ウェブ・アプリセキュリティレビュー
日本チームにとって、承認されたMETIサイバーセキュリティフレームワーク指向の準備状況の文脈は、ウェブ & アプリのセキュリティレビューを、文書化された優先ギャップと書面による修復方向に焦点を当てたままにします。合意されたウェブ、API、またはモバイルアプリケーションの対象面を評価し、深刻度に基づく書面の観察と優先順位付けされた修復方向を提供します。作業は合意された範囲内に留まり、適合性を認証したり、承認を発行したり、結果を保証したりしません。
から ¥1,310,000 JPY
情報
最終的な範囲、適用される税金、第三者費用、および取引条件は書面による提案で確認します。チェックアウトおよび支払いは利用できません。
提供方法
シニア主導のレビューワークフローを通じて提供されます。指摘事項、重大度評価および是正の優先事項は、機密性を最優先するプロセスのもとで書面により提供されます。このレビューは、認定、コンプライアンス承認または脆弱性検出の保証を提供しません。
適正な場合
- ✓文書化されたセキュリティ観測を必要とする本番向けのwebまたはモバイル資産がある
- ✓顧客、調達、またはガバナンスに関する議論を支えるために、優先順位付けされた指摘事項が必要です
- ✓より深いテスト、堅牢化、またはコンプライアンス準備状況の作業に備えている
- ✓次のセキュリティステップを決定する前に、書面によるベースラインが欲しい
向かない場合
- –評価ではなく、直ちに是正の実装が必要
- –24/7監視, SOC,または MDRサービスを必要とする
- –認証、コンプライアンス承認、または正式な監査意見が必要です
- –すべてのセキュリティ問題の排除が保証されることを期待する
理想的な対象
- ウェブ製品、APIを基盤とする製品、またはモバイル製品を、ローンチ、主要リリース、または外部レビューのために準備しています。
- 支払い、個人データ、認証、またはその他の機密性の高いデジタルワークフローを処理している
- 調達、顧客レビュー、または拡張の前に、独立したアプリケーションセキュリティレビューが必要
- 合意されたアプリケーション範囲に対し、優先順位付けされた書面のセキュリティ所見が必要です
受け取るもの
このサービスを依頼した後
パッケージの段階を選ぶと、依頼を提出します。当社は、その後の商業上の手続きの前に、範囲を書面で検討します。このページでは代金を受け取らず、受付を開始せず、作業も開始しません。
情報提供用の範囲価格
スタート
¥1,310,000 JPY
情報
ウェブアプリケーション、APIに接続された製品フロー、または一つのモバイルプラットフォームといった、合意された一つのアプリケーション表面。焦点を絞ったセキュリティレビューと優先順位付けされた修復ガイダンス。
書面による提案を依頼する標準
¥2,470,000 JPY
情報
複雑なアプリケーション範囲、または合意された接続アプリケーションフロー(webやモバイルと、それに付随するAPIレビューなど)のいずれか一つ。より深いセキュリティ分析、是正ガイダンス、および一回の再テスト。
書面による提案を依頼するプレミアム
¥4,970,000 JPY
情報
複数の接続されたサーフェスまたは複雑な製品フローにわたる、より広い合意されたアプリケーション範囲。拡張レビュー、優先順位付きロードマップ、および二回目の検証サイクル。
書面による提案を依頼する利用可能なペネトレーションテストの範囲
適切なテスト範囲は作業開始前に確認します。選択したパッケージで合意した場合、アプリケーションに焦点を当てた範囲はこのサービス内でレビューできます。より広いインフラと専門環境には、別途の範囲設定、許可、見積が必要です。
このレビューのアプリケーション範囲
アプリケーションに焦点を当てたこれらの範囲は、選択したティアについて合意し、作業開始前に書面で確認した場合、このサービス内で評価できます。
- ウェブアプリケーションセキュリティテスト — 認証,セッション,フォーム,アクセス制御,データ処理および一般的なアプリケーション攻撃経路における弱点について,顧客向けウェブアプリケーションを調査します.
- APIセキュリティテスト — APIを中心とした確認された範囲内で、レビューは、存在する場合のREST、GraphQL、WebSocketおよびサービスからサービスへのインターフェースを、認証、認可、ビジネスロジックの悪用経路、レート制限、トークンおよびセッションの境界、テナント分離、データ露出、エンドポイントの挙動および統合リスクを含めて検討することができます。証拠に基づく発見は、修復ガイダンスとともに重大度で優先順位付けされます。含まれる再テストは、合意された修復済みの発見に限定され、実装は別途の範囲のままです。
- モバイルアプリケーションセキュリティテスト — 合意された iOS または Android アプリケーションの表層、アプリケーションデータの取り扱い、認証フロー、API 相互作用、およびセキュリティに関連するアプリの挙動を検査する。
拡張試験オプション — 別途範囲設定
これらのエリアは、別途の範囲確認、書面による承認および見積の後にのみ利用可能です。これらは、このサービスの現在の Starter、Standard または Premium の価格に自動的には含まれません。
- デスクトップアプリケーションセキュリティテスト — 合意されたデスクトップアプリケーションのレビュー ユーザー入力処理,デバイス上のデータを保存,バックエンドサービスと通信し,ワークステーションにインストールされたときに敏感なワークフローを保護する方法
- 外部ネットワークセキュリティテスト — インターネットに面したシステムを外部の視点からレビューし、露出したサービス、弱い設定、および外部者が組織に対して利用を試みる可能性のある経路を特定します。
- ネットワーク内セキュリティテスト — 組織内の権限のある立場から内部ネットワーク環境の検討,攻撃者が内部ネットワークに到達した場合,システム,アカウント,サービスがどのように悪用されるかを調べる.
- 無線ネットワークセキュリティテスト — 合意された無線ネットワークとアクセスポイントのレビュー — ユーザーがどのように接続するか、無線環境が機密性の高いシステムからどのようにセグメント化されているか、弱い構成がどこで誤用され得るか。
- VoIPセキュリティテスト — 合意されたボイスオーバーIP電話構成要素のレビュー — 通話ルーティング、認証、露出したサービス、および通信の完全性または通話コストに影響し得る不正利用経路。
専門家の承認のみ
- OT/SCADA/ICSセキュリティテスト — いかなる作業も確定できる前に、専門家による技術的な承認、書面による許可、合意された安全上の制約、および別途の見積が必要です。直接オンライン購入のために自動的に利用可能であるとは位置付けられていません。
どのパッケージも、上記に記載されたすべてのテスト範囲を自動的に含むわけではありません。最終的な対象、環境、アクセス要件、認可、テスト条件、および再テストまたは修復支援は、作業開始前に確認されます。
- 是正の実施は自動的には含まれません。
- 正式な合意が別途ない限り、完全なペネトレーションテストは自動的には含まれません。
- テストはセキュリティを認定しない。
- テストは,すべての脆弱性が特定される保証はしません.
- DDoS耐性テスト、Red Team演習、脅威ハンティングは、専門的な関与経路を通じてすでに利用可能な、範囲を定めた別個の関与です。
含まれるもの
- Starter向けの合意されたアプリケーションサーフェス一つ
- 確認されたウェブ,APIまたはモバイルアプリケーションの範囲を集中的にレビューする
- 該当する場合の認証と認可のレビュー
- 関連性のある敏感データ処理のレビュー
- 確認された範囲に含まれる場合のAPIまたは統合の観察
- 書面による調査結果と優先順位付けされた是正ガイダンス
- レベル対応の再テスト/検証が既に承認された場合
除外
- 実践的なコード修正 (追加オプションとして利用可能)
- 完全浸透試験 (カスタム範囲)
- 継続的な監視
- アプリストアへの申請支援 (アプリサービスを参照)
利用可能なアドオン
- +合意された追加のアプリケーション表面
- +拡張されたAPIまたは統合レビュー
- +実作業による是正支援
- +含まれているレベル範囲を超えたフォローアップ検証
機能する仕組み
購入とインテーク
顧客は,合意されたアプリケーション範囲,許可されたアクセス方法および関連する技術的な文脈を確認します.
セキュリティ評価
審査は、合意されたアプリケーションサーフェスと、関連するセキュリティ関連フローを検討します。
報告書と分析
文書上の発見と修復優先事項が提示されます.
引き渡しと指針
引き継ぎと含まれる検証は、選択されたレベルに応じて進められます。
タイムライン: 範囲とパッケージ階層に基づき、受付時に確定します。受付完了後に、一般的な提供期間の目安が提示されます。
方法論の説明
このサービス内で一つのモバイルアプリケーションの範囲をどのように文書化できるかを示す、プライバシーに配慮した例示で、OWASP参照の発見事項台帳と優先順位付けされた是正ロードマップを含みます。
例示的なシナリオ: モバイルアプリケーションが内部リリースとリスクレビューに向けて準備しています。例の範囲は、認証、認可、および機密データの取り扱いに関する観察をどのように文書化できるかを示すため、補助的なAPIレビューを伴うモバイルアプリケーションの一つのサーフェスを対象とします。
- 標準ティア — 支援となるAPIレビューを伴う、合意された一つのモバイルアプリケーション表面
- 合意された認証およびセンシティブデータ取り扱いのフローに対するセキュリティ重点レビュー
- 確認された範囲内でのAPIおよび統合セキュリティに関する観測の支援
- 優先された検出結果と是正ガイダンス
- 合意された修正済みの指摘事項に対し、再テストを一回含む
この方法論の例示は、重大度の帯にわたって発見がどのように文書化され得るかを、優先順位付けされた是正ロードマップと、合意された是正済みの発見に対する一つの検証結果とともに示します。これは、より広範なアプリケーションセキュリティレビューサービスの下で合意され得る一つの範囲を例示します。範囲、発見および結果は関与によって異なります。
アプリケーションセキュリティレビュー 発見レジスタ (モバイル範囲 イラスト)
- 合意されたモバイル範囲のアプリケーションセキュリティ態勢に関するエグゼクティブサマリー
- このモバイルの範囲の例示向けの、関連するOWASP Mobile参照を伴う、厳重度で等級付けされた発見事項の登録簿
- 確認された範囲内でAPIのセキュリティ観測をサポートする
- 機微データの取り扱いに関するレビュー
- 認証と認可の分析
- 優先順位付き是正ロードマップと検証結果
例示的な文書構造。確認された関与は、その合意されたウェブアプリケーション、API基盤アプリケーション、またはモバイルアプリケーションの範囲に適した文書を受け取ります。
Security Fileのコンテキスト
この成果物がセキュリティファイルにどのように当てはまるか
この代表的な成果物は、手渡し後に実用的な BilgeQorセキュリティファイルに収められる証拠、優先事項、フォロースルーの注記の種類を示します。
セキュリティファイルは意思決定の支援であり、認証、コンプライアンス判定、完全なセキュリティの保証、または会社ごとの損失推定ではありません。
