Gå til hovudinnhald
BilgeQor

Web & App Security Review

For team i Noreg held den godkjende NIS2-orienterte konteksten for motstandskraft i sektoren Web & App Security Review retta mot dokumenterte, prioriterte manglar og skriftleg rettleiing om utbetring. Tenesta vurderer avtalte angrepsflater i nettapplikasjonar, API eller mobilapplikasjonar og gjev skriftlege observasjonar ordna etter alvorsgrad, med prioritert rettleiing om utbetring. Arbeidet held seg innanfor avtalt omfang og sertifiserer ikkje samsvar med regelverket, gjev ikkje godkjenning og garanterer ikkje noko resultat.

Frå 83 300,00 kr NOK

Til informasjon

Endeleg omfang, eventuelle gjeldande skattar og avgifter, tredjepartskostnader og kommersielle vilkår vert stadfesta i eit skriftleg forslag. Utsjekking og betaling er ikkje tilgjengeleg.

Korleis vi leverer

Levert gjennom ein arbeidsflyt for gjennomgang leia av seniorfagfolk. Funn, vurderingar av alvorsgrad og prioriteringar for utbetring vert formidla skriftleg gjennom ein prosess som set konfidensialitet først. Denne gjennomgangen gjev ikkje sertifisering, godkjenning av etterleving eller garanti for at sårbarheiter vert oppdaga.

Passar godt dersom

  • ✓Du har web- eller mobilressursar i produksjon som treng dokumenterte tryggleiksobservasjonar
  • ✓Du treng prioriterte funn for å støtta kunde-, innkjøps- eller styringssamtalar
  • ✓Du førebur deg på meir inngåande testing, tryggleiksherding eller arbeid med å førebu etterleving av krav
  • ✓Du vil ha eit skriftleg utgangspunkt før du avgjer dei neste tryggleiksstega

Passar ikkje dersom

  • –Du treng at utbetringstiltak vert gjennomførte straks, i staden for ei vurdering
  • –Du krev 24/7 overvaking, SOC- eller MDR-tenester
  • –Du treng sertifisering, godkjenning av regelverksetterleving eller ein formell revisjonsuttale
  • –Du forventar garantert fjerning av alle tryggleiksproblem

Ideell for

  • Du førebur eit webprodukt, eit API-basert produkt eller eit mobilprodukt for lansering, ei større utgjeving eller ekstern gjennomgang
  • Du handterer betaling, personlege data, autentisering eller andre sensitive digitale arbeidsflytar
  • Du treng ein uavhengig gjennomgang av applikasjonstryggleiken før innkjøp, kundegjennomgang eller utviding
  • Du treng skriftlege, prioriterte tryggleiksfunn for eit avtala omfang av applikasjonen

Kva du vil få

Skriftleg vurdering av applikasjonstryggleik tilpassa det avtalte omfanget for web, API eller mobil
Register over funn graderte etter alvorsgrad, med referansar til bevis
Observasjonar om autentisering, autorisering og handtering av sensitive data
Observasjonar om API- eller integrasjonstryggleik der dette er inkludert i det avtalte omfanget
Prioritert vegkart for utbetring
Resultat av validering / ny testing der dette er inkludert i det valde nivået

Etter at du ber om denne tenesta

Når du vel eit pakkenivå, sender du inn ein førespurnad. Me ser gjennom virkeområdet skriftleg før eit seinare kommersielt steg. Denne sida tek ikkje imot betaling, opnar ikkje den innleiande informasjonsinnhentinga og startar ikkje arbeidet.

Prisar for tenesteomfang til orientering

Starter

83 300,00 kr NOK

Til informasjon

Éi avtalt applikasjonsflate, til dømes ein nettapplikasjon, ein API-tilkopla produktflyt eller éi mobilplattform. Fokusert tryggleiksgjennomgåing og prioritert rettleiing om utbetring.

Be om eit skriftleg forslag
Mest populære

Standard

157 000,00 kr NOK

Til informasjon

Eitt komplekst applikasjonsomfang eller ein avtalt, samanhengande applikasjonsflyt, til dømes nett eller mobil med tilhøyrande API-gjennomgang. Djupare tryggleiksanalyse, rettleiing om utbetring og éin ny test.

Be om eit skriftleg forslag

Premium

315 000,00 kr NOK

Til informasjon

Breiare avtalt applikasjonsomfang på tvers av fleire tilknytte flater eller komplekse produktflytar. Utvida gjennomgang, prioritert vegkart og ein andre valideringsrunde.

Be om eit skriftleg forslag

Tilgjengelege testomfang for penetrasjonstesting

Det rette testomfanget vert stadfesta før arbeidet startar. Applikasjonsfokuserte omfang kan gjennomgåast innanfor denne tenesta når dette er avtalt for den valde pakken. Breiare infrastruktur og spesialiserte miljø krev separat fastsetjing av omfang, autorisasjon og pristilbod.

Applikasjonsomfang for denne gjennomgangen

Desse applikasjonsretta arbeidsomfanga kan vurderast innanfor denne tenesta når dei er avtalte for det valde nivået og stadfesta skriftleg før arbeidet tek til.

  • Tryggleikstesting av vevprogram — Undersøkjer kundevende nettapplikasjonar for svakheiter i autentisering, økter, skjema, tilgangskontrollar, datahandtering og vanlege angrepsvegar i applikasjonar.
  • Tryggleikstesting av API — Innanfor det stadfesta API-fokuserte omfanget kan gjennomgangen undersøkje REST, GraphQL, WebSocket og grensesnitt mellom tenester der desse finst, inkludert autentisering, autorisering, måtar å misbruke forretningslogikken på, avgrensing av førespurnadsfrekvens, token- og øktgrenser, isolasjon mellom leigetakarar, dataeksponering, åtferda til endepunkt og integrasjonsrisiko. Funn underbygde av bevis blir prioriterte etter alvorsgrad og følgde av rettleiing om utbetring; eventuell inkludert ny testing er avgrensa til avtalte funn som er utbetra, og implementering har framleis eit separat avtalt omfang.
  • Tryggleikstesting av mobile program — Undersøkjer avtalte programflater på iOS eller Android, handtering av programdata, autentiseringsflytar, samhandling med API og tryggleiksrelevant programåtferd.

Utvida testalternativ — med separat avgrensa omfang

Desse områda er berre tilgjengelege etter separat stadfesting av omfang, skriftleg løyve og pristilbod. Dei er ikkje automatisk inkluderte i den gjeldande prisinga for Starter, Standard eller Premium for denne tenesta.

  • Tryggleikstesting av skrivebordsprogram — Gjennomgang av eit avtalt skrivebordsprogram – korleis det handterer brukarinndata, lagrar data på eininga, kommuniserer med backend-tenester og vernar sensitive arbeidsflytar når programmet er installert på ein arbeidsstasjon.
  • Test av tryggleiken til det eksterne nettverket — Gjennomgang av system som er tilgjengelege frå internett, sett utanfrå, for å identifisera eksponerte tenester, svake konfigurasjonar og vegar som ein ekstern part kan prøva å bruka mot organisasjonen.
  • Test av intern nettverkstryggleik — Sjå gjennom det interne nettverksmiljøet frå ein autorisert plass i organisasjonen, og sjå på korleis system, kontoar og tenester kan misbrukast dersom ein angripar nådde det interne nettverket.
  • Tryggleikstest for trådlaust nettverk — Gjennomgang av avtalte trådlause nettverk og tilgangspunkt — korleis brukarar koplar seg til, korleis det trådlause miljøet er segmentert frå sensitive system, og kvar svake konfigurasjonar kan misbrukast.
  • Tryggleikstesting av VoIP — Gjennomgang av avtalte komponentar for telefoni over IP — samtaleruting, autentisering, eksponerte tenester og misbruksvegar som kan påverke integriteten til kommunikasjonen eller samtalekostnadene.

Berre etter godkjenning frå ein spesialist

  • Tryggleikstesting for OT / SCADA / ICS — Krev teknisk godkjenning frå ein spesialist, skriftleg autorisasjon, avtalte tryggleiksavgrensingar og eit separat pristilbod før noko arbeid kan stadfestast. Vert ikkje framstilt som automatisk tilgjengeleg for direkte nettkjøp.

Ingen pakke omfattar automatisk alle testområda som er oppgjevne ovanfor. Endelege testmål, miljø, tilgangskrav, godkjenning, testvilkår og eventuell støtte til ny testing eller utbetring vert stadfesta før arbeidet startar.

  • Gjennomføring av utbetringstiltak er ikkje automatisk inkludert.
  • Full penetrasjonstesting er ikkje automatisk inkludert med mindre det er avtalt særskilt.
  • Testing sertifiserer ikkje tryggleiken.
  • Testing garanterer ikkje at kvar sårbarheit vert identifisert.
  • Testing av motstandsevne mot DDoS, Red Team-øvingar og trusseljakt er separate oppdrag med avgrensa omfang som alt er tilgjengelege gjennom tenesteløpet for spesialiserte oppdrag.

Inkludert

  • Éi avtalt applikasjonsflate for Starter
  • Fokusert gjennomgang av det stadfesta omfanget for web, API eller mobilapplikasjonar
  • Gjennomgang av autentisering og autorisasjon der det er relevant
  • Gjennomgang av handtering av sensitive data der det er relevant
  • Observasjonar om API eller integrasjonar der desse er inkluderte i det stadfesta omfanget
  • Skriftlege funn og prioritert rettleiing om utbetring
  • Nivåtilpassa omtesting/validering der det alt er godkjent

Ikkje inkludert

  • Praktisk retting av kode (tilgjengeleg som tillegg)
  • Full penetrasjonstesting (tilpassa omfang)
  • Kontinuerleg overvaking
  • Hjelp med innsending til appbutikkar (sjå Tenester for appar)

Tilgjengelege tillegg

  • +Ekstra avtalt applikasjonsflate
  • +Utvida API- eller integreringsgjennomsyn
  • +Støtte til praktisk utbetring
  • +Oppfølgingsvalidering utover omfanget som er inkludert i tenestenivået

Korleis det fungerer

1

Kjøp og inntak

Kunden stadfestar det avtalte applikasjonsomfanget, den autoriserte tilgangsmetoden og den relevante tekniske konteksten.

2

Tryggleiksvurdering

Gjennomgangen undersøkjer den avtalte applikasjonsflata og tilhøyrande tryggleiksrelevante flytar.

3

Rapport og analyse

Skriftlege funn og prioritetar for utbetring vert leverte.

4

Overlevering & rettleiing

Overlevering og inkludert validering skjer i samsvar med det valde nivået.

Tidslinje: Stadfesta under inntak basert på virkeområde og pakkenivå. Typiske leveringstider gjevne etter at inntaket er ferdig.

Illustrasjon av metodikken

Ein illustrasjon som tek vare på personvernet og viser korleis eitt omfang for ein mobilapplikasjon kan dokumenterast innanfor denne tenesta, inkludert eit funnregister med OWASP-referansar og ein prioritert plan for utbetring.

Illustrerande omfang for ein mobilapplikasjonApplication Security Review — illustrasjon av omfanget for mobilapparIllustrerande struktur for Standard-nivået
Utfordring

Illustrerande scenario: Ein mobilapplikasjon vert førebudd for ei intern utgjeving og ein risikogjennomgang. Omfanget i dømet dekkjer éi mobilapplikasjonsflate med tilhøyrande API-gjennomgang for å vise korleis observasjonar om autentisering, autorisasjon og handsaming av sensitive data kan dokumenterast.

Omfang som er lagt til grunn
  • Standard – éi avtalt mobilapplikasjonsflate med tilhøyrande API-gjennomgang
  • Tryggleik i fokus ved gjennomgang av avtalte flytar for autentisering og handtering av sensitive data
  • Supplerande observasjonar om API- og integrasjonstryggleik innanfor det stadfesta omfanget
  • Prioriterte funn og rettleiing om utbetring
  • Éin inkludert ny test av avtalte funn som er utbetra
Resultat

Denne metodeillustrasjonen viser korleis funn kan dokumenterast på tvers av alvorsgradar, med ein prioritert plan for utbetring og eitt valideringsresultat for avtalte funn som er utbetra. Han viser eitt mogleg avtalt omfang innanfor den breiare tenesta for gjennomgang av applikasjonstryggleik; omfang, funn og resultat varierer frå oppdrag til oppdrag.

Førehandsvising av leveransen

Tryggleik i applikasjonar — gjennomgang og funnregister (illustrasjon av mobilomfang)

  • Samandrag for leiinga av tryggleikstilstanden til applikasjonen innanfor det avtalte omfanget for mobil
  • Register over funn graderte etter alvorsgrad, med relevante OWASP Mobile-referansar for denne illustrasjonen av mobilomfanget
  • Underbyggjande observasjonar om API-tryggleik innanfor det stadfesta omfanget
  • Gjennomgang av handtering av sensitive data
  • Autentiserings- og autoriseringsanalyse
  • Prioritert veikart for utbetring og valideringsresultat
Funnregister — illustrerande radFunn 04 — [REDACTED ASSET]: økttoken i klartekst i lokal lagring. Alvorsgrad: Høg. OWASP Mobile-referanse brukt for denne illustrasjonen av mobilomfanget (M9 — Utrygg datalagring). Utbetring: migrer til trygg lagring på plattforma. Status: Ope.

Illustrerande dokumentstruktur. Eit stadfesta oppdrag får dokumentasjon tilpassa det avtalte omfanget for webapplikasjonar, applikasjonar støtta av API eller mobilapplikasjonar.

Tryggleiksfilkontekst

Korleis denne leveringa passar inn i tryggleiksfila

Denne representative leveransen viser kva slags dokumentasjon, prioriteringar og oppfølgingsnotat som kan inngå i ei praktisk BilgeQor Security File (Tryggleik) etter overlevering.

Tryggleiksfila er eit hjelpemiddel for avgjerder, ikkje ei sertifisering, ei vurdering av etterleving, ein garanti for fullkomen tryggleik eller eit tapsestimat for kvar verksemd.

Sjå leveringsmetoden
Merknad:Illustrasjon av metodikken, ikkje ein kundekasus. Eit stadfesta oppdrag kan omfatte eit avtalt omfang for ein nettapplikasjon, ein API-basert applikasjon eller ein mobilapplikasjon. Omfang, funn og resultat varierer frå oppdrag til oppdrag.

Ofte stilte spørsmål

Klar til å starta?

Vel eit pakkenivå eller snakk med oss om tilpassa omfang