Перейти к основному содержанию
BilgeQor

Обзор безопасности веб-сайтов и приложений

Для команд Латвии утвержденный контекст устойчивости инфраструктуры, ориентированный на NIS2, сохраняет веб- и приложений Обзор безопасности сосредоточен на документированных пробелах приоритета и направлении письменного восстановления. Он оценивает согласованные веб-поверхности, API или мобильные приложения и предоставляет письменные наблюдения на основе серьезности с приоритетным направлением восстановления. Работа остается в рамках согласованной области и не заверяет соответствие, не выдает одобрения или не гарантирует результат.

От 4 550,00 € EUR

Справочно

Окончательный объем, любые применимые налоги, расходы третьих лиц и коммерческие условия подтверждаются в письменном предложении. Оформление заказа и оплата недоступны.

Как мы оказываем услуги

Предоставляется с помощью рабочего процесса обзора под руководством старших рабочих. Выводы, рейтинги серьезности и приоритеты исправления ситуации предоставляются в письменной форме в рамках процесса, ориентированного на конфиденциальность. Этот обзор не обеспечивает сертификацию, одобрение соответствия или гарантированное обнаружение уязвимостей.

Хорошо подходит, если

  • ✓У вас есть веб-активы или мобильные активы, ориентированные на производство, которые нуждаются в документально подтвержденных наблюдениях безопасности
  • ✓Вам нужны приоритетные выводы для поддержки клиентов, закупок или обсуждений по вопросам управления
  • ✓Вы готовитесь к более глубокому тестированию, усилению безопасности или работе по обеспечению готовности к соблюдению нормативных требований
  • ✓Вы хотите письменную базовую линию перед тем, как решить следующие шаги безопасности

Не подходит, если

  • –Вам нужно немедленное внедрение репарации, а не оценка
  • –Вам нужны услуги мониторинга 24/7, SOC или MDR
  • –Вам нужно сертификация, одобрение соответствия или официальное аудиторское заключение
  • –Вы ожидаете гарантированного устранения всех проблем безопасности

Идеально подходит для

  • Вы готовите веб-продукт, поддерживаемый API или мобильный продукт для запуска, крупного выпуска или внешнего обзора
  • Вы обрабатываете платежи, персональные данные, аутентификацию или другие чувствительные цифровые процессы работы
  • Вам нужен независимый обзор безопасности приложений перед закупкой, обзором клиентов или расширением
  • Вам нужны письменные, приоритетные выводы о безопасности для согласованного объема применения

Что ты получишь

Письменная оценка безопасности приложений, соответствующая согласованной веб-, API или мобильной области
Результаты, оцененные по степени тяжести, регистрируются со ссылками на доказательства
Аутентификация, разрешение и наблюдения по обработке чувствительных данных
API или наблюдения по интеграционной безопасности, если они включены в согласованный объем
Приоритетная дорожная карта восстановления
Результат проверки / повторного тестирования, включенный выбранным уровнем

После Того, Как Вы Запросите Эту Услугу

Когда вы выбираете уровень пакета, вы подаёте запрос. Мы рассматриваем объём в письменном виде до любого последующего коммерческого шага. Эта страница не принимает оплату, не открывает сбор исходных сведений и не начинает работу.

Информационные цены

Начальный

4 550,00 € EUR

Справочно

Одна согласованная поверхность приложения, такая как веб-приложение, поток продуктов, подключенный к API, или одна мобильная платформа. Целенаправленный обзор безопасности и приоритетное руководство по устранению неполадок.

Запросить письменное предложение
Наиболее популярные

Стандарт

8 650,00 € EUR

Справочно

Одна сложная область применения или согласованный поток подключенных приложений, например, веб- или мобильный с поддерживающим обзором API. Более глубокий анализ безопасности, руководство по устранению неполадок и одно повторное тестирование.

Запросить письменное предложение

Премиум

17 300,00 € EUR

Справочно

Более широкая согласованная область применения на нескольких связанных поверхностях или сложных потоках продуктов. Расширенный обзор, приоритетная дорожная карта и второй цикл проверки.

Запросить письменное предложение

Доступные Испытания На Проникновение

Правильный объем тестирования подтверждается перед началом работы. Область применения, ориентированная на приложения, может быть рассмотрена в рамках этой услуги по согласованию для выбранного пакета. Более широкая инфраструктура и специализированные среды требуют отдельного расширения, авторизации и котировок.

Применения Для Этого Обзора

Эти направления, ориентированные на применение, могут быть оценены в рамках данной службы, если они согласованы для выбранного уровня и подтверждены в письменной форме до начала работы.

  • Тестирование Безопасности Веб-Приложений — Изучает веб-приложения, ориентированные на клиентов, на предмет недостатков в аутентификации, сеансах, формах, контроле доступа, обработке данных и общих путях атак приложений.
  • Тестирование безопасности API — В рамках подтвержденной области, ориентированной на API, обзор может рассмотреть REST, GraphQL, WebSocket и интерфейсы service-service, где они присутствуют, включая аутентификацию, авторизацию, пути злоупотребления бизнес-логикой, ограничение скорости, ограничения токенов и сеансов, изоляцию арендаторов, воздействие данных, поведение конечных точек и риск интеграции. Результаты, подкрепленные доказательствами, имеют приоритет серьезности с руководством по исправлению положения; любое включенное повторное тестирование ограничено согласованными выводами по исправлению положения, а реализация остается отдельной.
  • Тестирование Безопасности Мобильных Приложений — Изучает согласованные поверхности приложений iOS или Android, обработку данных приложения, потоки аутентификации, взаимодействие API и поведение приложений, связанное с безопасностью.

Расширенные Варианты Тестирования — Отдельно

Эти области доступны только после отдельного подтверждения объема, письменного разрешения и предложения. Они не автоматически включены в текущие цены Starter, Standard или Premium на эту услугу.

  • Тестирование Безопасности Настольных Приложений — Обзор согласованного настольного приложения как оно обрабатывает входы пользователей, хранит данные на устройстве, общается с сервисами бэкэнда и защищает чувствительные рабочие процессы после установки на рабочей станции.
  • Тестирование Безопасности Внешней Сети — Обзор систем, ориентированных на интернет, с внешней точки зрения, с целью выявления оказываемых услуг, слабых конфигураций и путей, которые внешняя сторона может попытаться использовать против организации.
  • Внутреннее тестирование сетевой безопасности — Обзор внутренней сетевой среды с уполномоченной позиции внутри организации, рассматривая, как системы, учетные записи и службы могут быть неправомерно, если злоумышленник достиг внутренней сети.
  • Тестирование Безопасности Беспроводной Сети — Обзор согласованных беспроводных сетей и точек доступа — как пользователи подключаются, как беспроводная среда сегментируется из чувствительных систем и где слабые конфигурации могут быть неправомерно.
  • Тестирование Безопасности VoIP — Обзор согласованных компонентов телефонной связи по голосовому сообщению IP маршрутизация звонков, аутентификация, оказываемые услуги и пути злоупотреблений, которые могут повлиять на целостность связи или затраты на звонки.

Только прием специалиста

  • Тестирование Безопасности OT / SCADA / ICS — Требуется техническое признание специалиста, письменное разрешение, согласованные ограничения безопасности и отдельное предложение, прежде чем любая работа может быть подтверждена. Не позиционируется как автоматически доступный для прямой онлайн-покупки.

Ни один пакет не включает автоматически все области тестирования, перечисленные выше. Окончательные цели, среды, требования к доступу, авторизация, условия тестирования и любая поддержка повторного тестирования или исправления подтверждаются до начала работ.

  • Реализация исправления неполадок не включена автоматически.
  • Полное тестирование на проникновение не включается автоматически, если это не согласовано отдельно.
  • Тестирование не удостоверяет безопасность.
  • Тестирование не гарантирует, что каждая уязвимость будет выявлена.
  • Тестирование на устойчивость к DDoS-до DDoS, учения Красной команды и охота за угрозами - это отдельные мероприятия, уже доступные по пути специализированного проекта.

Включенные

  • Одно согласованное поверхность применения для стартера
  • Целенаправленный обзор подтвержденного веб-сайта, API или области мобильного приложения
  • Аутентификация и проверка авторизации, где это уместно
  • В случае необходимости, обзор обращения с чувствительными данными
  • API или интеграционные наблюдения, если они включены в подтвержденный объем
  • Письменные выводы и приоритетное руководство по исправлению положения
  • Ретестирование / проверка, подходящее для уровня, где оно уже было одобрено

Исключено

  • Практические исправления кода (доступно в качестве дополнения)
  • Полное тестирование на проникновение (пользовательский объем)
  • Продолжающийся мониторинг
  • Помощь в подаче в магазине приложений (см. Услуги приложений)

Доступные дополнения

  • +Дополнительная согласованная поверхность применения
  • +Расширенный API или обзор интеграции
  • +Практическая поддержка по устранению неполадок
  • +Валидация последующих действий за пределами объема включенного уровня

Как это работает

1

Покупка и сбор исходных данных

Клиент подтверждает согласованную область применения, авторизованный способ доступа и соответствующий технический контекст.

2

Оценка безопасности

Обзор исследует согласованную поверхность приложения и связанные с ней потоки, связанные с безопасностью.

3

Отчет и анализ

Письменные выводы и приоритеты по исправлению положения предоставляются.

4

Передача результатов и рекомендации

Передача и включенная валидация проводятся в соответствии с выбранным уровнем.

Временная линия: Подтверждено во время сбора исходных данных на основе объема и уровня пакета. Типичные сроки доставки, предоставляемые после завершения сбора исходных данных.

Иллюстрация методологии

Безопасная для конфиденциальности иллюстрация того, как одна область мобильного приложения может быть задокументирована в рамках этой услуги, включая реестр выводов со ссылками OWASP и приоритетную дорожную карту исправления.

Иллюстративный объем мобильных приложенийОбзор безопасности приложений иллюстрация мобильного масштабаИллюстративная структура стандартного уровня
Вызов

Иллюстративный сценарий: мобильное приложение готовится к внутреннему обзору выпуска и рисков. Примерный спектр охватывает одну поверхность мобильного приложения с поддержкой обзора API для демонстрации того, как можно документировать аутентификацию, авторизацию и наблюдения по обращению с чувствительными данными.

Применённый объём работ
  • Стандартный уровень единая согласованная мобильная приложения поверхность с поддержкой API обзора
  • Ориентированный на безопасность обзор согласованных потоков аутентификации и обработки конфиденциальных данных
  • Поддержка API и наблюдений по интеграционной безопасности в рамках подтвержденного объема
  • Приоритетные выводы и рекомендации по исправлению положения
  • Один включал повторное тестирование для согласованных исправленных результатов
Результат

Эта методологическая иллюстрация показывает, как результаты могут быть задокументированы во всех диапазонах серьезности с помощью приоритетной дорожной карты восстановления и одного результата валидации для согласованных исправленных результатов. Это демонстрирует одну возможную согласованную область в рамках более широкой службы проверки безопасности приложений; объем, выводы и результаты варьируются в зависимости от участия.

Предварительный просмотр

Обзор безопасности приложений — Реестр выводов (иллюстрация мобильного применения)

  • Исполнительное резюме положения безопасности приложений для согласованного мобильного пространства
  • Регистрация выводов по степени тяжести с соответствующими ссылками OWASP Мобильные для данной иллюстрации мобильного масштаба
  • Поддержка наблюдений по безопасности API в пределах подтвержденного объема
  • Обзор обращения с чувствительными данными
  • Анализ аутентификации и авторизации
  • Приоритетная дорожная карта восстановления и результат проверки
Реестр выводов — Иллюстративная строкаВывод 04 — [ОТРЕДАКТИРОВАННЫЙ АКТИВ]: токен сеанса открытого текста в локальном хранилище. Тяжесть: Высокая. Для этой иллюстрации мобильной области применения OWASP Mobile применяется ссылка (M9 — Небезопасное хранилище данных). Исправление: переход на безопасное хранилище платформы. Статус: Открыто.

Иллюстративная структура документа. Подтвержденное участие получает документацию, соответствующую согласованной области веб-сайта, API или мобильного приложения.

Контекст файла безопасности

Как этот результат вписывается в файл безопасности

Этот репрезентативный результат показывает, какие доказательства, приоритеты и последующие заметки могут быть размещены в практическом файле безопасности BilgeQor после передачи.

Файл безопасности - это помощь в принятии решений, а не сертификация, вердикт о соответствии, гарантия идеальной безопасности или оценка убытков для каждой компании.

См. метод доставки
Примечание:Методологическая иллюстрация, а не тематическое исследование клиента. Подтвержденное проект может охватывать согласованную веб-, поддерживаемую API или область мобильного приложения. Ох, выводы и результаты различаются в зависимости от вовлеченности.

Часто задаваемые вопросы

Готов начать?

Выберите уровень пакета или поговорите с нами о пользовательском объеме