Web & App Security Review
Para os equipos de España, o contexto aprobado de preparación para a ciberseguridade orientado a NIS2 mantén Web & App Security Review centrada en lagoas prioritarias documentadas e en orientación escrita de corrección. Avalía as superficies web, API ou de aplicacións móbiles acordadas e ofrece observacións escritas ordenadas por gravidade, con orientación de corrección priorizada. O traballo mantense dentro do alcance acordado e non certifica o cumprimento, nin emite aprobación nin garante un resultado.
Desde 5.970,00 € EUR
Información
O ámbito final, os impostos aplicables, os custos de terceiros e os termos comerciais son confirmados nunha proposta escrita. A finalización da compra e o pagamento non están dispoñibles.
Como entregamos
Préstase mediante un fluxo de revisión dirixido por persoal sénior. Os achados, as cualificacións de gravidade e as prioridades de corrección proporciónanse por escrito nun proceso centrado na confidencialidade. Esta revisión non ofrece certificación, aprobación de cumprimento nin detección garantida de vulnerabilidades.
É adecuado se
- ✓Ten activos web ou móbiles orientados á produción que precisan observacións de seguridade documentadas
- ✓Precisas achados priorizados para apoiar as discusións de clientes, de contratación ou de gobernanza
- ✓Estás a prepararte para probas máis profundas, endurecemento ou traballo de preparación para o cumprimento
- ✓Queres unha liña de base por escrito antes de decidir os seguintes pasos de seguranza
Non é axeitado se
- –Necesita unha implementación inmediata da remediación en vez dunha avaliación
- –Necesitas monitorización 24/7, servizos SOC ou servizos MDR
- –Necesita certificación, aprobación de conformidade ou parecer de auditoría formal
- –Esperas a eliminación garantida de todos os problemas de seguridade
Ideal para
- Está a preparar un produto web, con respaldo de API ou móbil para un lanzamento, unha versión importante ou unha revisión externa
- Está a manexar pagos, datos persoais, autenticación ou outros fluxos de traballo dixitais sensibles
- Necesita unha revisión independente da seguridade das aplicacións antes da contratación, revisión do cliente ou expansión
- Necesita constatacións de seguridade escritas e prioritarias para un ámbito de aplicación acordado
O que recibirás
Despois de solicitar este servizo
Cando selecciona un nivel de paquete, envía unha solicitude. Revisamos o alcance por escrito antes de calquera paso comercial posterior. Esta páxina non recibe un pagamento, non abre a recollida inicial de información e non inicia o traballo.
Prezos informativos do alcance
Starter
5.970,00 € EUR
Información
Unha superficie de aplicación acordada, como unha aplicación web, un fluxo de produto conectado por API ou unha plataforma móbil. Revisión de seguridade centrada e orientación priorizada para a corrección.
Solicitar unha proposta por escritoStandard
11.300,00 € EUR
Información
Un ámbito de aplicación complexo ou un fluxo de aplicacións conectadas acordado, como web ou móbil con revisión de API de apoio. Análise de seguridade máis profunda, orientación de corrección e unha nova proba.
Solicitar unha proposta por escritoPremium
22.600,00 € EUR
Información
Un ámbito de aplicación acordado máis amplo en varias superficies conectadas ou fluxos de produto complexos. Revisión ampliada, folla de ruta priorizada e un segundo ciclo de validación.
Solicitar unha proposta por escritoOs ámbitos de proba de penetración dispoñibles
O alcance adecuado das probas confírmase antes de comezar o traballo. Os alcances centrados nas aplicacións poden revisarse dentro deste servizo cando se acorden para o paquete seleccionado. A infraestrutura máis ampla e os entornos especializados requiren unha definición do alcance, unha autorización e un orzamento por separado.
Ámbitos da aplicación para esta revisión
Estes ámbitos de aplicación centrados poden ser avaliados dentro deste servizo cando se acorden para o nivel seleccionado e se confirmen por escrito antes de comezar os traballos.
- Probas de Seguridade de aplicacións web — Examina aplicacións web orientadas ao cliente en busca de debilidades na autenticación, sesións, formularios, controis de acceso, tratamento de datos e vías de ataque comúns das aplicacións.
- Probas de Seguridade de API — Dentro do ámbito confirmado centrado na API, a revisión pode examinar as interfaces REST, GraphQL, WebSocket e de servizo a servizo cando estean presentes, incluíndo a autenticación, a autorización, os camiños de abuso da lóxica empresarial, a limitación de frecuencia, as fronteiras de token e de sesión, o illamento de inquilinos, a exposición de datos, o comportamento dos puntos finais e o risco de integración. Os achados baseados en evidencias priorízanse por gravidade con orientación de remediación; calquera repetición de proba incluída limítase aos achados remediados acordados, e a implementación permanece cun alcance separado.
- Probas de Seguridade de aplicacións móbiles — Examina as superficies de aplicacións iOS ou Android acordadas, o manexo de datos das aplicacións, os fluxos de autenticación, a interacción coa API e o comportamento das aplicacións relevante para a seguridade.
Opcións de proba ampliadas — alcance definido por separado
Estas áreas só están dispoñibles tras unha confirmación de alcance independente, a autorización por escrito e un orzamento. Non se inclúen automaticamente nos prezos actuais Starter, Standard ou Premium deste servizo.
- Probas de Seguridade de aplicacións de escritorio — Revisión dunha aplicación de escritorio acordada: como xestiona as entradas dos usuarios, almacena datos no dispositivo, se comunica cos servizos de backend e protexe os fluxos de traballo sensibles unha vez instalada nunha estación de traballo.
- Testes de Seguridade de rede externa — Revisión dos sistemas orientados a Internet desde unha perspectiva externa para identificar os servizos expostos, as configuracións débiles e as vías que unha parte externa poida intentar utilizar contra a organización.
- Testes de Seguridade da rede interna — Revisión do ambiente da rede interna desde unha posición autorizada dentro da organización, examinando como os sistemas, as contas e os servizos poderían ser mal utilizados se un atacante chegase á rede interna.
- Probas de Seguridade de redes sen fíos — Revisión das redes e puntos de acceso sen fíos acordados: como se conectan as persoas usuarias, como se segmenta o contorno sen fíos dos sistemas sensibles e onde configuracións débiles poderían usarse indebidamente.
- Probas de Seguridade de VoIP — Revisión dos compoñentes acordados de telefonía de voz sobre IP — encamiñamento de chamadas, autenticación, servizos expostos e vías de abuso que poderían afectar a integridade das comunicacións ou os custos das chamadas.
Só aceptación por especialistas
- Ensaios de Seguridade OT / SCADA / ICS — Require aceptación técnica especializada, autorización escrita, restricións de seguridade acordadas e unha cotización separada antes de que se poida confirmar calquera traballo. Non se presenta como dispoñible automaticamente para a compra directa en liña.
Ningún paquete inclúe automaticamente todos os ámbitos de ensaio enumerados anteriormente. Os obxectivos finais das probas, os contornos, os requisitos de acceso, a autorización, as condicións das probas e calquera apoio para repetir as probas ou corrixir problemas confírmanse antes do inicio do traballo.
- A implementación de reparación non está automaticamente incluída.
- O ensaio de penetración completo non está automaticamente incluído, salvo acordo separado.
- As probas non certifican a seguridade.
- Os testes non garanten que se identifiquen todas as vulnerabilidades.
- As probas de resiliencia ante DDoS, os exercicios de Red Team e a busca de ameazas son servizos contratados por separado, con alcances definidos, xa dispoñibles a través da vía de contratación especializada.
Incluído
- Unha superficie de aplicación acordada para o Starter
- Revisión centrada no ámbito confirmado da aplicación web, API ou móbil
- Revisar a autenticación e a autorización, se é pertinente
- Revisión do tratamento de datos sensibles, se é relevante
- API ou observacións de integración cando estean incluídas no ámbito de aplicación confirmado
- Resultados por escrito e orientación priorizada para a corrección dos problemas detectados
- Repetición das probas / validación axeitada ao nivel, cando xa estea aprobada
Non incluído
- Correccións de código prácticas (dispoñibles como complemento)
- Ensaios de penetración completos (ámbito personalizado)
- Seguimento continuo
- Axuda co envío á tenda de aplicacións (ver Servizos de aplicacións)
Complementos dispoñibles
- +Superficie de aplicación adicional acordada
- +Revisión ampliada do API ou de integración
- +Apoio práctico na remediación
- +Validación de seguimento máis alá do alcance do nivel incluído
Como funciona
Compra e admisión
O cliente confirma o ámbito acordado da aplicación, o método de acceso autorizado e o contexto técnico relevante.
Avaliación da Seguridade
A revisión examina a superficie da aplicación acordada e os fluxos relevantes para a seguridade.
Informe e análise
Envíanse os resultados escritos e as prioridades de reparación.
Traspaso e orientación
A entrega e a validación incluída proceden segundo o nivel seleccionado.
Liña temporal: Confirmado durante a toma en función do alcance e do nivel de paquete. Os prazos de entrega típicos facilítanse despois de completar a toma.
Ilustración de metodoloxía
Unha ilustración segura para a privacidade de como se pode documentar un ámbito de aplicación móbil dentro deste servizo, incluíndo un rexistro de constatacións referido a OWASP e unha folla de ruta de reparación priorizada.
Escenario ilustrativo: unha aplicación móbil prepárase para unha revisión interna do lanzamento e dos riscos. O alcance do exemplo abrangue unha única superficie de aplicación móbil, cunha revisión complementaria da API, para demostrar como se poden documentar as observacións sobre autenticación, autorización e tratamento de datos sensibles.
- Nivel Standard: unha superficie de aplicación móbil acordada con revisión de API de apoio
- Revisión centrada na Seguridade dos fluxos acordados de autenticación e de manexo de datos sensibles
- Observacións de apoio sobre a API e a seguridade da integración dentro do ámbito confirmado
- Resultados prioritarios e orientación sobre a remediación
- Unha reproba incluída para os achados acordados xa corrixidos
Esta ilustración metodolóxica mostra como se poden documentar os achados por niveis de gravidade, cunha folla de ruta de corrección priorizada e un resultado de validación para os achados corrixidos acordados. Demostra un posible ámbito acordado dentro do servizo máis amplo de revisión da seguridade das aplicacións; o ámbito, os achados e os resultados varían segundo o encargo.
Revisión de Seguridade da aplicación — Rexistro de achados (Ilustración do alcance móbil)
- Resumo executivo da postura de seguridade da aplicación para o ámbito móbil acordado
- Rexistro de achados clasificados por gravidade con referencias pertinentes de OWASP para móbiles neste exemplo de alcance móbil
- Apoio ás observacións de seguridade de API no ámbito confirmado
- Revisión do manexo de datos sensibles
- Análise de autenticación e autorización
- Folla de ruta de remediación priorizada e resultado da validación
Estrutura de documento ilustrativa. Un encargo confirmado recibe documentación adecuada ao ámbito acordado, sexa o dunha aplicación web, o dunha aplicación apoiada por API ou o dunha aplicación móbil.
Contexto do ficheiro de Seguridade
Como este entregable encaixa no ficheiro de seguridade
Este entregable representativo mostra o tipo de evidencia, prioridades e notas de seguimento que poden estar dentro dun ficheiro de Seguridade BilgeQor práctico despois do traspaso.
O ficheiro de Seguridade é unha axuda para decidir, non unha certificación, un veredicto de conformidade, unha garantía de seguridade perfecta ou unha estimación de perdas por empresa.
Preguntas frecuentes
Artigos relacionados
Servizos de seguridade
Explicación de Application Security Review
Pronto para comezar?
Escolle un nivel de paquete ou fala connosco sobre o alcance personalizado
