Gå till huvudinnehållet
BilgeQor

Säkerhetsgranskning av webb och appar

För team i Finland ger den godkända kontexten för NIS2-orienterad beredskap för hantering av cybersäkerhetsrisker säkerhetsgranskningen av webb och appar fokus på dokumenterade prioriterade brister och skriftlig åtgärdsvägledning. Tjänsten bedömer överenskomna webb-, API- eller mobilapplikationsytor och ger skriftliga observationer utifrån allvarlighetsgrad med prioriterad åtgärdsvägledning. Arbetet håller sig inom överenskommen omfattning och certifierar inte efterlevnad, ger inget formellt godkännande och garanterar inget resultat.

Från 7 040,00 € EUR

Endast information

Slutlig omfattning, eventuella tillämpliga skatter, tredjepartskostnader och kommersiella villkor bekräftas i en skriftlig offert. Kassa och betalning är inte tillgängliga.

Hur vi levererar

Levereras genom ett granskningsflöde lett av seniora specialister. Fynd, bedömningar av allvarlighetsgrad och åtgärdsprioriteringar lämnas skriftligen i en process som prioriterar konfidentialitet. Granskningen ger inte certifiering, godkännande av regelefterlevnad eller garanterad upptäckt av sårbarheter.

Passar bra om

  • ✓Du har produktionsinriktade webb- eller mobila tillgångar som behöver dokumenterade säkerhetsobservationer
  • ✓Du behöver prioriterade fynd som stöd för diskussioner med kunder eller om upphandling eller styrning
  • ✓Du förbereder dig för djupare tester, härdning eller efterlevnadsberedskapsarbete
  • ✓Du vill ha en skriftlig baslinje innan du bestämmer dig för nästa säkerhetssteg

Passar inte om

  • –Du behöver omedelbart genomförande av korrigerande åtgärder snarare än en bedömning
  • –Du behöver övervakning dygnet runt (24/7), SOC- eller MDR-tjänster
  • –Du behöver certifiering, godkännande av regelefterlevnad eller ett formellt revisionsutlåtande
  • –Du förväntar dig garanterad eliminering av alla säkerhetsproblem

Perfekt för

  • Du förbereder en webbprodukt, API-stödd produkt eller mobilprodukt för lansering, större versionssläpp eller extern granskning
  • Du hanterar betalningar, personuppgifter, autentisering eller andra känsliga digitala arbetsflöden
  • Du behöver en oberoende applikationssäkerhetsgranskning innan upphandling, kundgranskning eller expansion
  • Du behöver skriftliga, prioriterade säkerhetsfynd inom en överenskommen omfattning för applikationen

Vad du får

Skriftlig bedömning av applikationssäkerhet anpassad till den överenskomna omfattningen för webb, API eller mobil
Register över fynd graderade efter allvarlighetsgrad med referenser till underlag
Observationer om autentisering, behörighetskontroll och hantering av känsliga data
API- eller integrationssäkerhetsobservationer där de ingår i den överenskomna omfattningen
Prioriterad åtgärdsfärdplan
Resultat av validering eller omtestning där det ingår i den valda nivån

Efter att du har begärt den här tjänsten

När du väljer en paketnivå skickar du in en förfrågan. Vi granskar omfattningen skriftligt före ett senare kommersiellt steg. Den här sidan tar inte emot betalning, öppnar inte ärendemottagningen och påbörjar inte arbetet.

Priser för omfattning, endast som information

Startnivå

7 040,00 € EUR

Endast information

En överenskommen applikationsyta, till exempel en webbapplikation, ett API-anslutet produktflöde eller en mobilplattform. Fokuserad säkerhetsgranskning och prioriterad åtgärdsvägledning.

Begär ett skriftligt förslag
Mest populär

Standard

13 300,00 € EUR

Endast information

En komplex avgränsad applikationsomfattning eller ett överenskommet sammanhängande applikationsflöde, till exempel webb eller mobil med granskning av tillhörande API. Fördjupad säkerhetsanalys, åtgärdsvägledning och en omtestning.

Begär ett skriftligt förslag

Premium

26 700,00 € EUR

Endast information

Bredare överenskommen applikationsomfattning över flera sammanhängande ytor eller komplexa produktflöden. Utökad granskning, prioriterad åtgärdsplan och en andra valideringscykel.

Begär ett skriftligt förslag

Tillgängliga omfattningar för penetrationstestning

Rätt testomfattning bekräftas innan arbetet börjar. Applikationsinriktade avgränsningar kan granskas inom denna tjänst när de har överenskommits för det valda paketet. Bredare infrastruktur och specialistmiljöer kräver separat avgränsning, tillstånd och offert.

Applikationsomfattningar för denna granskning

Dessa applikationsfokuserade omfattningar kan bedömas inom denna tjänst när de överenskommits för den valda nivån och bekräftas skriftligen innan arbetet börjar.

  • Säkerhetstestning av webbapplikationer — Undersöker kundinriktade webbapplikationer för att hitta svagheter i autentisering, sessioner, formulär, åtkomstkontroller, datahantering och vanliga angreppsvägar mot applikationer.
  • API-säkerhetstestning — Inom den bekräftade API-fokuserade omfattningen kan granskningen undersöka REST-, GraphQL-, WebSocket- och tjänst-till-tjänst-gränssnitt där sådana finns, inklusive autentisering, behörighetskontroll, vägar för missbruk av affärslogik, begränsning av anropsfrekvens, token- och sessionsgränser, isolering mellan kundmiljöer, dataexponering, ändpunktsbeteende och integrationsrisk. Fynd som stöds av underlag prioriteras efter allvarlighetsgrad och åtföljs av åtgärdsvägledning. Eventuell inkluderad omtestning begränsas till överenskomna åtgärdade fynd, och genomförandet har fortsatt separat omfattning.
  • Säkerhetstestning av mobilapplikationer — Undersöker överenskomna ytor i iOS- eller Android-applikationer, applikationernas datahantering, autentiseringsflöden, API-interaktion och säkerhetsrelevant appbeteende.

Utökade testalternativ — Separat omfattning

Dessa områden är endast tillgängliga efter separat bekräftelse av omfattningen, skriftligt tillstånd och offert. De ingår inte automatiskt i denna tjänsts nuvarande prissättning för Startnivå, Standard eller Premium.

  • Säkerhetstestning av skrivbordsapplikationer — Granskning av en överenskommen skrivbordsapplikation — hur den hanterar användarinmatning, lagrar data på enheten, kommunicerar med backend-tjänster och skyddar känsliga arbetsflöden när den har installerats på en arbetsstation.
  • Säkerhetstestning av externa nätverk — Granskning av system som är exponerade mot internet från ett externt perspektiv för att identifiera exponerade tjänster, svaga konfigurationer och vägar som en extern part kan försöka använda mot organisationen.
  • Säkerhetstestning av interna nätverk — Granskning av den interna nätverksmiljön från en godkänd position inom organisationen, med fokus på hur system, konton och tjänster skulle kunna missbrukas om en angripare nådde det interna nätverket.
  • Säkerhetstestning av trådlösa nätverk — Granskning av överenskomna trådlösa nätverk och åtkomstpunkter – hur användare ansluter, hur den trådlösa miljön är avskild från känsliga system och var svaga konfigurationer kan utnyttjas.
  • Säkerhetstestning av VoIP — Granskning av överenskomna komponenter för IP-telefoni — samtalsroutning, autentisering, exponerade tjänster och missbruksvägar som kan påverka kommunikationens integritet eller samtalskostnader.

Endast efter specialistgodkännande

  • Säkerhetstestning av OT / SCADA / ICS — Kräver tekniskt godkännande av en specialist, skriftligt tillstånd, överenskomna säkerhetsbegränsningar och en separat offert innan något arbete kan bekräftas. Framställs inte som automatiskt tillgängligt för direktköp online.

Inget paket innehåller automatiskt alla testomfattningar som anges ovan. Slutliga testmål, miljöer, åtkomstkrav, tillstånd, testvillkor och eventuellt stöd för omtestning eller åtgärder bekräftas innan arbetet påbörjas.

  • Genomförande av åtgärder ingår inte automatiskt.
  • Fullständig penetrationstestning ingår inte automatiskt utan en separat överenskommelse.
  • Testning certifierar inte säkerhet.
  • Testning garanterar inte att varje sårbarhet kommer att identifieras.
  • Test av DDoS-motståndskraft, red team-övningar och hotjakt är separata avgränsade uppdrag som redan erbjuds via spåret för specialistuppdrag.

Ingår

  • En överenskommen applikationsyta för Startnivå
  • Fokuserad granskning av den bekräftade omfattningen för webb, API eller mobilapplikation
  • Granskning av autentisering och behörighetsstyrning där det är relevant
  • Granskning av hantering av känsliga uppgifter där det är relevant
  • API- eller integrationsobservationer där de ingår i den bekräftade omfattningen
  • Skriftliga fynd och prioriterad vägledning för åtgärder
  • Omtestning eller validering anpassad till paketnivån där detta redan har godkänts

Ingår inte

  • Praktiska kodrättelser (tillgängliga som tillägg)
  • Fullständig penetrationstestning (anpassad omfattning)
  • Pågående övervakning
  • Hjälp med inlämning till appbutiker (se Apptjänster)

Tillgängliga tillägg

  • +Ytterligare överenskommen applikationsyta
  • +Utökad granskning av API:er eller integrationer
  • +Praktiskt stöd för åtgärder
  • +Uppföljande validering utöver paketnivåns inkluderade omfattning

Hur det fungerar

1

Köp och inledande genomgång

Kunden bekräftar den överenskomna omfattningen för applikationen, den godkända åtkomstmetoden och det relevanta tekniska sammanhanget.

2

Säkerhetsbedömning

Granskningen undersöker den överenskomna applikationsytan och relaterade säkerhetsrelevanta flöden.

3

Rapport och analys

Skriftliga resultat och prioriteringar för korrigering levereras.

4

Överlämning och vägledning

Överlämning och inkluderad validering genomförs enligt den valda nivån.

Tidslinje: Bekräftas vid den inledande genomgången utifrån omfattning och paketnivå. Typiska leveranstidsramar anges efter att genomgången har slutförts.

Metodillustration

En illustration som skyddar integriteten och visar hur en avgränsning för en mobilapplikation kan dokumenteras inom tjänsten, inklusive ett register över granskningsresultat med OWASP-referenser och en prioriterad åtgärdsplan.

Illustrativ mobilapplikationsomfattningGranskning av applikationssäkerhet — illustration av mobil omfattningIllustrativ struktur för nivån Standard
Utmaning

Illustrativt scenario: en mobilapplikation förbereds för intern release och riskgranskning. Exempelomfattningen täcker en mobilapplikationsyta med kompletterande API-granskning för att visa hur observationer om autentisering, behörighetskontroll och hantering av känsliga data kan dokumenteras.

Tillämpad omfattning
  • Standardnivå — en överenskommen mobilapplikationsyta med kompletterande API-granskning
  • Säkerhetsfokuserad granskning av överenskomna flöden för autentisering och hantering av känsliga data
  • Kompletterande observationer om API- och integrationssäkerhet inom den bekräftade omfattningen
  • Prioriterade fynd och korrigeringsvägledning
  • En inkluderad omtestning av överenskomna åtgärdade fynd
Resultat

Denna metodillustration visar hur fynd kan dokumenteras efter allvarlighetsgrad med en prioriterad åtgärdsplan och ett valideringsresultat för överenskomna åtgärdade fynd. Den visar en möjlig överenskommen omfattning inom den bredare tjänsten för granskning av applikationssäkerhet; omfattning, fynd och resultat varierar mellan uppdrag.

Förhandsvisning av leveransen

Granskning av applikationssäkerhet – register över granskningsresultat (illustration av omfattning för mobilappar)

  • Sammanfattning för ledningen av applikationens säkerhetsläge inom den överenskomna mobila omfattningen
  • Register över fynd klassificerade efter allvarlighetsgrad, med relevanta OWASP Mobile-referenser för detta exempel med mobil omfattning
  • Kompletterande observationer om API-säkerhet inom den bekräftade omfattningen
  • Granskning av hanteringen av känsliga data
  • Analys av autentisering och behörighetskontroll
  • Prioriterad åtgärdsfärdplan och valideringsresultat
Fyndregister – Illustrativ radFynd 04 — [REDACTED ASSET]: sessionstoken i klartext i lokal lagring. Allvarlighetsgrad: Hög. OWASP Mobile-referens tillämpas i detta exempel avseende mobilappar (M9 — Insecure Data Storage). Åtgärd: migrera till plattformens säkra lagring. Status: Öppet.

Illustrativ dokumentstruktur. Ett bekräftat uppdrag får dokumentation anpassad till dess överenskomna omfattning för webbapplikationer, API-stödda applikationer eller mobilapplikationer.

Säkerhetsfilkontext

Hur denna leverans passar in i säkerhetsfilen

Den här representativa leveransen visar vilken typ av underlag, prioriteringar och uppföljningsanteckningar som kan ingå i en praktisk säkerhetsfil från BilgeQor efter överlämningen.

Säkerhetsfilen är ett beslutsstöd, inte en certifiering, ett utlåtande om regelefterlevnad, en garanti för perfekt säkerhet eller en uppskattning av förluster för ett enskilt företag.

Se leveransmetoden
Notera:Illustration av metodiken, inte en kundfallstudie. Ett bekräftat uppdrag kan omfatta en överenskommen avgränsning för en webbapplikation, en applikation med API-stöd eller en mobilapplikation. Omfattning, fynd och utfall varierar mellan uppdrag.

Vanliga frågor

Redo att komma igång?

Välj en paketnivå eller prata med oss om anpassad omfattning