Ir ao contido principal
BilgeQor

Web & App Security Review

Para os equipos de España, o contexto aprobado de preparación para a ciberseguridade orientado a NIS2 mantén Web & App Security Review centrada en lagoas prioritarias documentadas e en orientación escrita de corrección. Avalía as superficies web, API ou de aplicacións móbiles acordadas e ofrece observacións escritas ordenadas por gravidade, con orientación de corrección priorizada. O traballo mantense dentro do alcance acordado e non certifica o cumprimento, nin emite aprobación nin garante un resultado.

Desde 5.970,00 € EUR

Información

O ámbito final, os impostos aplicables, os custos de terceiros e os termos comerciais son confirmados nunha proposta escrita. A finalización da compra e o pagamento non están dispoñibles.

Como entregamos

Préstase mediante un fluxo de revisión dirixido por persoal sénior. Os achados, as cualificacións de gravidade e as prioridades de corrección proporciónanse por escrito nun proceso centrado na confidencialidade. Esta revisión non ofrece certificación, aprobación de cumprimento nin detección garantida de vulnerabilidades.

É adecuado se

  • ✓Ten activos web ou móbiles orientados á produción que precisan observacións de seguridade documentadas
  • ✓Precisas achados priorizados para apoiar as discusións de clientes, de contratación ou de gobernanza
  • ✓Estás a prepararte para probas máis profundas, endurecemento ou traballo de preparación para o cumprimento
  • ✓Queres unha liña de base por escrito antes de decidir os seguintes pasos de seguranza

Non é axeitado se

  • –Necesita unha implementación inmediata da remediación en vez dunha avaliación
  • –Necesitas monitorización 24/7, servizos SOC ou servizos MDR
  • –Necesita certificación, aprobación de conformidade ou parecer de auditoría formal
  • –Esperas a eliminación garantida de todos os problemas de seguridade

Ideal para

  • Está a preparar un produto web, con respaldo de API ou móbil para un lanzamento, unha versión importante ou unha revisión externa
  • Está a manexar pagos, datos persoais, autenticación ou outros fluxos de traballo dixitais sensibles
  • Necesita unha revisión independente da seguridade das aplicacións antes da contratación, revisión do cliente ou expansión
  • Necesita constatacións de seguridade escritas e prioritarias para un ámbito de aplicación acordado

O que recibirás

Avaliación escrita da seguridade das aplicacións adecuada ao alcance acordado para web, API ou móbil
Os resultados clasificados en gravidade rexístranse con referencias de probas
Observacións sobre a autenticación, a autorización e o manexo de datos sensibles
Observacións sobre API ou sobre a seguridade das integracións cando estean incluídas no alcance acordado
Folla de ruta de correccións priorizadas
Resultado da validación / repetición das probas cando estea incluído no nivel seleccionado

Despois de solicitar este servizo

Cando selecciona un nivel de paquete, envía unha solicitude. Revisamos o alcance por escrito antes de calquera paso comercial posterior. Esta páxina non recibe un pagamento, non abre a recollida inicial de información e non inicia o traballo.

Prezos informativos do alcance

Starter

5.970,00 € EUR

Información

Unha superficie de aplicación acordada, como unha aplicación web, un fluxo de produto conectado por API ou unha plataforma móbil. Revisión de seguridade centrada e orientación priorizada para a corrección.

Solicitar unha proposta por escrito
O máis popular

Standard

11.300,00 € EUR

Información

Un ámbito de aplicación complexo ou un fluxo de aplicacións conectadas acordado, como web ou móbil con revisión de API de apoio. Análise de seguridade máis profunda, orientación de corrección e unha nova proba.

Solicitar unha proposta por escrito

Premium

22.600,00 € EUR

Información

Un ámbito de aplicación acordado máis amplo en varias superficies conectadas ou fluxos de produto complexos. Revisión ampliada, folla de ruta priorizada e un segundo ciclo de validación.

Solicitar unha proposta por escrito

Os ámbitos de proba de penetración dispoñibles

O alcance adecuado das probas confírmase antes de comezar o traballo. Os alcances centrados nas aplicacións poden revisarse dentro deste servizo cando se acorden para o paquete seleccionado. A infraestrutura máis ampla e os entornos especializados requiren unha definición do alcance, unha autorización e un orzamento por separado.

Ámbitos da aplicación para esta revisión

Estes ámbitos de aplicación centrados poden ser avaliados dentro deste servizo cando se acorden para o nivel seleccionado e se confirmen por escrito antes de comezar os traballos.

  • Probas de Seguridade de aplicacións web — Examina aplicacións web orientadas ao cliente en busca de debilidades na autenticación, sesións, formularios, controis de acceso, tratamento de datos e vías de ataque comúns das aplicacións.
  • Probas de Seguridade de API — Dentro do ámbito confirmado centrado na API, a revisión pode examinar as interfaces REST, GraphQL, WebSocket e de servizo a servizo cando estean presentes, incluíndo a autenticación, a autorización, os camiños de abuso da lóxica empresarial, a limitación de frecuencia, as fronteiras de token e de sesión, o illamento de inquilinos, a exposición de datos, o comportamento dos puntos finais e o risco de integración. Os achados baseados en evidencias priorízanse por gravidade con orientación de remediación; calquera repetición de proba incluída limítase aos achados remediados acordados, e a implementación permanece cun alcance separado.
  • Probas de Seguridade de aplicacións móbiles — Examina as superficies de aplicacións iOS ou Android acordadas, o manexo de datos das aplicacións, os fluxos de autenticación, a interacción coa API e o comportamento das aplicacións relevante para a seguridade.

Opcións de proba ampliadas — alcance definido por separado

Estas áreas só están dispoñibles tras unha confirmación de alcance independente, a autorización por escrito e un orzamento. Non se inclúen automaticamente nos prezos actuais Starter, Standard ou Premium deste servizo.

  • Probas de Seguridade de aplicacións de escritorio — Revisión dunha aplicación de escritorio acordada: como xestiona as entradas dos usuarios, almacena datos no dispositivo, se comunica cos servizos de backend e protexe os fluxos de traballo sensibles unha vez instalada nunha estación de traballo.
  • Testes de Seguridade de rede externa — Revisión dos sistemas orientados a Internet desde unha perspectiva externa para identificar os servizos expostos, as configuracións débiles e as vías que unha parte externa poida intentar utilizar contra a organización.
  • Testes de Seguridade da rede interna — Revisión do ambiente da rede interna desde unha posición autorizada dentro da organización, examinando como os sistemas, as contas e os servizos poderían ser mal utilizados se un atacante chegase á rede interna.
  • Probas de Seguridade de redes sen fíos — Revisión das redes e puntos de acceso sen fíos acordados: como se conectan as persoas usuarias, como se segmenta o contorno sen fíos dos sistemas sensibles e onde configuracións débiles poderían usarse indebidamente.
  • Probas de Seguridade de VoIP — Revisión dos compoñentes acordados de telefonía de voz sobre IP — encamiñamento de chamadas, autenticación, servizos expostos e vías de abuso que poderían afectar a integridade das comunicacións ou os custos das chamadas.

Só aceptación por especialistas

  • Ensaios de Seguridade OT / SCADA / ICS — Require aceptación técnica especializada, autorización escrita, restricións de seguridade acordadas e unha cotización separada antes de que se poida confirmar calquera traballo. Non se presenta como dispoñible automaticamente para a compra directa en liña.

Ningún paquete inclúe automaticamente todos os ámbitos de ensaio enumerados anteriormente. Os obxectivos finais das probas, os contornos, os requisitos de acceso, a autorización, as condicións das probas e calquera apoio para repetir as probas ou corrixir problemas confírmanse antes do inicio do traballo.

  • A implementación de reparación non está automaticamente incluída.
  • O ensaio de penetración completo non está automaticamente incluído, salvo acordo separado.
  • As probas non certifican a seguridade.
  • Os testes non garanten que se identifiquen todas as vulnerabilidades.
  • As probas de resiliencia ante DDoS, os exercicios de Red Team e a busca de ameazas son servizos contratados por separado, con alcances definidos, xa dispoñibles a través da vía de contratación especializada.

Incluído

  • Unha superficie de aplicación acordada para o Starter
  • Revisión centrada no ámbito confirmado da aplicación web, API ou móbil
  • Revisar a autenticación e a autorización, se é pertinente
  • Revisión do tratamento de datos sensibles, se é relevante
  • API ou observacións de integración cando estean incluídas no ámbito de aplicación confirmado
  • Resultados por escrito e orientación priorizada para a corrección dos problemas detectados
  • Repetición das probas / validación axeitada ao nivel, cando xa estea aprobada

Non incluído

  • Correccións de código prácticas (dispoñibles como complemento)
  • Ensaios de penetración completos (ámbito personalizado)
  • Seguimento continuo
  • Axuda co envío á tenda de aplicacións (ver Servizos de aplicacións)

Complementos dispoñibles

  • +Superficie de aplicación adicional acordada
  • +Revisión ampliada do API ou de integración
  • +Apoio práctico na remediación
  • +Validación de seguimento máis alá do alcance do nivel incluído

Como funciona

1

Compra e admisión

O cliente confirma o ámbito acordado da aplicación, o método de acceso autorizado e o contexto técnico relevante.

2

Avaliación da Seguridade

A revisión examina a superficie da aplicación acordada e os fluxos relevantes para a seguridade.

3

Informe e análise

Envíanse os resultados escritos e as prioridades de reparación.

4

Traspaso e orientación

A entrega e a validación incluída proceden segundo o nivel seleccionado.

Liña temporal: Confirmado durante a toma en función do alcance e do nivel de paquete. Os prazos de entrega típicos facilítanse despois de completar a toma.

Ilustración de metodoloxía

Unha ilustración segura para a privacidade de como se pode documentar un ámbito de aplicación móbil dentro deste servizo, incluíndo un rexistro de constatacións referido a OWASP e unha folla de ruta de reparación priorizada.

Alcance ilustrativo dunha aplicación móbilRevisión de Seguridade da aplicación — ilustración do alcance móbilEstrutura ilustrativa de nivel Standard
Desafío

Escenario ilustrativo: unha aplicación móbil prepárase para unha revisión interna do lanzamento e dos riscos. O alcance do exemplo abrangue unha única superficie de aplicación móbil, cunha revisión complementaria da API, para demostrar como se poden documentar as observacións sobre autenticación, autorización e tratamento de datos sensibles.

Alcance aplicado
  • Nivel Standard: unha superficie de aplicación móbil acordada con revisión de API de apoio
  • Revisión centrada na Seguridade dos fluxos acordados de autenticación e de manexo de datos sensibles
  • Observacións de apoio sobre a API e a seguridade da integración dentro do ámbito confirmado
  • Resultados prioritarios e orientación sobre a remediación
  • Unha reproba incluída para os achados acordados xa corrixidos
Resultado

Esta ilustración metodolóxica mostra como se poden documentar os achados por niveis de gravidade, cunha folla de ruta de corrección priorizada e un resultado de validación para os achados corrixidos acordados. Demostra un posible ámbito acordado dentro do servizo máis amplo de revisión da seguridade das aplicacións; o ámbito, os achados e os resultados varían segundo o encargo.

Vista previa do entregable

Revisión de Seguridade da aplicación — Rexistro de achados (Ilustración do alcance móbil)

  • Resumo executivo da postura de seguridade da aplicación para o ámbito móbil acordado
  • Rexistro de achados clasificados por gravidade con referencias pertinentes de OWASP para móbiles neste exemplo de alcance móbil
  • Apoio ás observacións de seguridade de API no ámbito confirmado
  • Revisión do manexo de datos sensibles
  • Análise de autenticación e autorización
  • Folla de ruta de remediación priorizada e resultado da validación
Rexistro de achados — fila ilustrativaAchado 04 — [REDACTED ASSET]: token de sesión en texto claro no almacenamento local. Gravidade: Alta. Referencia de OWASP para móbiles aplicada a esta ilustración de ámbito móbil (M9 — Almacenamento inseguro de datos). Corrección: migrar ao almacenamento seguro da plataforma. Status: Aberto.

Estrutura de documento ilustrativa. Un encargo confirmado recibe documentación adecuada ao ámbito acordado, sexa o dunha aplicación web, o dunha aplicación apoiada por API ou o dunha aplicación móbil.

Contexto do ficheiro de Seguridade

Como este entregable encaixa no ficheiro de seguridade

Este entregable representativo mostra o tipo de evidencia, prioridades e notas de seguimento que poden estar dentro dun ficheiro de Seguridade BilgeQor práctico despois do traspaso.

O ficheiro de Seguridade é unha axuda para decidir, non unha certificación, un veredicto de conformidade, unha garantía de seguridade perfecta ou unha estimación de perdas por empresa.

Ver o método de entrega
Nota:Ilustración da metodoloxía, non un estudo de caso dun cliente. Unha participación confirmada pode abranguer un ámbito acordado de aplicación web, de aplicación apoiada por API ou de aplicación móbil. O ámbito, os achados e os resultados varían segundo a participación.

Preguntas frecuentes

Pronto para comezar?

Escolle un nivel de paquete ou fala connosco sobre o alcance personalizado