Web & App Security Review
Pour les équipes à Maurice, le contexte approuvé de préparation à la cyberrésilience du secteur financier maintient Web & App Security Review sur les écarts prioritaires documentés et l'orientation écrite de remédiation. Il évalue les surfaces d'application web, API ou mobile convenues et fournit des observations écrites selon la gravité avec une orientation de remédiation priorisée. Le travail reste dans le périmètre convenu et ne certifie pas la conformité, ne délivre pas d'approbation et ne garantit pas un résultat.
De 242 000,00 Rs MUR
À titre informatif
Le périmètre final, les taxes applicables, les coûts de tiers et les conditions commerciales sont confirmés dans une proposition écrite. Le parcours de commande et le paiement ne sont pas disponibles.
Notre méthode de réalisation
Prestation réalisée selon un processus de revue dirigé par un responsable expérimenté. Les constats, les niveaux de gravité et les priorités de remédiation sont fournis par écrit dans le cadre d'un processus privilégiant la confidentialité. Cette revue ne fournit ni certification, ni approbation de conformité, ni garantie de détection des vulnérabilités.
Adapté si
- ✓Vous avez des actifs Web ou mobiles orientés vers la production qui nécessitent des observations de sécurité documentées
- ✓Vous avez besoin de constats hiérarchisés pour les échanges avec les clients, les achats ou la gouvernance
- ✓Vous vous préparez à des tests plus poussés, à un renforcement de la sécurité ou à un travail de préparation à la conformité
- ✓Vous voulez une base de référence écrite avant de décider des prochaines étapes de sécurité
Ne convient pas si
- –Vous avez besoin d'une mise en œuvre immédiate de la remédiation plutôt que d'une évaluation
- –Vous avez besoin de services de surveillance 24 h/24 et 7 j/7, de SOC ou de MDR
- –Vous avez besoin d'une certification, d'une approbation de conformité ou d'un avis d'audit formel
- –Vous vous attendez à une élimination garantie de tous les problèmes de sécurité
Idéal pour
- Vous préparez un produit Web, mobile ou reposant sur une API en vue d'un lancement, d'une version majeure ou d'une revue externe
- Vous gérez les paiements, les données personnelles, l'authentification ou d'autres flux de travail numériques sensibles
- Vous avez besoin d'une revue indépendante de la sécurité de l'application avant les achats, une revue client ou une extension
- Vous avez besoin de conclusions de sécurité écrites et hiérarchisées pour une portée d'application convenue
Ce que vous recevrez
Après votre demande de service
Lorsque vous sélectionnez un niveau de forfait, vous envoyez une demande. Nous examinons le périmètre par écrit avant toute étape commerciale ultérieure. Cette page ne reçoit pas de paiement, n'ouvre pas la prise en charge et ne commence pas les travaux.
Prix indicatifs des périmètres
Starter
242 000,00 Rs MUR
À titre informatif
Une surface applicative convenue, telle qu'une application Web, un parcours produit connecté à une API ou une plateforme mobile. Revue de sécurité ciblée et recommandations de remédiation hiérarchisées.
Demander une proposition écriteStandard
460 000,00 Rs MUR
À titre informatif
Un périmètre applicatif complexe ou un parcours connecté convenu de l'application, par exemple Web ou mobile avec une revue complémentaire de l'API. Analyse de sécurité approfondie, recommandations de remédiation et une nouvelle vérification.
Demander une proposition écritePremium
921 000,00 Rs MUR
À titre informatif
Périmètre applicatif convenu plus large couvrant plusieurs surfaces connectées ou des parcours produit complexes. Revue étendue, feuille de route hiérarchisée et deuxième cycle de validation.
Demander une proposition écritePérimètres disponibles pour les tests d'intrusion
Le périmètre adapté des tests est confirmé avant le début des travaux. Les volets axés sur les applications peuvent être examinés dans ce service s'ils sont convenus pour la formule choisie. Les infrastructures plus larges et les environnements spécialisés nécessitent un périmètre, une autorisation et un devis distincts.
Périmètres applicatifs de cette revue
Ces périmètres axés sur l'application peuvent être évalués dans le cadre de ce service s'ils sont convenus pour le niveau choisi et confirmés par écrit avant le début des travaux.
- Tests de sécurité des applications Web — Examine les applications Web destinées aux clients pour déceler des faiblesses dans l'authentification, les sessions, les formulaires, les contrôles d'accès, le traitement des données et les vecteurs d'attaque courants des applications.
- Tests de sécurité de l'API — Dans le périmètre confirmé centré sur les API, la revue peut examiner les interfaces REST, GraphQL, WebSocket et entre services lorsqu'elles existent : authentification, autorisations, détournements de logique métier, limitation de fréquence, limites des jetons et sessions, séparation des locataires, exposition des données, comportement des points de terminaison et risques d'intégration. Les constats étayés par des preuves sont hiérarchisés selon leur gravité avec des conseils de remédiation ; tout nouveau test inclus se limite aux constats corrigés convenus, et la mise en œuvre relève d'un périmètre distinct.
- Tests de sécurité des applications mobiles — Examine les surfaces convenues des applications iOS ou Android, le traitement des données de l'application, les parcours d'authentification, l'interaction avec l'API et le comportement de l'application pertinent pour la sécurité.
Options de tests étendus — périmètre distinct
Ces zones ne sont disponibles qu'après confirmation distincte du périmètre, autorisation écrite et devis. Elles ne sont pas automatiquement incluses dans les prix Starter, Standard ou Premium actuels de ce service.
- Test de sécurité des applications de bureau — Revue d'une application de bureau convenue : traitement des saisies utilisateur, stockage des données sur l'appareil, communication avec les services backend et protection des processus sensibles une fois l'application installée sur un poste de travail.
- Tests de sécurité du réseau externe — Revue externe des systèmes exposés sur Internet visant à repérer les services visibles, les configurations faibles et les vecteurs qu'un acteur extérieur pourrait tenter d'exploiter contre l'organisation.
- Tests de sécurité du réseau interne — Examen de l'environnement réseau interne à partir d'un poste autorisé au sein de l'organisation, en examinant comment les systèmes, les comptes et les services pourraient être utilisés à mauvais escient si un attaquant atteignait le réseau interne.
- Tests de sécurité des réseaux sans fil — Revue des réseaux sans fil et points d'accès convenus : manière dont les utilisateurs se connectent, segmentation de l'environnement sans fil par rapport aux systèmes sensibles et configurations faibles susceptibles d'être exploitées.
- Tests de sécurité VoIP — Examen des composants de téléphonie voix-sur-IP convenus - routage des appels, authentification, services exposés et chemins d'abus qui pourraient affecter l'intégrité des communications ou les coûts des appels.
Réservé à une acceptation spécialisée
- Tests de sécurité OT / SCADA / ICS — Nécessite une acceptation technique par un spécialiste, une autorisation écrite, des contraintes de sûreté convenues et un devis distinct avant toute confirmation des travaux. Ce service n'est pas présenté comme automatiquement disponible à l'achat direct en ligne.
Aucun forfait n'inclut automatiquement tous les périmètres de test énumérés ci-dessus. Les cibles définitives, les environnements, les exigences d'accès, l'autorisation, les conditions de test ainsi que toute nouvelle vérification ou assistance à la remédiation sont confirmés avant le début des travaux.
- La mise en œuvre de la remédiation n'est pas automatiquement incluse.
- Un test d'intrusion complet n'est pas inclus automatiquement, sauf accord distinct.
- Les tests ne certifient pas la sécurité.
- Les tests ne garantissent pas que toutes les vulnérabilités seront identifiées.
- Les tests de résilience DDoS, les exercices Red Team et le Threat Hunting sont des prestations distinctes avec leur propre périmètre, déjà disponibles dans le parcours des prestations spécialisées.
Inclus
- Une surface d'application convenue pour Starter
- Revue ciblée du périmètre confirmé de l'application web, de l'API ou de l'application mobile
- Revue de l'authentification et de l'autorisation, le cas échéant
- Examen du traitement des données sensibles le cas échéant
- Observations sur les API ou les intégrations lorsqu'elles sont incluses dans le périmètre confirmé
- Constats écrits et recommandations de remédiation hiérarchisées
- Nouvelle vérification ou validation adaptée au niveau, lorsqu'elle est déjà approuvée
Exclu
- Corrections concrètes du code (disponibles en option)
- Tests d'intrusion complets (périmètre personnalisé)
- Surveillance continue
- Assistance à la soumission sur les boutiques d'applications (voir App Services)
Modules complémentaires disponibles
- +Surface d'application supplémentaire convenue
- +Revue élargie des API ou des intégrations
- +Assistance directe à la remédiation
- +Validation de suivi au-delà du périmètre inclus dans le niveau
Comment ça marche
Achat et prise en charge
Le client confirme le périmètre convenu de l'application, la méthode d'accès autorisée et le contexte technique pertinent.
Évaluation de la sécurité
La revue porte sur la surface d'application convenue et les parcours connexes pertinents pour la sécurité.
Rapport et analyse
Des constats écrits et des priorités de remédiation sont remis.
Passation et conseils
Le transfert et la validation incluse se déroulent selon le niveau choisi.
Calendrier : Confirmation lors de la prise en charge selon le périmètre et le niveau de la formule. Délais indicatifs de livraison communiqués après la fin de la prise en charge.
Illustration de la méthodologie
Une illustration respectueuse de la confidentialité de la manière dont le périmètre d'une application mobile peut être documenté dans ce service, avec un registre des constats fondé sur les références OWASP et une feuille de route de remédiation hiérarchisée.
Scénario illustratif : une application mobile se prépare à une mise en production interne et à une revue des risques. Le périmètre d'exemple couvre une surface d'application mobile avec une revue complémentaire de l'API afin de montrer comment documenter les observations sur l'authentification, les autorisations et le traitement des données sensibles.
- Niveau Standard — une surface d'application mobile convenue, accompagnée d'une revue de l'API
- Examen axé sur la sécurité des flux d'authentification et de traitement des données sensibles convenus
- Observations complémentaires sur la sécurité des API et des intégrations dans le périmètre confirmé
- Constats priorisés et conseils de remédiation
- Un nouveau test inclus pour les constats convenus ayant fait l'objet de mesures correctives
Cette illustration méthodologique montre comment les constats peuvent être documentés selon des niveaux de gravité, avec une feuille de route de remédiation hiérarchisée et le résultat d'une validation des constats convenus ayant fait l'objet de mesures correctives. Elle présente un périmètre convenu possible dans le cadre du service plus large de revue de sécurité applicative ; le périmètre, les constats et les résultats varient selon la prestation.
Revue de sécurité applicative — registre des constats (illustration du périmètre mobile)
- Synthèse destinée à la direction sur la posture de sécurité de l'application dans le périmètre mobile convenu
- Registre des constats classés par niveau de gravité, avec les références OWASP Mobile pertinentes pour cette illustration d'un périmètre mobile
- Observations complémentaires sur la sécurité des API dans le périmètre confirmé
- Examen du traitement des données sensibles
- Analyse de l'authentification et des autorisations
- Feuille de route hiérarchisée de remédiation et résultat de validation
Structure de document illustrative. Une prestation confirmée reçoit une documentation adaptée à son périmètre convenu d'application Web, d'application adossée à une API ou d'application mobile.
Contexte du Security File
Comment ce livrable s'intègre au Security File
Ce livrable représentatif illustre le type d'éléments probants, de priorités et de notes de suivi qu'un dossier de sécurité BilgeQor concret peut contenir après le transfert.
Le Security File est une aide à la décision, et non une certification, un avis de conformité, une garantie de sécurité parfaite ou une estimation des pertes propres à chaque entreprise.
Foire aux questions
Prêt à commencer ?
Choisissez un niveau de formule ou contactez-nous pour discuter d'un périmètre personnalisé
