Web & App Security Review
For team i Norge sørger den godkjente konteksten for NIS2-orientert motstandsdyktighet i sektorene for at Web & App Security Review fokuserer på dokumenterte, prioriterte mangler og skriftlige føringer for utbedring. Tjenesten vurderer avtalte angrepsflater i nettapplikasjoner, API-er eller mobilapplikasjoner og gir skriftlige observasjoner basert på alvorlighetsgrad, med prioriterte føringer for utbedring. Arbeidet holder seg innenfor avtalt omfang og sertifiserer ikke samsvar, gir ikke godkjenning og garanterer ikke et resultat.
Fra 83 300,00 kr NOK
Til informasjon
Endelig omfang, eventuelle gjeldende skatter, tredjepartskostnader og kommersielle vilkår bekreftes i et skriftlig forslag. Kassefunksjon og betaling er ikke tilgjengelig.
Hvordan vi leverer
Leveres gjennom en gjennomgangsprosess ledet av erfarne fagpersoner. Funn, vurderinger av alvorlighetsgrad og prioriteringer for utbedring gis skriftlig gjennom en prosess som setter konfidensialitet først. Denne gjennomgangen gir ikke sertifisering, godkjenning av etterlevelse eller garantert avdekking av sårbarheter.
Godt egnet hvis
- ✓Du har nett- eller mobilressurser som brukes i produksjon og trenger dokumenterte sikkerhetsobservasjoner
- ✓Du trenger prioriterte funn for å støtte kunde-, innkjøps- eller styringsdrøftelser
- ✓Du forbereder deg på mer inngående testing, sikkerhetsherding eller arbeid med å bli klar for etterlevelse av krav
- ✓Du vil ha en skriftlig beskrivelse av utgangspunktet før du bestemmer deg for de neste sikkerhetstiltakene
Ikke egnet hvis
- –Du trenger umiddelbar gjennomføring av utbedringstiltak i stedet for en vurdering
- –Du trenger 24/7-overvåking, SOC- eller MDR-tjenester
- –Du trenger sertifisering, godkjenning av regelverksetterlevelse eller en formell revisjonsuttalelse
- –Du forventer garantert fjerning av alle sikkerhetsproblemer
Ideelt til
- Du forbereder et nettprodukt, et produkt som støttes av et API, eller et mobilprodukt for lansering, en større utgivelse eller ekstern gjennomgang
- Du håndterer betalinger, personopplysninger, autentisering eller andre følsomme digitale arbeidsflyter
- Du trenger en uavhengig gjennomgang av applikasjonssikkerheten før innkjøp, kundegjennomgang eller utvidelse
- Du trenger skriftlige, prioriterte sikkerhetsfunn innenfor et avtalt omfang for applikasjonen
Hva du vil motta
Etter at du ber om denne tjenesten
Når du velger et pakkenivå, sender du inn en forespørsel. Vi gjennomgår omfanget skriftlig før et senere kommersielt steg. Denne siden tar ikke imot betaling, åpner ikke den innledende informasjonsinnhentingen og starter ikke arbeidet.
Priser for arbeidsomfang til orientering
Starter
83 300,00 kr NOK
Til informasjon
Én avtalt applikasjonsflate, for eksempel en nettapplikasjon, en API-tilkoblet produktflyt eller én mobilplattform. Fokusert sikkerhetsgjennomgåelse og prioritert veiledning for utbedring.
Be om et skriftlig forslagStandard
157 000,00 kr NOK
Til informasjon
Ett komplekst applikasjonsomfang eller én avtalt sammenhengende applikasjonsflyt, for eksempel en nett- eller mobilapplikasjon med gjennomgang av tilhørende API. Dypere sikkerhetsanalyse, veiledning om utbedring og én ny test.
Be om et skriftlig forslagPremium
315 000,00 kr NOK
Til informasjon
Bredere avtalt omfang for applikasjonen på tvers av flere sammenkoblede flater eller komplekse produktflyter. Utvidet gjennomgang, prioritert veikart og en andre valideringsrunde.
Be om et skriftlig forslagTilgjengelige områder for penetrasjonstesting
Riktig testomfang bekreftes før arbeidet begynner. Applikasjonsfokuserte testområder kan gjennomgås innenfor denne tjenesten når de er avtalt for den valgte pakken. Bredere infrastruktur og spesialiserte miljøer krever separat avgrensning av omfang, autorisasjon og pristilbud.
Omfang for applikasjoner i denne gjennomgangen
Disse applikasjonsrettede omfangene kan vurderes innenfor denne tjenesten når de er avtalt for det valgte nivået og bekreftet skriftlig før arbeidet begynner.
- Sikkerhetstesting av nettprogrammer — Undersøker kundevendte nettapplikasjoner for svakheter i autentisering, økter, skjemaer, tilgangskontroll, datahåndtering og vanlige angrepsveier i applikasjoner.
- Sikkerhetstesting av API — Innenfor det bekreftede API-fokuserte omfanget kan gjennomgangen undersøke REST, GraphQL, WebSocket og tjeneste-til-tjeneste-grensesnitt der slike finnes, inkludert autentisering, autorisasjon, misbruk av forretningslogikk, begrensning av forespørselsrate, token- og sesjonsgrenser, isolasjon mellom leietakere, dataeksponering, endepunktenes atferd og integrasjonsrisiko. Funn underbygd av dokumentasjon prioriteres etter alvorlighetsgrad og ledsages av veiledning om utbedring; eventuell inkludert retesting er begrenset til avtalte funn som er utbedret, og implementering har fortsatt et separat avgrenset omfang.
- Sikkerhetstesting av mobile programmer — Undersøker avtalte iOS- eller Android-programoverflater, programdatahåndtering, autentiseringsstrømmer, API-interaksjon og sikkerhetsrelevant app-atferd.
Utvidede testalternativer — omfang fastsettes separat
Disse områdene er bare tilgjengelige etter separat bekreftelse av omfanget, skriftlig tillatelse og pristilbud. De er ikke automatisk inkludert i gjeldende priser for Starter, Standard eller Premium for denne tjenesten.
- Sikkerhetstesting av skrivebordsprogrammer — Gjennomgang av et avtalt skrivebordsprogram — hvordan det håndterer brukerinndata, lagrer data på enheten, kommuniserer med backend-tjenester og beskytter følsomme arbeidsflyter når det er installert på en arbeidsstasjon.
- Sikkerhetstesting av eksterne nettverk — Gjennomgang av systemer som er tilgjengelige fra internett, fra et eksternt perspektiv, for å identifisere eksponerte tjenester, svake konfigurasjoner og veier en ekstern part kan forsøke å bruke mot organisasjonen.
- Prøving av sikkerhet i det interne nettet — Gjennomgåelse av det interne nettmiljøet fra en godkjent posisjon i organisasjonen, idet det tas hensyn til hvordan systemer, kontoer og tjenester kan misbrukes dersom en angriper når det interne nettet.
- Sikkerhetstesting av trådløse nettverk — Gjennomgåelse av avtalte trådløse nett og tilgangspunkter — hvordan brukerne kobler til, hvordan det trådløse miljøet segmenteres fra følsomme systemer, og hvor svake konfigurasjoner kan misbrukes.
- VoIP-sikkerhetsprøving — Gjennomgåelse av avtalte IP-telefonikomponenter — anropsrute, autentisering, eksponerte tjenester og misbruksveier som kan påvirke kommunikasjonsintegriteten eller samtalekostnadene.
Oppdrag aksepteres bare etter spesialistvurdering
- OT / SCADA / ICS-sikkerhetsprøving — Krever teknisk godkjenning fra en spesialist, skriftlig tillatelse, avtalte sikkerhetsbegrensninger og et separat pristilbud før noe arbeid kan bekreftes. Presenteres ikke som automatisk tilgjengelig for direkte kjøp på nett.
Ingen pakke inkluderer automatisk alle testomfangene som er oppført ovenfor. Endelige testmål, miljøer, tilgangskrav, autorisasjon, testbetingelser og eventuell støtte til ny testing eller utbedring bekreftes før arbeidet begynner.
- Gjennomføring av utbedringstiltak er ikke automatisk inkludert.
- Fullstendig penetrasjonstesting er ikke automatisk inkludert med mindre dette er avtalt separat.
- Testing innebærer ingen sertifisering av sikkerheten.
- Testing garanterer ikke at alle sårbarheter vil bli identifisert.
- Testing av motstandsdyktighet mot DDoS, Red Team-øvelser og Threat Hunting er separate oppdrag med avgrenset omfang som allerede er tilgjengelige gjennom tilbudet for spesialiserte oppdrag.
Inkludert
- Én avtalt applikasjonsflate for Starter
- Fokusert gjennomgang av det bekreftede omfanget for web, API eller mobilapplikasjon
- Gjennomgang av autentisering og autorisasjon der det er relevant
- Gjennomgåelse av håndtering av følsomme opplysninger dersom det er relevant
- API- eller integrasjonsobservasjoner som omfattes av det bekreftede virkeområdet
- Skriftlige funn og prioritert veiledning om utbedring
- Nivåtilpasset ny prøving/validering der det allerede er godkjent
Utelatt
- Praktisk utføring av koderettelser (tilgjengelig som tillegg)
- Full penetrasjonstesting (tilpasset omfang)
- Løpende overvåking
- Hjelp med innsending til appbutikker (se Tjenester for apper)
Tilgjengelige tillegg
- +Ytterligere avtalt applikasjonsflate
- +Utvidet API- eller integreringsgjennomgang
- +Praktisk støtte til utbedring
- +Oppfølgingsvalidering ut over det inkluderte nivåomfanget
Hvordan det fungerer
Kjøp og inntak
Kunden bekrefter det avtalte omfanget for applikasjonen, den godkjente tilgangsmetoden og den relevante tekniske sammenhengen.
Sikkerhetsvurdering
Gjennomgangen undersøker den avtalte applikasjonsflaten og tilhørende sikkerhetsrelevante flyter.
Rapport og analyse
Skriftlige funn og prioriteringer for utbedring leveres.
Overlevering og veiledning
Avleveringen og den inkluderte valideringen skal fortsette i samsvar med det valgte nivået.
Tidslinje: Bekreftet under inntak på grunnlag av omfang og pakkenivå. Typiske leveringstider oppgis etter at inntaket er fullført.
Illustrasjon av metodikken
En illustrasjon som ivaretar personvernet og viser hvordan ett avgrenset arbeidsomfang for en mobilapplikasjon kan dokumenteres innenfor denne tjenesten, inkludert et funnregister med OWASP-referanser og en prioritert plan for utbedring.
Illustrerende scenario: en mobilapp forberedes for en intern utgivelse og risikogjennomgang. Eksempelomfanget dekker én mobilappflate med en tilhørende API-gjennomgang for å vise hvordan observasjoner knyttet til autentisering, autorisering og håndtering av sensitive data kan dokumenteres.
- Standardnivå — én avtalt mobilapplikasjonsflate med tilhørende API-gjennomgang
- Sikkerhetsfokusert gjennomgåelse av avtalte autentiseringsstrømmer og følsomme datahåndteringsstrømmer
- Supplerende observasjoner om API- og integrasjonssikkerhet innenfor det bekreftede virkeområdet
- Prioriterte funn og retningslinjer for utbedring
- Én inkludert retest av avtalte funn som er utbedret
Denne illustrasjonen av metodikken viser hvordan funn kan dokumenteres på tvers av alvorlighetsnivåer med en prioritert plan for utbedring og ett valideringsresultat for avtalte, utbedrede funn. Den viser ett mulig avtalt omfang innenfor den bredere tjenesten for gjennomgang av applikasjonssikkerhet; omfang, funn og resultater varierer fra oppdrag til oppdrag.
Application Security Review — Funnregister (illustrasjon av mobilt omfang)
- Sammendrag for ledelsen av applikasjonens sikkerhetstilstand innenfor det avtalte mobilomfanget
- Register over funn gradert etter alvorlighetsgrad, med relevante OWASP Mobile-referanser for dette eksemplet med mobilavgrenset omfang
- Supplerende observasjoner om API-sikkerhet innenfor det bekreftede omfanget
- Gjennomgåelse av håndtering av følsomme data
- Autentiserings- og autorisasjonsanalyse
- Prioritert veikart for utbedring og resultat av validering
Illustrerende dokumentstruktur. Et bekreftet oppdrag får dokumentasjon som passer til det avtalte omfanget for nettapplikasjoner, applikasjoner med API som grunnlag eller mobilapplikasjoner.
Sikkerhetsfilens kontekst
Hvordan denne leveransen passer inn i Sikkerhetsfilen
Denne representative leveransen viser hvilken type dokumentasjon, prioriteringer og oppfølgingsnotater som kan inngå i en praktisk BilgeQor Security File (Sikkerhet) etter overlevering.
Sikkerhetsdokumentet er et beslutningshjelpemiddel, ikke en sertifisering, en konklusjon om samsvar, en garanti for fullstendig sikkerhet eller et tapsestimat for det enkelte foretak.
Ofte stilte spørsmål
Klar til å starte?
Velg et pakkenivå eller snakk med oss om tilpasset omfang
