본문으로 건너뛰기
BilgeQor

웹 및 앱 보안 검토

한국 팀을 위해, 승인된 ISMS-P 지향 보안 준비 상태 맥락은 웹 및 앱 보안 검토가 문서화된 우선순위 격차와 서면 시정 방향에 집중하도록 유지합니다. 합의된 웹, API 또는 모바일 애플리케이션 표면을 평가하고, 우선순위가 지정된 시정 방향과 함께 심각도 중심의 서면 관찰을 제공합니다. 작업은 합의된 범위 내에 유지되며 준수를 인증하거나 승인을 발행하거나 결과를 보장하지 않습니다.

시작가 ₩8,990,000 KRW

정보

최종 범위, 적용 가능한 세금, 외부 사업자 비용 및 상업 조건은 서면 제안서에서 확정합니다. 체크아웃과 결제는 제공되지 않습니다.

어떻게 전달하는가

선임 주도 검토 작업 흐름을 통해 전달됩니다. 발견 사항, 심각도 등급 및 교정 우선순위는 기밀 우선 절차에 따라 서면으로 제공됩니다. 이 검토는 인증, 준수 승인 또는 보장된 취약점 검출을 제공하지 않습니다.

잘 어울리는 경우

  • ✓문서화된 보안 관찰이 필요한 프로덕션 대면 웹 또는 모바일 자산이 있습니다
  • ✓고객, 조달 또는 거버넌스 논의를 지원하기 위해 우선순위가 매겨진 발견 사항이 필요합니다.
  • ✓더 심층적인 테스트, 강화 또는 준수 준비 상태 작업을 준비하고 있습니다.
  • ✓다음 보안 단계를 결정하기 전에 서면 기준선을 원하세요

다음에 해당하면 적합하지 않습니다

  • –평가보다 즉각적인 시정 조치 구현이 필요합니다
  • –24/7 모니터링, SOC 또는 MDR 서비스를 필요로 합니다.
  • –인증, 준수 승인, 또는 공식적인 감사 의견이 필요합니다.
  • –모든 보안 문제의 제거가 보장되기를 기대합니다

적합한 대상

  • 당신은 출시, 주요 출시 또는 외부 검토에 웹, API 기반 또는 모바일 제품을 준비하고 있습니다.
  • 당신은 지불, 개인 데이터, 인증 또는 기타 민감한 디지털 작업 흐름을 처리하고 있습니다.
  • 구매, 고객 검토 또는 확장 전에 독립적인 애플리케이션 보안 검토가 필요합니다.
  • 합의된 애플리케이션 범위에 대해 서면으로 작성되고 우선순위가 매겨진 보안 발견 사항이 필요합니다.

받으실 내용

합의된 웹, API 또는 모바일 범위에 적합한 문서화 애플리케이션 보안 평가
증거 참조가 포함된 심각도 등급 조사 결과 등록부
인증, 인가 및 민감한 데이터 취급 관찰
합의된 범위에 포함된 경우의 API 또는 통합 보안 관찰
우선순위 시정 로드맵
선택된 등급에 포함된 경우의 검증 / 재테스트 결과

이 서비스를 요청한 후

패키지 계층을 선택하면 요청을 제출합니다. 이후의 상업적 단계 전에 범위를 서면으로 검토합니다. 이 페이지는 대금을 받지 않고, 초기 정보 접수를 열지 않으며, 작업을 시작하지 않습니다.

정보 제공용 범위 가격

Starter

₩8,990,000 KRW

정보

웹 애플리케이션, API로 연결된 제품 흐름 또는 하나의 모바일 플랫폼과 같은 하나의 합의된 애플리케이션 표면. 집중적인 보안 검토와 우선순위가 지정된 시정 지침.

서면 제안서 요청
가장 인기 있는

표준

₩17,000,000 KRW

정보

지원 API 검토가 포함된 웹 또는 모바일과 같은 하나의 복잡한 애플리케이션 범위 또는 합의된 연결된 애플리케이션 흐름. 더 깊은 보안 분석, 보완 지침 및 한 번의 재테스트.

서면 제안서 요청

프리미엄

₩34,100,000 KRW

정보

여러 연결된 표면이나 복잡한 제품 흐름에 걸친 더 넓은 합의된 애플리케이션 범위. 확장된 검토, 우선순위 로드맵 및 두 번째 검증 주기.

서면 제안서 요청

제공되는 침투 테스트 범위

적절한 테스트 범위는 작업 시작 전에 확인됩니다. 선택된 패키지에 대해 합의하면 애플리케이션 중심 범위는 이 서비스 내에서 검토될 수 있습니다. 더 넓은 인프라와 전문 환경은 별도의 범위 설정, 허가 및 견적이 필요합니다.

이 검토에 대한 애플리케이션 범위

선택된 계층에 대해 합의되고 작업이 시작되기 전에 서면으로 확인되면, 이러한 응용 프로그램에 초점을 맞춘 범위는 이 서비스 내에서 평가할 수 있습니다.

  • 웹 애플리케이션 보안 테스트 — 고객 대면 웹 애플리케이션에서 인증, 세션, 양식, 액세스 제어, 데이터 처리 및 일반적인 애플리케이션 공격 경로의 약점을 조사합니다.
  • API 보안 테스트 — 확인된 API에 초점을 맞춘 범위 내에서, 검토는 존재하는 경우 REST, GraphQL, WebSocket 및 서비스 간 인터페이스를 살펴볼 수 있으며, 여기에는 인증, 인가, 비즈니스 로직 악용 경로, 속도 제한, 토큰 및 세션 경계, 테넌트 격리, 데이터 노출, 엔드포인트 동작 및 통합 위험이 포함됩니다. 증거에 기반한 발견 사항은 보완 지침과 함께 심각도에 따라 우선순위가 지정됩니다. 포함된 재검사는 합의된 보완 완료 발견 사항으로 제한되며, 구현은 별도 범위로 남습니다.
  • 모바일 애플리케이션 보안 테스트 — 합의된 iOS 또는 Android 애플리케이션 표면, 애플리케이션 데이터 처리, 인증 흐름, API 상호 작용 및 보안 관련 앱 행동을 검토합니다.

확장된 테스트 옵션 — 별도 범위

이 영역은 별도의 범위 확인, 서면 승인 및 견적 이후에만 이용할 수 있습니다. 이 영역은 이 서비스의 현재 Starter, Standard 또는 Premium 가격에 자동으로 포함되지 않습니다.

  • 데스크톱 애플리케이션 보안 테스트 — 합의된 데스크톱 애플리케이션 검토 — 사용자 입력을 어떻게 처리하고, 장치에 데이터를 어떻게 저장하며, 백엔드 서비스와 어떻게 통신하고, 워크스테이션에 설치되면 민감한 작업 흐름을 어떻게 보호하는지.
  • 외부 네트워크 보안 테스트 — 외부의 관점에서 인터넷 대면 시스템을 검토하여 노출된 서비스, 약한 구성 및 외부 당사자가 조직에 대항하여 사용을 시도할 수 있는 경로를 식별합니다.
  • 내부 네트워크 보안 테스트 — 조직 내부의 허가된 위치에서 내부 네트워크 환경을 검토하여 공격자가 내부 네트워크에 도달하면 시스템, 계정 및 서비스를 어떻게 악용할 수 있는지 살펴본다.
  • 무선 네트워크 보안 테스트 — 합의된 무선 네트워크 및 액세스 포인트 검토 — 사용자가 어떻게 연결되는지, 무선 환경이 민감한 시스템으로부터 어떻게 분할되는지, 약한 구성이 잘못 사용될 수 있는 지점.
  • VoIP 보안 테스트 — 합의된 VoIP 전화 구성 요소에 대한 검토 — 통화 라우팅, 인증, 노출된 서비스, 그리고 통신 무결성 또는 통화 비용에 영향을 줄 수 있는 남용 경로.

전문가 수락 시에만 제공

  • OT/SCADA/ICS 보안 테스트 — 어떤 작업도 확정되기 전에 전문 기술 수락, 서면 승인, 합의된 안전 제약 및 별도의 견적이 필요합니다. 온라인에서 직접 구매하면 자동으로 이용할 수 있는 것으로 제시되지 않습니다.

어떤 패키지도 위에 나열된 모든 테스트 범위를 자동으로 포함하지 않습니다. 최종 대상, 환경, 접근 요구사항, 허가, 테스트 조건 및 재테스트 또는 시정 지원은 작업이 시작되기 전에 확인됩니다.

  • 개선 조치 구현은 자동으로 포함되지 않습니다.
  • 완전 침투 테스트는 별도로 합의하지 않는 한 자동으로 포함되지 않습니다.
  • 테스트는 보안을 인증하지 않습니다.
  • 테스트는 모든 취약점이 확인될 수 있다는 것을 보장하지 않습니다.
  • DDoS 복원력 테스트, Red Team 연습 및 위협 사냥은 별도로 범위가 정해진 참여이며, 전문 참여 경로를 통해 이미 이용할 수 있습니다.

포함된

  • Starter를 위한 합의된 애플리케이션 표면 하나
  • 확인된 웹, API 또는 모바일 애플리케이션 범위에 대한 집중적인 검토
  • 해당되는 경우 인증 및 허가 검토
  • 해당되는 경우 민감한 데이터 처리 검토
  • API 또는 통합 관찰, 확인된 범위에 포함된 경우
  • 서면 발견 사항과 우선순위별 개선 지침
  • 이미 승인된 경우 레벨에 맞는 재검정/확인

제외

  • 직접 수행하는 코드 수정(추가 옵션으로 이용 가능)
  • 전체 침투 테스트 (맞춤 범위)
  • 지속적인 모니터링
  • 앱 스토어 제출 지원 (앱 서비스 참조)

사용 가능한 추가 기능

  • +추가로 합의된 애플리케이션 표면
  • +확장된 API 또는 통합 검토
  • +직접 수행하는 개선 지원
  • +포함된 계층 범위를 넘어서는 후속 검증

어떻게 작동하는지

1

구매 및 접수

고객은 합의된 애플리케이션 범위, 허가된 액세스 방법 및 관련 기술 맥락을 확인합니다.

2

보안 평가

검토는 합의된 애플리케이션 표면과 그에 연관된 보안 관련 흐름을 조사합니다.

3

보고 및 분석

작성된 발견 사항과 시정 우선순위가 전달된다.

4

인도 및 안내

전달 및 포함된 검증은 선택된 계층에 따라 진행됩니다.

타임라인: 범위와 패키지 계층을 기준으로 인테이크 중에 확정됩니다. 인테이크 완료 후 일반적인 제공 기간이 안내됩니다.

방법론 예시

이 서비스 내에서 하나의 모바일 애플리케이션 범위를 어떻게 문서화할 수 있는지를 보여주는 개인정보 보호에 안전한 예시이며, OWASP를 참조한 발견 사항 등록부와 우선순위가 지정된 시정 로드맵을 포함합니다.

예시적인 모바일 애플리케이션 범위애플리케이션 보안 검토 모바일 범위 일러스트레이션예시적인 Standard 티어 구조
도전

예시 시나리오: 모바일 애플리케이션은 내부 릴리스 및 위험 검토를 준비하고 있습니다. 예시 범위는 하나의 모바일 애플리케이션 표면과 이를 지원하는 API 검토를 포함하여, 인증, 인가 및 민감 데이터 처리에 대한 관찰이 어떻게 문서화될 수 있는지를 보여 줍니다.

적용 범위
  • 표준 계층 — 지원하는 API 검토가 포함된 합의된 모바일 애플리케이션 표면 하나
  • 보안을 중심으로 합의된 인증 및 민감한 데이터 처리 흐름의 검토
  • 확인된 범위 내에서 API 및 통합 보안 관찰을 지원
  • 우선순위 발견 사항 및 보완 지침
  • 합의에 따라 조치된 발견 사항에 대한 재테스트 한 번 포함
결과

이 방법론 예시는 발견 사항이 심각도 대역에 걸쳐 어떻게 문서화될 수 있는지를, 우선순위가 지정된 시정 로드맵과 합의에 따라 시정된 발견 사항에 대한 한 가지 검증 결과와 함께 보여 줍니다. 이는 더 넓은 애플리케이션 보안 검토 서비스에서 가능한 합의된 범위의 한 가지 예를 보여 주며, 범위, 발견 사항 및 결과는 참여에 따라 달라집니다.

산출물 미리보기

애플리케이션 보안 검토 — 발견 사항 레지스터 (모바일 범위 예시)

  • 합의된 모바일 범위에 대한 애플리케이션 보안 태세의 경영진 요약
  • 이 모바일 범위 예시를 위한 심각도 등급별 발견 사항 등록부(관련 OWASP Mobile 참조 포함)
  • 확인된 범위 내에서 API 보안 관찰을 지원하는
  • 민감한 데이터 처리 검토
  • 인증 및 인가 분석
  • 우선순위가 지정된 보완 로드맵 및 검증 결과
발견 사항 등록부 — 예시 행발견 사항 04 — [REDACTED ASSET]: 로컬 스토리지의 평문 세션 토큰. 심각도: 높음. 이 모바일 범위 예시에 OWASP 모바일 참조(M9 — 안전하지 않은 데이터 저장)가 적용되었습니다. 조치: 플랫폼 보안 저장소로 이전. 상태: 미해결.

예시적인 문서 구조. 확인된 참여는 합의된 웹, API 기반 또는 모바일 애플리케이션 범위에 적합한 문서를 수신합니다.

보안 파일 컨텍스트

이 산출물이 보안 파일에 어떻게 맞는가

이 대표적인 전달 자료는 전달 후 실질적인 BilgeQor 보안 파일 안에 들어갈 수 있는 증거, 우선순위 및 후속 메모의 종류를 보여줍니다.

보안 파일은 의사결정 보조 자료이고 인증, 준수 판정, 완벽한 보안 보장 또는 회사별 손실 추정치가 아닙니다.

제공 방법 참조
참고:클라이언트 사례 연구가 아닌 방법론 예시입니다. 확인된 참여는 합의된 웹, API 기반 또는 모바일 애플리케이션 범위를 포함할 수 있습니다. 범위, 발견 사항 및 결과는 참여에 따라 달라집니다.

자주 묻는 질문

시작할 준비가 되셨나요?

패키지 계층을 선택하거나 맞춤 범위에 대해 문의하세요.