Αξιολόγηση ασφάλειας ιστοτόπων και εφαρμογών
Για τις ομάδες στην Ελλάδα, το εγκεκριμένο πλαίσιο ετοιμότητας αντιμετώπισης περιστατικών με προσανατολισμό στην NIS2 διατηρεί την υπηρεσία «Αξιολόγηση ασφάλειας ιστοτόπων και εφαρμογών» επικεντρωμένη σε τεκμηριωμένα κενά που έχουν προτεραιότητα και σε γραπτές κατευθύνσεις αποκατάστασης. Αξιολογεί συμφωνημένες επιφάνειες ιστού, API ή εφαρμογών για κινητά και παρέχει γραπτές παρατηρήσεις με βάση τη σοβαρότητα, με κατευθύνσεις αποκατάστασης κατά προτεραιότητα. Η εργασία παραμένει εντός του συμφωνημένου αντικειμένου και δεν πιστοποιεί τη συμμόρφωση, δεν χορηγεί έγκριση ούτε εγγυάται αποτέλεσμα.
Από 4.900,00 € EUR
Ενημερωτικό
Το τελικό αντικείμενο, οι τυχόν ισχύοντες φόροι, τα κόστη τρίτων και οι εμπορικοί όροι επιβεβαιώνονται σε γραπτή πρόταση. Η ολοκλήρωση αγοράς και η πληρωμή δεν είναι διαθέσιμες.
Πώς παρέχουμε τις υπηρεσίες μας
Παράδοση μέσω ροής αξιολόγησης υπό την καθοδήγηση έμπειρων ειδικών. Τα ευρήματα, οι αξιολογήσεις σοβαρότητας και οι προτεραιότητες αποκατάστασης παρέχονται γραπτώς με διαδικασία που δίνει προτεραιότητα στην εμπιστευτικότητα. Η αξιολόγηση δεν παρέχει πιστοποίηση, έγκριση συμμόρφωσης ή εγγυημένη ανίχνευση ευπαθειών.
Κατάλληλο εάν
- ✓Διαθέτετε ψηφιακούς πόρους ιστού ή κινητών συσκευών που συνδέονται με περιβάλλον παραγωγής και χρειάζονται τεκμηριωμένες παρατηρήσεις ασφάλειας
- ✓Χρειάζεστε ιεραρχημένα ευρήματα για να υποστηρίξετε συζητήσεις με πελάτες ή για προμήθειες ή διακυβέρνηση
- ✓Προετοιμάζεστε για βαθύτερες δοκιμές, ενίσχυση ασφάλειας ή εργασίες ετοιμότητας συμμόρφωσης
- ✓Θέλετε μια γραπτή βάση πριν αποφασίσετε για τα επόμενα βήματα ασφαλείας
Δεν ταιριάζει αν
- –Χρειάζεστε άμεση υλοποίηση αποκατάστασης και όχι αξιολόγηση
- –Χρειάζεστε παρακολούθηση 24/7, υπηρεσίες SOC ή MDR
- –Χρειάζεστε πιστοποίηση, έγκριση συμμόρφωσης ή επίσημη γνώμη ελέγχου
- –Αναμένετε εγγυημένη εξάλειψη όλων των θεμάτων ασφαλείας
Ιδανικό για
- Προετοιμάζετε ένα προϊόν ιστού, ένα προϊόν που βασίζεται σε API ή ένα προϊόν για κινητές συσκευές για κυκλοφορία, σημαντική νέα έκδοση ή εξωτερική αξιολόγηση
- Χειρίζεστε πληρωμές, προσωπικά δεδομένα, έλεγχο ταυτότητας ή άλλες ευαίσθητες ψηφιακές ροές εργασίας
- Χρειάζεστε ανεξάρτητη αξιολόγηση ασφάλειας εφαρμογής πριν από προμήθεια, αξιολόγηση από πελάτη ή επέκταση
- Χρειάζεστε γραπτά, ιεραρχημένα ευρήματα ασφάλειας για συμφωνημένα όρια ελέγχου μιας εφαρμογής
Τι θα λάβετε;
Αφού ζητήσετε αυτή την υπηρεσία
Όταν επιλέγετε βαθμίδα πακέτου, υποβάλλετε αίτημα. Εξετάζουμε το εύρος γραπτώς πριν από οποιοδήποτε μεταγενέστερο εμπορικό βήμα. Αυτή η σελίδα δεν λαμβάνει πληρωμή, δεν ανοίγει την αρχική υποδοχή και δεν ξεκινά την εργασία.
Τιμές ανά εύρος εργασιών για ενημερωτικούς σκοπούς
Βασικό
4.900,00 € EUR
Ενημερωτικό
Μία συμφωνημένη επιφάνεια εφαρμογής, όπως διαδικτυακή εφαρμογή, ροή προϊόντος συνδεδεμένη με API ή μία πλατφόρμα κινητών συσκευών. Εστιασμένη αξιολόγηση ασφάλειας και ιεραρχημένη καθοδήγηση αποκατάστασης.
Αίτηση γραπτής πρότασηςΤυπικό
9.270,00 € EUR
Ενημερωτικό
Ένα σύνθετο αντικείμενο αξιολόγησης εφαρμογής ή μια συμφωνημένη συνδεδεμένη ροή εφαρμογής, όπως διαδικτυακή εφαρμογή ή εφαρμογή για κινητά με αξιολόγηση του υποστηρικτικού API. Βαθύτερη ανάλυση ασφάλειας, καθοδήγηση αποκατάστασης και ένας επανέλεγχος.
Αίτηση γραπτής πρότασηςΑνώτερο
18.600,00 € EUR
Ενημερωτικό
Ευρύτερο συμφωνημένο αντικείμενο εφαρμογής σε πολλαπλές συνδεδεμένες επιφάνειες ή σύνθετες ροές προϊόντος. Διευρυμένη αξιολόγηση, οδικός χάρτης κατά σειρά προτεραιότητας και δεύτερος κύκλος επαλήθευσης.
Αίτηση γραπτής πρότασηςΔιαθέσιμα πεδία δοκιμών διείσδυσης
Το κατάλληλο εύρος δοκιμών επιβεβαιώνεται πριν αρχίσει η εργασία. Εργασίες με επίκεντρο τις εφαρμογές μπορούν να αξιολογηθούν στο πλαίσιο αυτής της υπηρεσίας όταν συμφωνηθούν για το επιλεγμένο πακέτο. Ευρύτερες υποδομές και εξειδικευμένα περιβάλλοντα απαιτούν χωριστό καθορισμό εύρους, εξουσιοδότηση και οικονομική προσφορά.
Εύρη ελέγχου εφαρμογών για αυτή την αξιολόγηση
Αυτά τα αντικείμενα ελέγχου με επίκεντρο τις εφαρμογές μπορούν να αξιολογηθούν στο πλαίσιο αυτής της υπηρεσίας, εφόσον συμφωνηθούν για το επιλεγμένο επίπεδο πακέτου και επιβεβαιωθούν γραπτώς πριν από την έναρξη των εργασιών.
- Δοκιμές ασφάλειας διαδικτυακών εφαρμογών — Εξετάζει εφαρμογές ιστού που απευθύνονται σε πελάτες για αδυναμίες στην αυθεντικοποίηση, στις συνεδρίες, στις φόρμες, στους ελέγχους πρόσβασης, στον χειρισμό δεδομένων και στις συνήθεις διαδρομές επίθεσης σε εφαρμογές.
- Δοκιμή ασφάλειας API — Εντός του επιβεβαιωμένου εύρους με επίκεντρο τα API, η αξιολόγηση μπορεί να εξετάζει διεπαφές REST, GraphQL, WebSocket και επικοινωνίας μεταξύ υπηρεσιών, όπου υπάρχουν, συμπεριλαμβανομένων της αυθεντικοποίησης, της εξουσιοδότησης, των διαδρομών κατάχρησης επιχειρηματικής λογικής, του περιορισμού ρυθμού αιτημάτων, των ορίων διακριτικών και συνεδριών, της απομόνωσης μισθωτών, της έκθεσης δεδομένων, της συμπεριφοράς τερματικών σημείων και του κινδύνου διασυνδέσεων. Τα ευρήματα που στηρίζονται σε στοιχεία ιεραρχούνται ανά σοβαρότητα και συνοδεύονται από καθοδήγηση αποκατάστασης· οποιοσδήποτε περιλαμβανόμενος επανέλεγχος περιορίζεται στα συμφωνημένα ευρήματα που έχουν αποκατασταθεί, ενώ το εύρος της υλοποίησης παραμένει χωριστό.
- Δοκιμή ασφάλειας εφαρμογών για κινητά — Εξετάζει τις συμφωνημένες επιφάνειες εφαρμογών iOS ή Android, τον χειρισμό δεδομένων εφαρμογής, τις ροές ελέγχου ταυτότητας, την αλληλεπίδραση με API και τη συμπεριφορά εφαρμογής που σχετίζεται με την ασφάλεια.
Επιλογές διευρυμένων δοκιμών — με χωριστό εύρος
Αυτοί οι τομείς διατίθενται μόνο μετά από ξεχωριστή επιβεβαίωση εύρους εργασιών, γραπτή εξουσιοδότηση και οικονομική προσφορά. Δεν περιλαμβάνονται αυτόματα στην τρέχουσα τιμολόγηση των βαθμίδων «Βασικό», «Τυπικό» ή «Ανώτερο» αυτής της υπηρεσίας.
- Δοκιμή ασφάλειας εφαρμογών επιφάνειας εργασίας — Αξιολόγηση μιας συμφωνημένης εφαρμογής για υπολογιστή — πώς χειρίζεται τα δεδομένα εισόδου των χρηστών, αποθηκεύει δεδομένα στη συσκευή, επικοινωνεί με υπηρεσίες του διακομιστή και προστατεύει ευαίσθητες ροές εργασίας μετά την εγκατάστασή της σε σταθμό εργασίας.
- Δοκιμές ασφάλειας εξωτερικού δικτύου — Αξιολόγηση συστημάτων προσβάσιμων από το διαδίκτυο από εξωτερική οπτική, για εντοπισμό εκτεθειμένων υπηρεσιών, αδύναμων ρυθμίσεων και διαδρομών που ένα εξωτερικό μέρος θα μπορούσε να επιχειρήσει να χρησιμοποιήσει εναντίον του οργανισμού.
- Δοκιμές ασφάλειας εσωτερικού δικτύου — Επανεξέταση του περιβάλλοντος εσωτερικού δικτύου από εγκεκριμένη θέση εντός του οργανισμού, εξετάζοντας πώς τα συστήματα, οι λογαριασμοί και οι υπηρεσίες θα μπορούσαν να χρησιμοποιηθούν καταχρηστικά εάν ένας επιτιθέμενος έφτανε στο εσωτερικό δίκτυο.
- Δοκιμή ασφάλειας ασύρματου δικτύου — Αξιολόγηση των συμφωνημένων ασύρματων δικτύων και σημείων πρόσβασης — πώς συνδέονται οι χρήστες, πώς το ασύρματο περιβάλλον διαχωρίζεται από ευαίσθητα συστήματα και πού θα μπορούσαν να αξιοποιηθούν καταχρηστικά αδύναμες ρυθμίσεις.
- Δοκιμή ασφάλειας VoIP — Επανεξέταση των συμφωνημένων εξαρτημάτων φωνητικής τηλεφωνίας μέσω IP — δρομολόγηση κλήσεων, εξακρίβωση ταυτότητας, εκτεθειμένες υπηρεσίες και διαδρομές κατάχρησης που θα μπορούσαν να επηρεάσουν την ακεραιότητα των επικοινωνιών ή το κόστος κλήσεων.
Μόνο κατόπιν αποδοχής από ειδικό
- Δοκιμές ασφάλειας OT / SCADA / ICS — Απαιτούνται τεχνική αποδοχή από ειδικό, γραπτή εξουσιοδότηση, συμφωνημένοι περιορισμοί ασφάλειας και χωριστή προσφορά πριν επιβεβαιωθεί οποιαδήποτε εργασία. Δεν παρουσιάζεται ως αυτόματα διαθέσιμη για άμεση διαδικτυακή αγορά.
Κανένα πακέτο δεν περιλαμβάνει αυτόματα κάθε πεδίο δοκιμών που αναφέρεται παραπάνω. Οι τελικοί στόχοι, τα περιβάλλοντα, οι απαιτήσεις πρόσβασης, η εξουσιοδότηση, οι συνθήκες δοκιμών και τυχόν υποστήριξη επανελέγχου ή αποκατάστασης επιβεβαιώνονται πριν από την έναρξη των εργασιών.
- Η εφαρμογή της αποκατάστασης δεν περιλαμβάνεται αυτόματα.
- Η πλήρης δοκιμή διείσδυσης δεν περιλαμβάνεται αυτόματα εκτός εάν συμφωνηθεί χωριστά.
- Η δοκιμή δεν πιστοποιεί την ασφάλεια.
- Οι δοκιμές δεν εγγυώνται ότι θα εντοπιστεί κάθε ευπάθεια.
- Οι δοκιμές ανθεκτικότητας έναντι DDoS, οι ασκήσεις της Κόκκινης Ομάδας και η αναζήτηση απειλών αποτελούν ξεχωριστά έργα με καθορισμένο εύρος, ήδη διαθέσιμα μέσω της διαδρομής εξειδικευμένων έργων.
Περιλαμβάνεται
- Μία συμφωνημένη επιφάνεια εφαρμογής για το πακέτο «Βασικό»
- Εστιασμένη αξιολόγηση του επιβεβαιωμένου εύρους διαδικτυακής εφαρμογής, API ή εφαρμογής για κινητές συσκευές
- Αξιολόγηση ελέγχου ταυτότητας και εξουσιοδότησης, όπου είναι σχετικό
- Επανεξέταση διαχείρισης ευαίσθητων δεδομένων, όπου χρειάζεται
- Παρατηρήσεις API ή ενσωμάτωσης όταν περιλαμβάνονται στο επιβεβαιωμένο πεδίο εφαρμογής
- Γραπτά ευρήματα και ιεραρχημένη καθοδήγηση αποκατάστασης
- Επανέλεγχος / επαλήθευση ανάλογα με τη βαθμίδα, εφόσον έχει ήδη εγκριθεί
Εξαιρούνται
- Πρακτική εφαρμογή διορθώσεων κώδικα (διαθέσιμη ως πρόσθετη υπηρεσία)
- Πλήρεις δοκιμές διείσδυσης (με εξατομικευμένο αντικείμενο εργασιών)
- Συνεχής παρακολούθηση
- Βοήθεια υποβολής σε καταστήματα εφαρμογών (βλ. Υπηρεσίες εφαρμογών)
Διαθέσιμες πρόσθετες υπηρεσίες
- +Συμπληρωματική συμφωνηθείσα επιφάνεια εφαρμογής
- +Διευρυμένη αξιολόγηση API ή διασυνδέσεων
- +Πρακτική υποστήριξη αποκατάστασης
- +Επακόλουθος έλεγχος επικύρωσης πέρα από το αντικείμενο που περιλαμβάνεται στη βαθμίδα
Πώς λειτουργεί;
Αγορά και αρχική συλλογή στοιχείων
Ο πελάτης επιβεβαιώνει τα συμφωνημένα όρια ελέγχου της εφαρμογής, την εξουσιοδοτημένη μέθοδο πρόσβασης και το σχετικό τεχνικό πλαίσιο.
Αξιολόγηση της ασφάλειας
Η επανεξέταση εξετάζει τη συμφωνηθείσα επιφάνεια εφαρμογής και τις συναφείς ροές ασφάλειας.
Αναφορά & Ανάλυση
Παραδίδονται γραπτά ευρήματα και προτεραιότητες αποκατάστασης.
Παράδοση και καθοδήγηση
Η παράδοση και η περιλαμβανόμενη επαλήθευση προχωρούν σύμφωνα με την επιλεγμένη βαθμίδα.
Χρονοδιάγραμμα: Επιβεβαιώνεται κατά την αρχική συλλογή στοιχείων, με βάση το αντικείμενο εργασιών και τη βαθμίδα του πακέτου. Τα συνήθη χρονικά πλαίσια παράδοσης παρέχονται μετά την ολοκλήρωση της αρχικής συλλογής στοιχείων.
Μεθοδολογικό παράδειγμα
Παράδειγμα που προστατεύει το απόρρητο και δείχνει πώς μπορεί να τεκμηριωθεί ένα εύρος εφαρμογής για κινητές συσκευές στο πλαίσιο αυτής της υπηρεσίας, με μητρώο ευρημάτων που παραπέμπει στο OWASP και ιεραρχημένο οδικό χάρτη αποκατάστασης.
Ενδεικτικό σενάριο: μια εφαρμογή για κινητά προετοιμάζεται για εσωτερική κυκλοφορία και αξιολόγηση κινδύνων. Το εύρος του παραδείγματος καλύπτει μία επιφάνεια εφαρμογής για κινητά με υποστηρικτική αξιολόγηση API, ώστε να δείξει πώς μπορούν να τεκμηριωθούν παρατηρήσεις σχετικά με τον έλεγχο ταυτότητας, την εξουσιοδότηση και τον χειρισμό ευαίσθητων δεδομένων.
- Πακέτο «Τυπικό» — μία συμφωνημένη επιφάνεια εφαρμογής για κινητά με αξιολόγηση των υποστηρικτικών API
- Αξιολόγηση με επίκεντρο την ασφάλεια των συμφωνημένων ροών ελέγχου ταυτότητας και χειρισμού ευαίσθητων δεδομένων
- Υποστηρικτικές παρατηρήσεις για την ασφάλεια API και διασυνδέσεων εντός του επιβεβαιωμένου εύρους
- Ευρήματα κατά προτεραιότητα και καθοδήγηση αποκατάστασης
- Περιλαμβάνεται ένας επανέλεγχος για συμφωνημένα ευρήματα που έχουν αποκατασταθεί
Αυτό το μεθοδολογικό παράδειγμα δείχνει πώς μπορούν να τεκμηριωθούν ευρήματα ανά επίπεδο σοβαρότητας, με ιεραρχημένο οδικό χάρτη αποκατάστασης και ένα αποτέλεσμα επικύρωσης για συμφωνημένα ευρήματα που έχουν αποκατασταθεί. Παρουσιάζει ένα πιθανό συμφωνημένο αντικείμενο στο πλαίσιο της ευρύτερης υπηρεσίας αξιολόγησης ασφάλειας εφαρμογών· το αντικείμενο, τα ευρήματα και τα αποτελέσματα διαφέρουν ανά έργο.
Αξιολόγηση ασφάλειας εφαρμογής — Μητρώο ευρημάτων (παράδειγμα εύρους για κινητές συσκευές)
- Σύνοψη για τη διοίκηση σχετικά με την κατάσταση ασφάλειας της εφαρμογής εντός του συμφωνημένου εύρους για κινητές συσκευές
- Μητρώο ευρημάτων διαβαθμισμένων κατά σοβαρότητα, με σχετικές παραπομπές OWASP Mobile για αυτό το ενδεικτικό εύρος κινητής εφαρμογής
- Παρατηρήσεις ασφάλειας για τα υποστηρικτικά API εντός του επιβεβαιωμένου αντικειμένου
- Επανεξέταση διαχείρισης ευαίσθητων δεδομένων
- Ανάλυση ελέγχου ταυτότητας και εξουσιοδότησης
- Οδικός χάρτης αποκατάστασης με ιεραρχημένες προτεραιότητες και αποτέλεσμα επαλήθευσης
Ενδεικτική δομή εγγράφου. Για ένα επιβεβαιωμένο έργο παρέχεται τεκμηρίωση κατάλληλη για το συμφωνημένο αντικείμενο της διαδικτυακής εφαρμογής, της εφαρμογής που υποστηρίζεται από API ή της εφαρμογής για κινητά.
Πλαίσιο αρχείου ασφαλείας
Πώς αυτό το παραδοτέο ταιριάζει στο Αρχείο Ασφαλείας
Αυτό το αντιπροσωπευτικό παραδοτέο δείχνει το είδος των αποδεικτικών στοιχείων, των προτεραιοτήτων και των σημειώσεων για τη συνέχεια που μπορούν να περιλαμβάνονται σε έναν πρακτικό φάκελο ασφάλειας της BilgeQor μετά την παράδοση.
Το Αρχείο Ασφαλείας είναι βοήθημα λήψης αποφάσεων, όχι πιστοποίηση, απόφαση περί συμμόρφωσης, εγγύηση απόλυτης ασφάλειας ή εκτίμηση ζημιών ανά εταιρεία.
Συχνές ερωτήσεις
Είστε έτοιμοι να ξεκινήσετε;
Επιλέξτε μια βαθμίδα πακέτου ή μιλήστε μαζί μας για προσαρμοσμένο πεδίο εφαρμογής
