Salt la conținutul principal
BilgeQor

Evaluarea securității site-urilor web și a aplicațiilor

Pentru echipele din România, contextul aprobat de pregătire sectorială în materie de securitate cibernetică, orientat spre NIS2, menține evaluarea securității site-urilor web și a aplicațiilor axată pe lacunele prioritare documentate și pe îndrumări scrise de remediere. Aceasta evaluează suprafețele web, API sau de aplicații mobile convenite și oferă observații scrise structurate după gravitate, cu îndrumări de remediere prioritizate. Activitatea rămâne în domeniul convenit și nu certifică conformitatea, nu emite aprobări și nu garantează rezultate.

De la 24.300,00 RON RON

Informațional

Domeniul final, taxele aplicabile, costurile terților și condițiile comerciale sunt confirmate într-o propunere scrisă. Finalizarea comenzii și plata nu sunt disponibile.

Cum livrăm serviciile

Livrat printr-un flux de evaluare condus de specialiști cu experiență. Constatările, nivelurile de gravitate și prioritățile de remediere sunt furnizate în scris, într-un proces care acordă prioritate confidențialității. Această evaluare nu oferă certificare, aprobare de conformitate sau detectarea garantată a vulnerabilităților.

Se potriveşte dacă

  • ✓Aveți active web sau mobile orientate către mediul de producție, care necesită observații de securitate documentate
  • ✓Aveți nevoie de constatări prioritizate pentru a sprijini discuțiile cu clienții, despre achiziții sau despre guvernanță
  • ✓Vă pregătiți pentru testări mai aprofundate, consolidarea securității sau activități de pregătire pentru conformitate
  • ✓Vrei o bază de referință scrisă înainte de a decide cu privire la următorii pași de securitate

Nu este potrivit dacă

  • –Aveți nevoie de o implementare imediată de remediere, mai degrabă decât de evaluare
  • –Aveți nevoie de 24/7 de monitorizare, SOC, sau servicii MDR
  • –Aveți nevoie de certificare, aprobare de conformitate, sau aviz de audit formal
  • –Vă așteptați la eliminarea garantată a tuturor problemelor de securitate

Ideal pentru

  • Pregătiți un produs web, bazat pe API sau mobil pentru lansare, o versiune majoră sau o revizuire externă
  • Te ocupi de plăți, date cu caracter personal, autentificare sau alte fluxuri de lucru digitale sensibile
  • Aveți nevoie de o evaluare independentă a securității aplicațiilor înainte de achiziție, de o evaluare din partea clienților sau de extindere
  • Aveți nevoie de constatări de securitate scrise și prioritizate pentru un domeniu convenit al aplicației

Ce vei primi

Evaluarea scrisă a securității aplicațiilor, adecvată domeniului de aplicare convenit pentru web, API sau mobil
Registrul constatărilor clasificate după severitate, cu trimiteri la dovezi
Observații privind autentificarea, autorizarea și manipularea datelor sensibile
Observații privind securitatea API-urilor sau a integrărilor, acolo unde sunt incluse în domeniul de aplicare convenit
Foaie de parcurs de remediere prioritară
Rezultatul validării / retestării, acolo unde este inclus la nivelul selectat

După ce solicitaţi acest serviciu

Când selectați un nivel de pachet, trimiteți o cerere. Evaluăm domeniul de aplicare în scris înainte de orice pas comercial ulterior. Această pagină nu primește o plată, nu deschide preluarea informațiilor inițiale și nu începe lucrările.

Prețuri informative pentru domeniile de lucru

De bază

24.300,00 RON RON

Informațional

O singură suprafață de aplicație convenită, precum o aplicație web, un flux de produs conectat prin API sau o platformă mobilă. Revizuire de securitate bine delimitată și îndrumări prioritizate pentru remediere.

Solicită o propunere scrisă
Cel mai popular

Standard

46.300,00 RON RON

Informațional

Un domeniu complex al unei aplicații sau un flux conectat convenit al aplicației, de exemplu web sau mobil, cu revizuirea API-ului de suport. Analiză de securitate mai aprofundată, îndrumări pentru remediere și o retestare.

Solicită o propunere scrisă

Premium

92.600,00 RON RON

Informațional

Arie convenită mai largă a aplicației, pe mai multe suprafețe conectate sau fluxuri complexe ale produsului. Evaluare extinsă, plan prioritizat și un al doilea ciclu de validare.

Solicită o propunere scrisă

Domenii disponibile pentru testarea de penetrare

Aria adecvată de testare este confirmată înainte de începerea lucrărilor. Ariile axate pe aplicații pot fi evaluate în cadrul acestui serviciu atunci când sunt convenite pentru pachetul ales. Infrastructura mai amplă și mediile specializate necesită definirea separată a ariei de lucru, autorizare și o ofertă de preț.

Domenii de aplicare la nivelul aplicațiilor pentru această evaluare

Aceste domenii de aplicare axate pe aplicații pot fi evaluate în cadrul acestui serviciu atunci când sunt convenite pentru nivelul selectat și confirmate în scris înainte de începerea lucrărilor.

  • Testarea securității aplicațiilor web — Examinează aplicațiile web orientate către clienți pentru deficiențe în autentificare, sesiuni, formulare, controale de acces, manipularea datelor și căile comune de atac în aplicații.
  • Test de securitate API — În limitele confirmate ale evaluării axate pe API-uri, pot fi examinate interfețe REST, GraphQL, WebSocket și interfețe între servicii, acolo unde acestea există. Evaluarea poate include autentificarea, autorizarea, căile de exploatare abuzivă a logicii de afaceri, limitarea frecvenței cererilor, limitele tokenurilor și ale sesiunilor, izolarea între clienți, expunerea datelor, comportamentul punctelor de acces API și riscul de integrare. Constatările susținute de dovezi sunt prioritizate în funcție de gravitate și însoțite de îndrumări de remediere; orice retestare inclusă se limitează la constatările remediate convenite, iar domeniul implementării se stabilește separat.
  • Testare de securitate a aplicațiilor mobile — Examinează suprafețele convenite ale aplicațiilor iOS sau Android, gestionarea datelor aplicației, fluxurile de autentificare, interacțiunea cu API-urile și comportamentul aplicației relevant pentru securitate.

Opțiuni extinse de testare — cu domeniu de aplicare stabilit separat

Aceste domenii sunt disponibile numai după confirmarea separată a domeniului de aplicare, autorizare scrisă și o ofertă de preț. Nu sunt incluse automat în prețurile actuale ale nivelurilor De bază, Standard sau Premium ale acestui serviciu.

  • Testarea securității aplicațiilor desktop — Evaluarea unei aplicații desktop convenite — modul în care gestionează datele introduse de utilizatori, stochează date pe dispozitiv, comunică cu serviciile backend și protejează fluxurile de lucru sensibile după instalarea pe o stație de lucru.
  • Testarea securității rețelelor externe — Evaluarea sistemelor expuse pe internet dintr-o perspectivă externă, pentru a identifica servicii expuse, configurații slabe și căi pe care o parte externă ar putea încerca să le folosească împotriva organizației.
  • Testarea securității rețelei interne — Revizuirea mediului rețelei interne dintr-o poziție autorizată în cadrul organizației, analizând modul în care sistemele, conturile și serviciile ar putea fi utilizate în mod abuziv în cazul în care un atacator ar ajunge la rețeaua internă.
  • Testarea securității rețelei fără fir — Evaluarea rețelelor wireless și a punctelor de acces convenite — modul în care se conectează utilizatorii, modul în care mediul wireless este segmentat față de sistemele sensibile și locurile în care configurațiile slabe ar putea fi exploatate.
  • Testare de securitate VoIP — Evaluarea componentelor convenite de telefonie prin IP — rutarea apelurilor, autentificarea, serviciile expuse și căile de abuz care ar putea afecta integritatea comunicațiilor sau costurile apelurilor.

Numai cu acceptarea unui specialist

  • Testarea securității OT / SCADA / ICS — Necesită acceptare tehnică de specialitate, autorizare scrisă, constrângeri de siguranță convenite și o ofertă de preț separată înainte de confirmarea oricărei lucrări. Nu este prezentat ca disponibil automat pentru achiziție online directă.

Niciun pachet nu include automat fiecare domeniu de testare menționat mai sus. Țintele finale, mediile, cerințele de acces, autorizarea, condițiile de testare și orice sprijin de retestare sau remediere sunt confirmate înainte de începerea activității.

  • Implementarea remedierilor nu este inclusă automat.
  • Testarea completă de penetrare nu este inclusă automat, cu excepția cazului în care se convine separat asupra ei.
  • Testarea nu certifică securitatea.
  • Testarea nu garantează că vor fi identificate toate vulnerabilitățile.
  • Testarea rezilienței la DDoS, exercițiile de simulare adversarială și vânătoarea de amenințări sunt colaborări cu domenii stabilite separat, deja disponibile prin traseul serviciilor specializate.

Inclus

  • O suprafață convenită a aplicației pentru nivelul De bază
  • Evaluare focalizată a ariei confirmate a aplicației web, a API-ului sau a aplicației mobile
  • Evaluarea autentificării și a autorizării, acolo unde este relevant
  • Evaluarea modului de gestionare a datelor sensibile, acolo unde este relevant
  • Observații privind API-urile sau integrările, acolo unde sunt incluse în domeniul de aplicare confirmat
  • Constatări scrise și îndrumări prioritizate pentru remediere
  • Retestare/validare adecvată nivelului, dacă a fost deja aprobată

Excluse

  • Corectări efective ale codului (disponibile ca serviciu suplimentar)
  • Testare completă de penetrare (arie de lucru personalizată)
  • Monitorizarea continuă
  • Asistență pentru trimiterea aplicației în magazinele de aplicații (consultați Servicii pentru aplicații)

Opțiuni suplimentare disponibile

  • +Suprafață suplimentară convenită a aplicației
  • +Evaluare extinsă a API-urilor sau a integrărilor
  • +Sprijin practic pentru remediere
  • +Validare ulterioară dincolo de aria inclusă în nivelul de pachet

Cum funcţionează

1

Achiziționare și preluare

Clientul confirmă domeniul convenit al evaluării aplicației, metoda de acces autorizată și contextul tehnic relevant.

2

Evaluarea securității

Evaluarea examinează suprafața convenită a aplicației și fluxurile conexe relevante pentru securitate.

3

Raport și analiză

Sunt prezentate constatări scrise și priorități de remediere.

4

Predare și îndrumare

Predarea și validarea inclusă se desfășoară conform nivelului de pachet ales.

Cronologie: Confirmat în etapa inițială de preluare a solicitării, în funcție de domeniul de aplicare și de nivelul pachetului. Termenele tipice de livrare sunt comunicate după finalizarea acestei etape.

Ilustrare a metodologiei

Un exemplu care protejează confidențialitatea și ilustrează modul în care poate fi documentat domeniul unei singure aplicații mobile în cadrul acestui serviciu, inclusiv un registru de constatări cu referințe OWASP și o foaie de parcurs prioritizată pentru remediere.

Domeniu ilustrativ al unei aplicații mobileEvaluarea securității aplicațiilor — ilustrarea domeniului pentru aplicații mobileStructură ilustrativă pentru nivelul Standard
Provocare

Scenariu ilustrativ: o aplicație mobilă se pregătește pentru o lansare internă și o evaluare a riscurilor. Aria exemplului acoperă o singură suprafață de aplicație mobilă, cu evaluarea API-ului aferent, pentru a demonstra cum pot fi documentate observațiile privind autentificarea, autorizarea și gestionarea datelor sensibile.

Aria de lucru aplicată
  • Pachetul Standard — o suprafață convenită a aplicației mobile, cu evaluarea API-ului aferent
  • Revizuirea axată pe securitate a fluxurilor de autentificare convenite și de gestionare a datelor sensibile
  • Observații de sprijin privind securitatea API-urilor și a integrărilor, în limitele domeniului de aplicare confirmat
  • Constatări prioritizate și îndrumări de remediere
  • O retestare inclusă pentru constatările remediate convenite
Rezultat

Acest exemplu ilustrativ de metodologie arată cum pot fi documentate constatările pe niveluri de gravitate, cu o foaie de parcurs prioritizată pentru remediere și un rezultat al validării pentru constatările remediate convenite. El prezintă un posibil domeniu de aplicare convenit în cadrul serviciului mai larg de revizuire a securității aplicațiilor; domeniul, constatările și rezultatele variază în funcție de angajament.

Previzualizarea livrabilului

Evaluarea securității aplicațiilor — registrul constatărilor (exemplu ilustrativ pentru domeniul mobil)

  • Sinteză executivă a stării de securitate a aplicației pentru aria mobilă convenită
  • Registru de constatări clasificate după severitate, cu referințe OWASP Mobile relevante pentru acest exemplu cu domeniu de aplicare mobil
  • Observații de sprijin privind securitatea API-urilor, în limitele confirmate
  • Revizuirea în materie de gestionare a datelor sensibile
  • Analiza autentificării și a autorizării
  • Plan de remediere prioritizat și rezultatul validării
Registrul constatărilor — Rând ilustrativConstatarea 04 — [REDACTED ASSET]: token de sesiune în clar în stocarea locală. Severitate: ridicată. Referință OWASP Mobile aplicată pentru această ilustrare cu sferă mobilă (M9 — Stocare nesecurizată a datelor). Remediere: migrare la stocarea securizată a platformei. Stare: deschisă.

Structură ilustrativă a documentului. Un angajament confirmat primește documentație adecvată domeniului convenit pentru aplicații web, aplicații susținute de API-uri sau aplicații mobile.

Contextul Dosarului de securitate

Cum se integrează acest livrabil în Dosarul de securitate

Acest livrabil reprezentativ arată ce tipuri de dovezi, priorități și note privind acțiunile ulterioare pot fi incluse într-un Dosar de securitate BilgeQor practic, după predare.

Dosarul de securitate este un instrument de sprijin pentru decizii, nu o certificare, un verdict de conformitate, o garanție a securității perfecte sau o estimare a pierderilor pentru o anumită companie.

A se vedea metoda de livrare
Notă:Ilustrare a metodologiei, nu studiu de caz al unui client. O colaborare confirmată poate acoperi un domeniu convenit pentru o aplicație web, o aplicație susținută de API-uri sau o aplicație mobilă. Domeniul de aplicare, constatările și rezultatele variază de la o colaborare la alta.

Întrebări frecvente

Gata pentru a începe?

Alege un nivel de pachet sau vorbește cu noi despre domeniul de aplicare personalizat