Web & App Security Review
For team i Noreg held den godkjende NIS2-orienterte konteksten for motstandskraft i sektoren Web & App Security Review retta mot dokumenterte, prioriterte manglar og skriftleg rettleiing om utbetring. Tenesta vurderer avtalte angrepsflater i nettapplikasjonar, API eller mobilapplikasjonar og gjev skriftlege observasjonar ordna etter alvorsgrad, med prioritert rettleiing om utbetring. Arbeidet held seg innanfor avtalt omfang og sertifiserer ikkje samsvar med regelverket, gjev ikkje godkjenning og garanterer ikkje noko resultat.
Frå 83 300,00 kr NOK
Til informasjon
Endeleg omfang, eventuelle gjeldande skattar og avgifter, tredjepartskostnader og kommersielle vilkår vert stadfesta i eit skriftleg forslag. Utsjekking og betaling er ikkje tilgjengeleg.
Korleis vi leverer
Levert gjennom ein arbeidsflyt for gjennomgang leia av seniorfagfolk. Funn, vurderingar av alvorsgrad og prioriteringar for utbetring vert formidla skriftleg gjennom ein prosess som set konfidensialitet først. Denne gjennomgangen gjev ikkje sertifisering, godkjenning av etterleving eller garanti for at sårbarheiter vert oppdaga.
Passar godt dersom
- ✓Du har web- eller mobilressursar i produksjon som treng dokumenterte tryggleiksobservasjonar
- ✓Du treng prioriterte funn for å støtta kunde-, innkjøps- eller styringssamtalar
- ✓Du førebur deg på meir inngåande testing, tryggleiksherding eller arbeid med å førebu etterleving av krav
- ✓Du vil ha eit skriftleg utgangspunkt før du avgjer dei neste tryggleiksstega
Passar ikkje dersom
- –Du treng at utbetringstiltak vert gjennomførte straks, i staden for ei vurdering
- –Du krev 24/7 overvaking, SOC- eller MDR-tenester
- –Du treng sertifisering, godkjenning av regelverksetterleving eller ein formell revisjonsuttale
- –Du forventar garantert fjerning av alle tryggleiksproblem
Ideell for
- Du førebur eit webprodukt, eit API-basert produkt eller eit mobilprodukt for lansering, ei større utgjeving eller ekstern gjennomgang
- Du handterer betaling, personlege data, autentisering eller andre sensitive digitale arbeidsflytar
- Du treng ein uavhengig gjennomgang av applikasjonstryggleiken før innkjøp, kundegjennomgang eller utviding
- Du treng skriftlege, prioriterte tryggleiksfunn for eit avtala omfang av applikasjonen
Kva du vil få
Etter at du ber om denne tenesta
Når du vel eit pakkenivå, sender du inn ein førespurnad. Me ser gjennom virkeområdet skriftleg før eit seinare kommersielt steg. Denne sida tek ikkje imot betaling, opnar ikkje den innleiande informasjonsinnhentinga og startar ikkje arbeidet.
Prisar for tenesteomfang til orientering
Starter
83 300,00 kr NOK
Til informasjon
Éi avtalt applikasjonsflate, til dømes ein nettapplikasjon, ein API-tilkopla produktflyt eller éi mobilplattform. Fokusert tryggleiksgjennomgåing og prioritert rettleiing om utbetring.
Be om eit skriftleg forslagStandard
157 000,00 kr NOK
Til informasjon
Eitt komplekst applikasjonsomfang eller ein avtalt, samanhengande applikasjonsflyt, til dømes nett eller mobil med tilhøyrande API-gjennomgang. Djupare tryggleiksanalyse, rettleiing om utbetring og éin ny test.
Be om eit skriftleg forslagPremium
315 000,00 kr NOK
Til informasjon
Breiare avtalt applikasjonsomfang på tvers av fleire tilknytte flater eller komplekse produktflytar. Utvida gjennomgang, prioritert vegkart og ein andre valideringsrunde.
Be om eit skriftleg forslagTilgjengelege testomfang for penetrasjonstesting
Det rette testomfanget vert stadfesta før arbeidet startar. Applikasjonsfokuserte omfang kan gjennomgåast innanfor denne tenesta når dette er avtalt for den valde pakken. Breiare infrastruktur og spesialiserte miljø krev separat fastsetjing av omfang, autorisasjon og pristilbod.
Applikasjonsomfang for denne gjennomgangen
Desse applikasjonsretta arbeidsomfanga kan vurderast innanfor denne tenesta når dei er avtalte for det valde nivået og stadfesta skriftleg før arbeidet tek til.
- Tryggleikstesting av vevprogram — Undersøkjer kundevende nettapplikasjonar for svakheiter i autentisering, økter, skjema, tilgangskontrollar, datahandtering og vanlege angrepsvegar i applikasjonar.
- Tryggleikstesting av API — Innanfor det stadfesta API-fokuserte omfanget kan gjennomgangen undersøkje REST, GraphQL, WebSocket og grensesnitt mellom tenester der desse finst, inkludert autentisering, autorisering, måtar å misbruke forretningslogikken på, avgrensing av førespurnadsfrekvens, token- og øktgrenser, isolasjon mellom leigetakarar, dataeksponering, åtferda til endepunkt og integrasjonsrisiko. Funn underbygde av bevis blir prioriterte etter alvorsgrad og følgde av rettleiing om utbetring; eventuell inkludert ny testing er avgrensa til avtalte funn som er utbetra, og implementering har framleis eit separat avtalt omfang.
- Tryggleikstesting av mobile program — Undersøkjer avtalte programflater på iOS eller Android, handtering av programdata, autentiseringsflytar, samhandling med API og tryggleiksrelevant programåtferd.
Utvida testalternativ — med separat avgrensa omfang
Desse områda er berre tilgjengelege etter separat stadfesting av omfang, skriftleg løyve og pristilbod. Dei er ikkje automatisk inkluderte i den gjeldande prisinga for Starter, Standard eller Premium for denne tenesta.
- Tryggleikstesting av skrivebordsprogram — Gjennomgang av eit avtalt skrivebordsprogram – korleis det handterer brukarinndata, lagrar data på eininga, kommuniserer med backend-tenester og vernar sensitive arbeidsflytar når programmet er installert på ein arbeidsstasjon.
- Test av tryggleiken til det eksterne nettverket — Gjennomgang av system som er tilgjengelege frå internett, sett utanfrå, for å identifisera eksponerte tenester, svake konfigurasjonar og vegar som ein ekstern part kan prøva å bruka mot organisasjonen.
- Test av intern nettverkstryggleik — Sjå gjennom det interne nettverksmiljøet frå ein autorisert plass i organisasjonen, og sjå på korleis system, kontoar og tenester kan misbrukast dersom ein angripar nådde det interne nettverket.
- Tryggleikstest for trådlaust nettverk — Gjennomgang av avtalte trådlause nettverk og tilgangspunkt — korleis brukarar koplar seg til, korleis det trådlause miljøet er segmentert frå sensitive system, og kvar svake konfigurasjonar kan misbrukast.
- Tryggleikstesting av VoIP — Gjennomgang av avtalte komponentar for telefoni over IP — samtaleruting, autentisering, eksponerte tenester og misbruksvegar som kan påverke integriteten til kommunikasjonen eller samtalekostnadene.
Berre etter godkjenning frå ein spesialist
- Tryggleikstesting for OT / SCADA / ICS — Krev teknisk godkjenning frå ein spesialist, skriftleg autorisasjon, avtalte tryggleiksavgrensingar og eit separat pristilbod før noko arbeid kan stadfestast. Vert ikkje framstilt som automatisk tilgjengeleg for direkte nettkjøp.
Ingen pakke omfattar automatisk alle testområda som er oppgjevne ovanfor. Endelege testmål, miljø, tilgangskrav, godkjenning, testvilkår og eventuell støtte til ny testing eller utbetring vert stadfesta før arbeidet startar.
- Gjennomføring av utbetringstiltak er ikkje automatisk inkludert.
- Full penetrasjonstesting er ikkje automatisk inkludert med mindre det er avtalt særskilt.
- Testing sertifiserer ikkje tryggleiken.
- Testing garanterer ikkje at kvar sårbarheit vert identifisert.
- Testing av motstandsevne mot DDoS, Red Team-øvingar og trusseljakt er separate oppdrag med avgrensa omfang som alt er tilgjengelege gjennom tenesteløpet for spesialiserte oppdrag.
Inkludert
- Éi avtalt applikasjonsflate for Starter
- Fokusert gjennomgang av det stadfesta omfanget for web, API eller mobilapplikasjonar
- Gjennomgang av autentisering og autorisasjon der det er relevant
- Gjennomgang av handtering av sensitive data der det er relevant
- Observasjonar om API eller integrasjonar der desse er inkluderte i det stadfesta omfanget
- Skriftlege funn og prioritert rettleiing om utbetring
- Nivåtilpassa omtesting/validering der det alt er godkjent
Ikkje inkludert
- Praktisk retting av kode (tilgjengeleg som tillegg)
- Full penetrasjonstesting (tilpassa omfang)
- Kontinuerleg overvaking
- Hjelp med innsending til appbutikkar (sjå Tenester for appar)
Tilgjengelege tillegg
- +Ekstra avtalt applikasjonsflate
- +Utvida API- eller integreringsgjennomsyn
- +Støtte til praktisk utbetring
- +Oppfølgingsvalidering utover omfanget som er inkludert i tenestenivået
Korleis det fungerer
Kjøp og inntak
Kunden stadfestar det avtalte applikasjonsomfanget, den autoriserte tilgangsmetoden og den relevante tekniske konteksten.
Tryggleiksvurdering
Gjennomgangen undersøkjer den avtalte applikasjonsflata og tilhøyrande tryggleiksrelevante flytar.
Rapport og analyse
Skriftlege funn og prioritetar for utbetring vert leverte.
Overlevering & rettleiing
Overlevering og inkludert validering skjer i samsvar med det valde nivået.
Tidslinje: Stadfesta under inntak basert på virkeområde og pakkenivå. Typiske leveringstider gjevne etter at inntaket er ferdig.
Illustrasjon av metodikken
Ein illustrasjon som tek vare på personvernet og viser korleis eitt omfang for ein mobilapplikasjon kan dokumenterast innanfor denne tenesta, inkludert eit funnregister med OWASP-referansar og ein prioritert plan for utbetring.
Illustrerande scenario: Ein mobilapplikasjon vert førebudd for ei intern utgjeving og ein risikogjennomgang. Omfanget i dømet dekkjer éi mobilapplikasjonsflate med tilhøyrande API-gjennomgang for å vise korleis observasjonar om autentisering, autorisasjon og handsaming av sensitive data kan dokumenterast.
- Standard – éi avtalt mobilapplikasjonsflate med tilhøyrande API-gjennomgang
- Tryggleik i fokus ved gjennomgang av avtalte flytar for autentisering og handtering av sensitive data
- Supplerande observasjonar om API- og integrasjonstryggleik innanfor det stadfesta omfanget
- Prioriterte funn og rettleiing om utbetring
- Éin inkludert ny test av avtalte funn som er utbetra
Denne metodeillustrasjonen viser korleis funn kan dokumenterast på tvers av alvorsgradar, med ein prioritert plan for utbetring og eitt valideringsresultat for avtalte funn som er utbetra. Han viser eitt mogleg avtalt omfang innanfor den breiare tenesta for gjennomgang av applikasjonstryggleik; omfang, funn og resultat varierer frå oppdrag til oppdrag.
Tryggleik i applikasjonar — gjennomgang og funnregister (illustrasjon av mobilomfang)
- Samandrag for leiinga av tryggleikstilstanden til applikasjonen innanfor det avtalte omfanget for mobil
- Register over funn graderte etter alvorsgrad, med relevante OWASP Mobile-referansar for denne illustrasjonen av mobilomfanget
- Underbyggjande observasjonar om API-tryggleik innanfor det stadfesta omfanget
- Gjennomgang av handtering av sensitive data
- Autentiserings- og autoriseringsanalyse
- Prioritert veikart for utbetring og valideringsresultat
Illustrerande dokumentstruktur. Eit stadfesta oppdrag får dokumentasjon tilpassa det avtalte omfanget for webapplikasjonar, applikasjonar støtta av API eller mobilapplikasjonar.
Tryggleiksfilkontekst
Korleis denne leveringa passar inn i tryggleiksfila
Denne representative leveransen viser kva slags dokumentasjon, prioriteringar og oppfølgingsnotat som kan inngå i ei praktisk BilgeQor Security File (Tryggleik) etter overlevering.
Tryggleiksfila er eit hjelpemiddel for avgjerder, ikkje ei sertifisering, ei vurdering av etterleving, ein garanti for fullkomen tryggleik eller eit tapsestimat for kvar verksemd.
Ofte stilte spørsmål
Klar til å starta?
Vel eit pakkenivå eller snakk med oss om tilpassa omfang
