Негізгі мазмұнға өту
BilgeQor

Қауіпсіздік тексеруі: веб және қосымша

Қазақстан топтары үшін бекітілген кибер төзімділік және деректер шекарасы дайындығы контексі Web & App Security Review қызметін құжатталған басым олқылықтарға және жазбаша түзету бағытына бағыттайды. Ол келісілген веб, API немесе мобильді қолданба беттерін бағалап, ауырлық деңгейіне негізделген жазбаша бақылаулар мен басым түзету бағытын ұсынады. Жұмыс келісілген ауқымда қалады, сәйкестікті растамайды, мақұлдау бермейді және нәтижеге кепілдік бермейді.

Бастап 2 110 000,00 ₸ KZT

Ақпараттық

Жұмыстың түпкілікті ауқымы, қолданылатын салықтар, үшінші тарап шығындары және коммерциялық шарттар жазбаша ұсыныста расталады. Тапсырысты рәсімдеу және төлем жасау қолжетімді емес.

Қалай жеткіземіз

Тәжірибелі маман жетекшілік ететін тексеру процесі арқылы орындалады. Анықталған мәселелер, олардың ауырлық деңгейінің бағалары және түзету басымдықтары құпиялылыққа басымдық беретін процесс шеңберінде жазбаша ұсынылады. Бұл тексеру сертификаттау немесе сәйкестікті мақұлдау қызметін ұсынбайды және осалдықтардың анықталуына кепілдік бермейді.

Мына жағдайда қолайлы

  • ✓Сізде өндіріске бағытталған веб немесе мобильді активтер бар және оларға құжатталған қауіпсіздік бақылау нәтижелері қажет
  • ✓Сізге клиенттермен, сатып алу немесе басқару мәселелері бойынша талқылауларды қолдау үшін басымдығына қарай реттелген қорытындылар қажет
  • ✓Сіз тереңдетілген тестілеуге, қорғанысты күшейтуге немесе талаптарға сәйкестікке дайындық жұмыстарына дайындалып жатырсыз
  • ✓Келесі қауіпсіздік қадамдарын шешпес бұрын жазбаша базалық бағалау қажет

Сәйкес келмейді, егер

  • –Бағалаудың орнына түзетулерді дереу іске асыру қажет
  • –Сізге 24/7 мониторинг, SOC немесе MDR қызметтері қажет
  • –Сізге сертификаттау, сәйкестікті мақұлдау немесе ресми аудиторлық қорытынды қажет
  • –Барлық қауіпсіздік мәселелерінің кепілдік берілген түрде жойылуын күтесіз

Кімдер үшін қолайлы

  • Сіз веб, API-пен қамтамасыз етілген немесе мобильді өнімді іске қосуға, ірі шығарылуға немесе сыртқы тексеруге дайындап жатырсыз
  • Сіз төлемдерді, жеке деректерді, аутентификацияны немесе басқа да сезімтал цифрлық жұмыс процестерін басқарып жатырсыз
  • Сатып алу, клиент тарапынан тексеру немесе кеңейту алдында сізге қолданба қауіпсіздігін тәуелсіз тексеру қажет
  • Келісілген қолданба ауқымы үшін жазбаша, басымдық берілген қауіпсіздік қорытындылары қажет

Сіз не аласыз

Келісілген веб, API немесе мобильді ауқымға сәйкес жазбаша қолданба қауіпсіздігін бағалау
Ауырлық деңгейі бойынша жіктелген, дәлелдерге сілтемелері бар анықталған жайттар тізілімі
Аутентификация, рұқсат беру және сезімтал деректермен жұмыс істеу жөніндегі байқаулар
Келісілген ауқымға енгізілген жағдайда API немесе интеграция қауіпсіздігі бойынша байқаулар
Басымдық берілген түзету жол картасы
Таңдалған қызмет деңгейіне енгізілген жағдайда тексеру / қайта сынау нәтижесі

Осы қызметті сұрағаннан кейін

Сіз пакет деңгейін таңдаған кезде сұрау салуды тапсырасыз. Кейінгі кез келген коммерциялық қадамның алдында көлемді жазбаша түрде қараймыз. Бұл бет төлем қабылдамайды, бастапқы ақпарат жинауды ашпайды және жұмысты бастамайды.

Ақпараттық ауқым бағалары

Starter

2 110 000,00 ₸ KZT

Ақпараттық

Бір келісілген қолданба беті, мысалы, веб-қолданба, API-мен байланысты өнім ағыны немесе бір мобильді платформа. Мақсатты қауіпсіздік шолуы және басымдық берілген түзету бойынша нұсқаулық.

Жазбаша ұсынысты сұрау
Ең танымал

Standard

4 000 000,00 ₸ KZT

Ақпараттық

Бір күрделі қолданбаның ауқымы немесе келісілген өзара байланысты қолданбалар ағыны, мысалы, қосалқы API тексеруін қамтитын веб немесе мобильді қолданба. Қауіпсіздікті тереңірек талдау, кемшіліктерді түзету бойынша нұсқаулар және бір қайта тексеру.

Жазбаша ұсынысты сұрау

Premium

8 050 000,00 ₸ KZT

Ақпараттық

Бірнеше өзара байланысты бет немесе күрделі өнім ағындары бойынша келісілген кеңейтілген қолданба ауқымы. Кеңейтілген шолу, басымдық берілген жол картасы және екінші валидация циклі.

Жазбаша ұсынысты сұрау

Қолжетімді пенетрациялық тестілеу ауқымдары

Тиісті тестілеу ауқымы жұмыс басталғанға дейін расталады. Таңдалған пакет үшін келісілген жағдайда қолданбаға бағытталған тестілеу ауқымдары осы қызмет шеңберінде қарастырылуы мүмкін. Ауқымы кеңірек инфрақұрылым мен мамандандырылған орталар үшін жұмыс ауқымын бөлек анықтау, рұқсат алу және баға ұсынысын дайындау қажет.

Осы тексеру аясындағы қосымшаларды тексеру ауқымдары

Қосымшаға бағытталған бұл ауқымдарды осы қызмет шеңберінде таңдалған деңгей үшін келісілгенде және жұмыс басталғанға дейін жазбаша расталғанда бағалауға болады.

  • Қауіпсіздікті сынау: веб-қосымшалар — Клиенттерге арналған веб-қолданбаларды аутентификация, сессиялар, пішіндер, қол жеткізуді бақылау, деректерді өңдеу және қолданбаларға тән жиі кездесетін шабуыл жолдары бойынша әлсіздіктерге тексереді.
  • API қауіпсіздік сынақтары — Расталған API-ға бағытталған ауқым шеңберінде шолу REST, GraphQL, WebSocket және қызметаралық интерфейстерді (олар бар болса) тексеруі мүмкін, оның ішінде аутентификацияны, авторизацияны, бизнес-логиканы теріс пайдалану жолдарын, сұраныс жиілігін шектеуді, token және сессия шекараларын, жалға алушыларды оқшаулауды, деректердің ашылуын, соңғы нүктелердің мінез-құлқын және интеграция тәуекелін. Дәлелдермен расталған анықтамалар маңыздылығы бойынша басымдықпен реттеліп, түзету бойынша нұсқаулықпен беріледі; қосылған кез келген қайта тексеру келісілген түзетілген анықтамалармен шектеледі, ал іске асыру бөлек ауқымда қарастырылады.
  • Қауіпсіздік сынағы: мобильді қолданбалар — Келісілген iOS немесе Android қолданбасының беттерін, қолданба деректерін өңдеуді, аутентификация ағындарын, API өзара әрекеттесуін және қауіпсіздікке қатысты қолданба мінез-құлқын қарастырады.

Кеңейтілген тестілеу нұсқалары — ауқымы бөлек белгіленеді

Бұл аумақтар тек жеке ауқымды растағаннан, жазбаша рұқсат алғаннан және баға ұсынысын бергеннен кейін ғана қолжетімді. Олар осы қызметтің ағымдағы Starter, Standard немесе Premium бағасына автоматты түрде кірмейді.

  • Қауіпсіздікті тестілеу: десктоп қолданбалары — Келісілген десктоп қолданбасын шолу — ол пайдаланушы енгізген деректерді қалай өңдейді, деректерді құрылғыда қалай сақтайды, backend қызметтерімен қалай байланысады және жұмыс станциясына орнатылғаннан кейін сезімтал жұмыс ағындарын қалай қорғайды.
  • Сыртқы желі қауіпсіздігін сынау — Интернетке ашық жүйелерді сырттан шолып, ашық қалған қызметтерді, әлсіз конфигурацияларды және сыртқы тарап ұйымға қарсы пайдалануға тырыса алатын жолдарды анықтау.
  • Ішкі желі қауіпсіздігін сынау — Ұйым ішінде рұқсат етілген позициядан ішкі желі ортасын тексеру: шабуылшы ішкі желіге қол жеткізген жағдайда жүйелерді, тіркелгілерді және қызметтерді қалай теріс пайдалануы мүмкін екенін қарастыру.
  • Сымсыз желілер қауіпсіздігін сынау — Келісілген сымсыз желілер мен қол жеткізу нүктелерін шолу: пайдаланушылардың қалай қосылатыны, сымсыз орта сезімтал жүйелерден қалай сегменттелгені және әлсіз конфигурацияларды қай жерде теріс пайдалануға болатыны.
  • VoIP қауіпсіздік сынақтары — IP арқылы дауыс беретін телефонияның келісілген компоненттерін — қоңырауларды бағыттауды, аутентификацияны, сырттан қолжетімді қызметтерді және байланыс тұтастығына немесе қоңырау шығындарына әсер етуі мүмкін теріс пайдалану жолдарын — тексеру.

Тек маман мақұлдауымен

  • OT / SCADA / ICS Қауіпсіздік сынақтары — Кез келген жұмысты растау үшін алдымен маманның техникалық мақұлдауы, жазбаша рұқсат, келісілген қауіпсіздік шектеулері және бөлек баға ұсынысы қажет. Тікелей онлайн сатып алу үшін автоматты түрде қолжетімді қызмет ретінде ұсынылмайды.

Ешбір пакет жоғарыда көрсетілген барлық сынақ ауқымдарын автоматты түрде қамтымайды. Түпкілікті сынақ нысандары, орталар, қол жеткізу талаптары, рұқсат, сынақ шарттары және кез келген қайта сынау немесе кемшіліктерді түзетуге қолдау жұмыс басталғанға дейін расталады.

  • Кемшіліктерді жою жұмыстарын іске асыру автоматты түрде қамтылмайды.
  • Егер бөлек келіспесе, толық ену сынағы автоматты түрде қосылмайды.
  • Сынақ жүргізу қауіпсіздікті сертификаттау болып саналмайды.
  • Тестілеу барлық осалдықтардың анықталатынына кепілдік бермейді.
  • DDoS төзімділігін тексеру, Red Team жаттығулары және қауіптерді іздеу — мамандандырылған тапсырыстар жолы арқылы қазірдің өзінде қолжетімді, бөлек көлемі анықталатын жеке жұмыстар.

Қамтылған

  • Starter үшін келісілген бір қолданба аймағы
  • Расталған веб, API немесе мобильді қолданба ауқымына бағытталған шолу
  • Қажет болған жағдайда, аутентификация мен рұқсат беруді қайта қарау
  • Қажет болған жағдайда сезімтал деректермен жұмыс істеуді тексеру
  • Расталған ауқымға енгізілген жағдайда API немесе интеграция бойынша байқаулар
  • Жазбаша қорытындылар және басымдықтарға сай реттелген түзету бойынша нұсқаулар
  • Бұрын бекітілген жағдайда деңгейге сәйкес қайта сынау / растау

Қызмет құрамына кірмейді

  • Кодты тікелей түзету жұмыстары (қосымша қызмет ретінде қолжетімді)
  • Толық ену сынақтары (жеке белгіленетін ауқым)
  • Тұрақты мониторинг
  • Қолданбаны қолданбалар дүкеніне ұсынуға көмек (Қолданбаларға арналған Қызметтер бөлімін қараңыз)

Қолжетімді қосымша қызметтер

  • +Қосымшаның келісілген қосымша тексеру аймағы
  • +API немесе интеграцияны кеңейтілген тексеру
  • +Түзетулерді іске асыруға практикалық қолдау
  • +Қызмет деңгейіне кіретін жұмыс ауқымынан тыс кейінгі тексеру

Бұл қалай жұмыс істейді

1

Сатып алу және қабылдау

Тапсырыс беруші келісілген қосымшаның қолданылу аясын, рұқсат етілген қол жеткізу әдісін және тиісті техникалық контекстті растайды.

2

Қауіпсіздікті бағалау

Тексеру келісілген қолдану беті мен осыған байланысты қауіпсіздікке қатысты ағымдарды қарастырады.

3

Есеп және талдау

Жазбалы қорытындылар және қалпына келтіру басымдықтары берілді.

4

Нәтижелерді тапсыру және бағыт-бағдар беру

Тапсыру және қамтылған валидация таңдалған деңгейге сәйкес жүргізіледі.

Мерзімі: Өтінімді қабылдау кезінде жұмыс ауқымы мен пакет деңгейіне қарай расталады. Әдеттегі орындау мерзімдері өтінімді қабылдау аяқталғаннан кейін беріледі.

Әдістеме иллюстрациясы

Осы қызмет аясында бір мобильдік қолданба ауқымын қалай құжаттауға болатынының құпиялылыққа қауіпсіз мысалы, оның ішінде OWASP сілтемелері бар тұжырымдар тізілімі және басымдық берілген түзету жол картасы.

Мысал ретінде көрсетілген мобильді қолданба ауқымыApplication Security Review — мобильді ауқымның көрнекі мысалыStandard деңгейінің үлгілік құрылымы
Қиындық

Мысал сценарий: мобильді қолданба ішкі шығарылымға және тәуекелдерді тексеруге дайындалуда. Мысал ауқымы бір мобильді қолданба бетін және қосымша API тексеруін қамтиды; бұл аутентификация, авторизация және сезімтал деректермен жұмыс бойынша байқаулардың қалай құжатталуы мүмкін екенін көрсетеді.

Қолданылған ауқым
  • Standard деңгейі — бір келісілген мобильді қолданбаның тексеру аясы және оны қолдайтын API шолуы
  • Қауіпсіздікке бағытталған, келісілген аутентификация және сезімтал деректерді өңдеу ағындарына шолу
  • Расталған ауқымдағы API және интеграция қауіпсіздігі жөніндегі қосымша байқаулар
  • Басымдық ретімен берілген анықталған мәселелер және оларды жою жөніндегі нұсқаулар
  • Келісілген, түзетілген анықталған мәселелер бойынша бір қайта тексеру қамтылған
Нәтижесі

Бұл әдістемелік мысал анықталған мәселелерді ауырлық деңгейлері бойынша, оларды түзетудің басымдықтары белгіленген жол картасымен және түзетілгені келісілген мәселелерге қатысты бір тексеру нәтижесімен бірге қалай құжаттауға болатынын көрсетеді. Ол қолданба қауіпсіздігін тексеру жөніндегі кеңірек қызмет аясында келісуге болатын бір жұмыс ауқымын көрсетеді; жұмыс ауқымы, анықталған мәселелер мен нәтижелер әр жобаға қарай өзгереді.

Жеткізілетін нәтиженің алдын ала қарауы

Application Security Review — Анықталған мәселелер тізілімі (мобильді қолданбаға қатысты жұмыс көлемінің үлгісі)

  • Келісілген мобильді жұмыс ауқымы бойынша қолданбаның қауіпсіздік жай-күйі туралы басшылыққа арналған қысқаша қорытынды
  • Мобильдік ауқымдағы осы мысал үшін OWASP мобильдік қауіпсіздік материалдарына тиісті сілтемелері бар, ауырлық дәрежесі бойынша жіктелген анықталған мәселелер тізілімі
  • Расталған ауқым шегіндегі API қауіпсіздігіне қатысты қосымша бақылау нәтижелері
  • Сезімтал деректермен жұмыс істеуді тексеру
  • Аутентификация мен авторизацияны талдау
  • Басымдық берілген түзету жол картасы және растау нәтижесі
Анықталған нәтижелер тізілімі — көрнекі үлгі жолАнықталған мәселе 04 — [REDACTED ASSET]: жергілікті сақтаудағы ашық мәтін түріндегі сессия токені. Қауіптілік деңгейі: Жоғары. Мобильді орта ауқымындағы осы мысал үшін OWASP Mobile анықтамасы қолданылды (M9 — Деректерді қауіпсіз емес сақтау). Түзету: платформаның қауіпсіз сақтау орнына көшіру. Status: Ашық.

Құжат құрылымының иллюстрациялық үлгісі. Расталған тапсырыс келісілген веб, API қолдайтын немесе мобильді қолданба ауқымына сәйкес құжаттама алады.

Қауіпсіздік файлының контексі

Бұл жұмыс нәтижесі Қауіпсіздік файлына қалай кіреді

Қауіпсіздік жөніндегі бұл үлгілік жұмыс нәтижесі тапсырудан кейін практикалық BilgeQor Security File ішінде қандай дәлелдер, басымдықтар және кейінгі орындалуға қатысты жазбалар болуы мүмкін екенін көрсетеді.

Қауіпсіздік файлы — шешім қабылдауға арналған құрал; ол сертификаттау, сәйкестік туралы қорытынды, мінсіз қауіпсіздік кепілі немесе әр компания бойынша шығынды бағалау емес.

Жеткізу әдісін қараңыз
Ескерту:Бұл — әдістемені көрсету мысалы, клиенттік кейс емес. Расталған жоба келісілген веб-қолданба, API негізіндегі қолданба немесе мобильді қолданба ауқымын қамтуы мүмкін. Жұмыс ауқымы, анықталған мәселелер және қорытынды нәтижелер әр жобаға қарай өзгереді.

Көбінесе сұралатын сұрақтар

Бастауға дайынсың ба?

Пакет деңгейін таңдаңыз немесе жеке қажеттіліктеріңізге сай жұмыс ауқымын бізбен талқылаңыз