak aplikazio mugikor baten gainazal bat hartzen du, API berrikuspenaren laguntzarekin, egiaztapena, baimena eta datu sentikorrak kudeatzeko behaketak nola dokumentatu daitezkeen erakusteko.

Esparru aplikatua
  • Standard maila — adostutako aplikazio mugikor-gainazal bat, API berrikuspen lagungarriarekin
  • Adostutako autentifikazio-fluxuen eta datu sentikorren kudeaketa-fluxuen berrikuspena, Segurtasuna ardatz duena
  • API eta integrazio-segurtasunaren behaketa lagungarriak baieztatutako esparruan
  • Lehentasunen arabera ordenatutako aurkikuntzak eta arazoak zuzentzeko orientabideak
  • Adostutako eta konpondutako aurkikuntzetarako barne hartutako berriroko proba bat
Emaitza

Metodologiaren adibide honek erakusten du nola dokumenta daitezkeen aurkikuntzak larritasun-mailen arabera, lehentasunen arabera ordenatutako zuzenketa-ibilbide-orri batekin eta adostutako aurkikuntza zuzenduetarako balioztatze-emaitza bakar batekin. Aplikazioen segurtasuna berrikusteko zerbitzu zabalagoaren barruan adostu daitekeen irismen posible bat erakusten du; irismena, aurkikuntzak eta emaitzak zerbitzu-kontratu bakoitzaren arabera aldatzen dira.

Entregagaiaren aurrebista

Aplikazioen Segurtasuna berrikuspena — Aurkikuntzen erregistroa (Mugikor-esparruaren ilustrazioa)

  • Aplikazioaren segurtasun-egoeraren laburpen exekutiboa, adostutako mugikor-esparrurako
  • Larritasunaren arabera sailkatutako aurkikuntzen erregistroa, OWASP Mobile erreferentzia egokiekin, mugikor-esparruko ilustrazio honetarako
  • API segurtasunari buruzko behaketa osagarriak, baieztatutako esparruaren barruan
  • Datu sentikorrak kudeatzeko azterketa
  • Autentikazioaren eta baimenaren azterketa
  • Lehentasunezko zuzenketa-bide-mapa eta balioztatze-emaitza
Aurkikuntzen erregistroa — Adibideko errenkadaAurkikuntza 04 — [REDACTED ASSET]: testu garbiko saio-tokena biltegiratze lokalean. Larritasuna: Handia. OWASP Mobile erreferentzia aplikatu da mugikor-esparruko ilustrazio honetarako (M9 — Datuen biltegiratze ez-segurua). Konponbidea: migratu plataformaren biltegiratze seguruara. Status: Irekia.

Dokumentu-egitura ilustratzailea. Baieztatutako enkargu batek bere adostutako web, API bidez sostengatutako edo mugikorreko aplikazio-esparruari dagokion dokumentazioa jasotzen du.

Segurtasuna fitxategiaren testuingurua

Nola txertatzen den entregagai hau «Segurtasuna» fitxategian

Entregagai erakusgarri honek erakusten du zer-nolako ebidentzia, lehentasunak eta jarraipen-oharrak egon daitezkeen BilgeQor Segurtasuna Fitxategi praktiko baten barruan, eskualdatzearen ondoren.

Segurtasuna Fitxategia erabaki-laguntza bat da, ez ziurtagiria, ez betetze-ebazpena, ez segurtasun perfektuaren bermea, ez enpresa bakoitzeko galera-estimazioa.

Ikusi entregatzeko modua
Oharra:Metodologiaren ilustrazioa, ez bezero baten kasu-azterketa. Berretsitako konpromiso batek web, API bidez sostengatutako edo mugikorreko aplikazioaren adostutako esparru bat estal dezake. Esparrua, aurkikuntzak eta emaitzak konpromisoaren arabera aldatzen dira.

Askotan galdetzen diren galderak

Prest hasteko?

Aukeratu pakete-maila bat edo hitz egin gurekin esparru pertsonalizatuari buruz