Verkko- ja sovellusten Tietoturvakatsaus
Suomessa toimivien tiimien hyväksytty NIS2-painotteinen kyberturvallisuusriskien hallinnan valmiustyön konteksti pitää Web & App Security Review -palvelun keskittyneenä dokumentoituihin ensisijaisiin puutteisiin ja kirjallisiin korjausohjeisiin. Palvelu arvioi sovitut verkkopalvelujen, API-rajapintojen tai mobiilisovellusten pinnat ja tuottaa kirjallisia, vakavuuden mukaan jäsennettyjä havaintoja sekä priorisoituja korjausohjeita. Työ pysyy sovitussa laajuudessa eikä sertifioi vaatimustenmukaisuutta, anna hyväksyntää tai takaa lopputulosta.
Alkaen 7 040,00 € EUR
Informatiivinen
Lopullinen laajuus, mahdolliset verot, kolmansien osapuolten kustannukset ja kaupalliset ehdot vahvistetaan kirjallisessa ehdotuksessa. Kassa ja maksaminen eivät ole käytettävissä.
Miten toimitamme
Toteutetaan seniorivetoisessa tarkastustyönkulussa. Havainnot, vakavuusluokitukset ja korjaustoimien prioriteetit toimitetaan kirjallisesti luottamuksellisuus edellä -prosessissa. Tämä tarkastus ei sisällä sertifiointia, vaatimustenmukaisuuden hyväksyntää eikä taattua haavoittuvuuksien havaitsemista.
Sopii hyvin, jos
- ✓Sinulla on tuotantoon suunnattuja verkko- tai mobiiliresursseja, jotka tarvitsevat dokumentoituja turvallisuushavaintoja
- ✓Asiakas-, hankinta- tai hallintokeskustelujen tueksi tarvitaan priorisoituja havaintoja
- ✓Valmistaudut syvempään testaukseen, koventamiseen tai vaatimustenmukaisuuden valmiustyöhön
- ✓Haluat kirjallisen perustason ennen kuin päätät seuraavista turvatoimista
Ei sovi, jos
- –Tarvitset välittömän korjausten toteutuksen arvioinnin sijaan
- –Tarvitset 24/7-seuranta-, SOC- tai MDR-palveluita
- –Tarvitset sertifikaatin, vaatimustenmukaisuuden hyväksynnän tai virallisen tarkastuslausunnon
- –Oletat, että kaikki turvallisuusasiat poistetaan takuuvarmasti
Sopii erityisesti
- Valmistelet verkkotuotetta, API-tuettua tuotetta tai mobiilituotetta lanseeraukseen, suureen julkaisuun tai ulkoiseen arviointiin
- Käsittelet maksuja, henkilötietoja, todennusta tai muita arkaluonteisia digitaalisia työnkulkuja
- Tarvitset riippumattoman sovellusturvallisuustarkastuksen ennen hankintaa, asiakasarviointia tai laajennusta
- Tarvitset kirjallisia, priorisoituja turvallisuushavaintoja sovitulle sovellusalueelle
Mitä saat
Kun olet pyytänyt tätä palvelua
Kun valitset pakettitason, lähetät pyynnön. Tarkistamme laajuuden kirjallisesti ennen myöhempää kaupallista vaihetta. Tämä sivu ei vastaanota maksua, ei avaa alkutietojen keruuta eikä aloita työtä.
Informatiiviset laajuushinnat
Starter
7 040,00 € EUR
Informatiivinen
Yksi sovituista sovelluspinnoista, kuten verkkosovellus, API-kytkentäinen tuotevirta tai yksi mobiilialusta. Keskitetty turvallisuusarviointi ja priorisoitu korjausohjaus.
Pyydä kirjallista ehdotustaStandard
13 300,00 € EUR
Informatiivinen
Yksi monimutkainen sovelluskokonaisuus tai sovittu toisiinsa liittyvä sovellusvirta, kuten web- tai mobiilisovellus ja sitä tukeva API-arviointi. Syvempi tietoturva-analyysi, korjausohjeet ja yksi uusintatesti.
Pyydä kirjallista ehdotustaPremium
26 700,00 € EUR
Informatiivinen
Laajempi sovittu sovelluksen laajuus, joka kattaa useita toisiinsa liitettyjä pintoja tai monimutkaisia tuotevirtoja. Laajennettu tarkastelu, priorisoitu etenemissuunnitelma ja toinen validointisykli.
Pyydä kirjallista ehdotustaSaatavilla olevat läpäisytestien laajuudet
Oikea testausalue vahvistetaan ennen töiden alkua. Sovelluskeskeisiä testausalueita voidaan tarkastella tässä palvelussa, kun niistä on sovittu valitun paketin osalta. Laajempi infrastruktuuri ja erikoisympäristöt vaativat erillisen laajuuden määrittelyn, valtuutuksen ja tarjouksen.
Sovelluslaajuudet tähän katsaukseen
Nämä sovelluspainotteiset soveltamisalat voidaan arvioida tässä palvelussa, kun ne on sovittu valitulle tasolle ja vahvistettu kirjallisesti ennen töiden alkua.
- Verkkosovellusten turvallisuustestaus — Tutkii asiakkaalle näkyviä verkkosovelluksia heikkouksien varalta todennuksessa, istunnoissa, lomakkeissa, kulunvalvonnassa, tietojen käsittelyssä ja yleisissä sovellushyökkäyspoluissa.
- API-turvatestaus — Vahvistetun API-keskeisen soveltamisalan puitteissa tarkastelu voi kohdistua REST-, GraphQL- ja WebSocket-rajapintoihin sekä palvelujen välisiin rajapintoihin silloin, kun niitä on, mukaan lukien todennus, valtuutus, liiketoimintalogiikan väärinkäyttöpolut, pyyntörajoitus, token- ja istuntorajat, vuokralaisten eristäminen, tietojen altistuminen, päätepisteiden käyttäytyminen ja integraatioriski. Näyttöön perustuvat löydökset priorisoidaan vakavuuden mukaan ja niihin annetaan korjausohjeistus; mahdollinen sisältyvä uusintatesti rajoittuu sovittuihin korjattuihin havaintoihin, ja toteutus rajataan erikseen.
- Mobiilisovellusten tietoturvatestaus — Tutkii sovittuja iOS- tai Android-sovelluspintoja, sovellustietojen käsittelyä, todennusvirtoja, API-vuorovaikutusta ja tietoturvaan liittyvää sovelluskäyttäytymistä.
Laajennetut testausvaihtoehdot — erillisellä laajuudella
Nämä alueet ovat saatavilla vasta erillisen laajuuden vahvistamisen, kirjallisen valtuutuksen ja tarjouksen jälkeen. Ne eivät automaattisesti sisälly tämän palvelun nykyiseen Starter-, Standard- tai Premium-hinnoitteluun.
- Työpöytäsovelluksen Tietoturvatestaus — Sovitun työpöytäsovelluksen tarkastelu — miten se käsittelee käyttäjän syötteitä, tallentaa tietoja laitteeseen, kommunikoi taustapalveluiden kanssa ja suojaa herkkiä työnkulkuja, kun se on asennettu työasemalle.
- Ulkoinen verkkoturvallisuustestaus — Internetille näkyvien järjestelmien tarkastelu ulkopuolisesta näkökulmasta altistuneiden palvelujen, heikkojen konfiguraatioiden ja sellaisten reittien tunnistamiseksi, joita ulkopuolinen osapuoli voisi yrittää käyttää organisaatiota vastaan.
- Sisäisen verkon Tietoturva-testaus — Sisäisen verkkoympäristön tarkastelu organisaation sisällä olevasta valtuutetusta paikasta, jossa tarkastellaan, miten järjestelmiä, tilejä ja palveluja voitaisiin käyttää väärin, jos hyökkääjä pääsee sisäiseen verkkoon.
- Langattoman verkon tietoturvan testaus — Sovittujen langattomien verkkojen ja liityntäpisteiden tarkastelu – miten käyttäjät yhdistävät, miten langaton ympäristö segmentoidaan herkistä järjestelmistä ja missä heikkoja konfiguraatioita voitaisiin käyttää väärin.
- VoIP-Tietoturvatestaus — Sovittujen IP-puhelinjärjestelmän komponenttien tarkastelu – puhelujen reititys, todennus, ulospäin avoimet palvelut ja väärinkäyttöreitit, jotka voivat vaikuttaa viestinnän eheyteen tai puhelukustannuksiin.
Vain erikoisasiantuntijan hyväksyntä
- OT-/SCADA-/ICS-tietoturvatestaus — Vaatii erikoisasiantuntijan teknisen hyväksynnän, kirjallisen luvan, sovitut turvallisuusrajoitukset ja erillisen tarjouksen, ennen kuin mitään työtä voidaan vahvistaa. Ei ole asetettu automaattisesti saataville suoraan verkko-ostoon.
Mikään paketti ei automaattisesti sisällä kaikkia edellä lueteltuja testauslaajuuksia. Lopulliset kohteet, ympäristöt, pääsyvaatimukset, valtuutus, testausolosuhteet ja mahdollinen uusintatestaus- tai korjaustuki vahvistetaan ennen töiden alkua.
- Korjaustoimenpiteiden toteutus ei ole automaattisesti mukana.
- Täysi läpäisytesti ei ole automaattisesti mukana, ellei erikseen ole sovittu.
- Testaus ei sertifioi tietoturvaa.
- Testit eivät takaa, että jokainen haavoittuvuus tunnistetaan.
- DDoS-sietokykytestit, Red Team -harjoitukset ja uhkametsästys ovat erillisiä rajattuja toimeksiantoja, jotka ovat jo saatavilla erikoistoimeksiantojen polun kautta.
Sisällytetty
- Yksi sovittu sovelluspinta Starterille
- Vahvistetun web-, API- tai mobiilisovelluksen laajuuden kohdennettu tarkastelu
- Todennuksen ja valtuutuksen tarkastelu soveltuvin osin
- Arkaluonteisten tietojen käsittelyn tarkastelu tarvittaessa
- API- tai integraatiohavainnot, jos ne sisältyvät vahvistettuun laajuuteen
- Kirjalliset havainnot ja priorisoitu korjausohjeistus
- Tasolle sopiva uusintatesti / validointi silloin, kun se on jo hyväksytty
Poissuljettu
- Käytännön koodikorjaukset (saatavilla lisäpalveluna)
- Täysi tunkeutumistestaus (mukautettu laajuus)
- Jatkuva seuranta
- Sovelluskauppaan jättämisen apu (ks. App Palvelut)
Saatavilla olevat lisät
- +Lisäksi sovittu sovellusalue
- +Laajennettu API- tai integraatiokatsaus
- +Käytännön korjaustuki
- +Jatkovalidointi, joka ylittää sisältyvän tason laajuuden
Miten se toimii?
Osto ja sisäänotto
Asiakas vahvistaa sovelluksen sovitun laajuuden, valtuutetun pääsytavan ja asiaankuuluvan teknisen kontekstin.
Tietoturva-arviointi
Katsauksessa tarkastellaan sovittua sovelluspintaa ja siihen liittyviä tietoturvaan liittyviä virtauksia.
Raportti ja analyysi
Kirjalliset havainnot ja kunnostamisen painopisteet toimitetaan.
Luovutus ja ohjaus
Luovutus ja sisältyvä validointi etenevät valitun tason mukaan.
Aikajana: Vahvistettu sisäänoton aikana laajuuden ja pakettitason perusteella. Tyypilliset toimitusajat annetaan sisäänoton valmistumisen jälkeen.
Metodologian havainnollistus
Tietosuojaturvallinen havainnollistus siitä, miten yhden mobiilisovelluksen soveltamisala voidaan dokumentoida tämän palvelun sisällä, mukaan lukien OWASP-viitattu havaintorekisteri ja priorisoitu korjaustiekartta.
Havainnollistava skenaario: Mobiilisovellus valmistautuu sisäiseen julkaisu- ja riskitarkasteluun. Esimerkkilaajuus kattaa yhden mobiilisovelluspinnan sekä sitä tukevan API-tarkastelun osoittaakseen, kuinka todennus-, valtuutus- ja arkaluonteisten tietojen käsittelyhavainnot voidaan dokumentoida.
- Standarditaso – yksi sovittu mobiilisovelluspinta, joka tukee API-arviointia
- Tietoturvaan painottuva tarkastelu sovituista todennus- ja arkaluonteisen tiedon käsittelyvirroista
- API- ja integraatioturvallisuushavaintojen tukeminen vahvistetussa laajuudessa
- Priorisoituja havaintoja ja korjausohjeistusta
- Yksi sisältyvä uusintatesti sovituille korjatuille havainnoille
Tämä menetelmäesimerkki osoittaa, miten havainnot voidaan dokumentoida eri vakavuusasteilla siten, että mukana on priorisoitu korjaustiekartta ja yksi validointitulos sovituille korjatuille havainnoille. Se osoittaa yhden mahdollisen sovitun soveltamisalan laajemmassa sovellusturvallisuuden arviointipalvelussa; laajuus, havainnot ja tulokset vaihtelevat toimeksiannon mukaan.
Sovelluksen Tietoturvakatsaus — Havaintorekisteri (mobiililaajuuden havainnollistus)
- Johdon yhteenveto sovitun mobiilialueen sovellusten tietoturvatilanteesta
- Vakavuusluokiteltu havaintorekisteri asiaankuuluvilla OWASP Mobile -viitteillä tätä mobiililaajuuden havainnollistusta varten
- Täydentävät API-tietoturvahavainnot vahvistetun laajuuden puitteissa
- Arkaluonteisten tietojen käsittelyn tarkastus
- Todennus- ja valtuutusanalyysi
- Priorisoitu korjaustiekartta ja validointitulos
Havainnollistava asiakirjarakenne. Vahvistettu toimeksianto saa asiakirjat, jotka vastaavat sovittua verkkosovelluksen, API-taustaisen sovelluksen tai mobiilisovelluksen laajuutta.
Tietoturvatiedoston tausta
Miten tämä toimitus sopii Tietoturva-tiedostoon
Tämä esimerkkitoimitus näyttää, millaisia todisteita, prioriteetteja ja jatkotoimien muistiinpanoja käytännönläheisessä BilgeQor Tietoturva-tiedostossa voi olla luovutuksen jälkeen.
Tietoturvatiedosto on päätöksenteon apuväline, ei sertifiointi, vaatimustenmukaisuuspäätös, täydellisen tietoturvan takuu tai yrityskohtainen tappioarvio.
Usein kysyttyjä kysymyksiä
Aiheeseen liittyvät artikkelit
Tietoturva Palvelut
Tietoturvakatsaus sovellukselle selitetty
Oletko valmis aloittamaan?
Valitse pakettitaso tai puhu meille mukautetusta laajuudesta
