Перейти к основному содержанию
BilgeQor

Обзор безопасности веб-сайтов и приложений

Для команд Узбекистана утвержденный контекст подготовки границ данных и кибербезопасности позволяет обзору безопасности веб-сайтов и приложений сосредоточиться на документированных приоритетных пробелах и письменном направлении исправления. Он оценивает согласованные поверхности веб-сайта, API или мобильных приложений и предоставляет письменные наблюдения, ориентированные на серьезность, с приоритетным направлением исправления. Работа остается в согласованном объеме и не удостоверяет соответствие, не выдает одобрение и не гарантирует результат.

От 47 300 000,00 soʻm UZS

Справочно

Окончательный объем, любые применимые налоги, расходы третьих лиц и коммерческие условия подтверждаются в письменном предложении. Оформление заказа и оплата недоступны.

Как мы оказываем услуги

Предоставляется с помощью рабочего процесса обзора под руководством старших рабочих. Выводы, рейтинги серьезности и приоритеты исправления ситуации предоставляются в письменной форме в рамках процесса, ориентированного на конфиденциальность. Этот обзор не обеспечивает сертификацию, одобрение соответствия или гарантированное обнаружение уязвимостей.

Хорошо подходит, если

  • ✓У вас есть веб-активы или мобильные активы, ориентированные на производство, которые нуждаются в документально подтвержденных наблюдениях безопасности
  • ✓Вам нужны приоритетные выводы для поддержки клиентов, закупок или обсуждений по вопросам управления
  • ✓Вы готовитесь к более глубокому тестированию, усилению безопасности или работе по обеспечению готовности к соблюдению нормативных требований
  • ✓Вы хотите письменную базовую линию перед тем, как решить следующие шаги безопасности

Не подходит, если

  • –Вам нужно немедленное внедрение репарации, а не оценка
  • –Вам нужны услуги мониторинга 24/7, SOC или MDR
  • –Вам нужно сертификация, одобрение соответствия или официальное аудиторское заключение
  • –Вы ожидаете гарантированного устранения всех проблем безопасности

Идеально подходит для

  • Вы готовите веб-продукт, поддерживаемый API или мобильный продукт для запуска, крупного выпуска или внешнего обзора
  • Вы обрабатываете платежи, персональные данные, аутентификацию или другие чувствительные цифровые процессы работы
  • Вам нужен независимый обзор безопасности приложений перед закупкой, обзором клиентов или расширением
  • Вам нужны письменные, приоритетные выводы о безопасности для согласованного объема применения

Что ты получишь

Письменная оценка безопасности приложений, соответствующая согласованной веб-, API или мобильной области
Результаты, оцененные по степени тяжести, регистрируются со ссылками на доказательства
Аутентификация, разрешение и наблюдения по обработке чувствительных данных
API или наблюдения по интеграционной безопасности, если они включены в согласованный объем
Приоритетная дорожная карта восстановления
Результат проверки / повторного тестирования, включенный выбранным уровнем

После Того, Как Вы Запросите Эту Услугу

Когда вы выбираете уровень пакета, вы подаёте запрос. Мы рассматриваем объём в письменном виде до любого последующего коммерческого шага. Эта страница не принимает оплату, не открывает сбор исходных сведений и не начинает работу.

Информационные цены

Начальный

47 300 000,00 soʻm UZS

Справочно

Одна согласованная поверхность приложения, такая как веб-приложение, поток продуктов, подключенный к API, или одна мобильная платформа. Целенаправленный обзор безопасности и приоритетное руководство по устранению неполадок.

Запросить письменное предложение
Наиболее популярные

Стандарт

88 700 000,00 soʻm UZS

Справочно

Одна сложная область применения или согласованный поток подключенных приложений, например, веб- или мобильный с поддерживающим обзором API. Более глубокий анализ безопасности, руководство по устранению неполадок и одно повторное тестирование.

Запросить письменное предложение

Премиум

177 000 000,00 soʻm UZS

Справочно

Более широкая согласованная область применения на нескольких связанных поверхностях или сложных потоках продуктов. Расширенный обзор, приоритетная дорожная карта и второй цикл проверки.

Запросить письменное предложение

Доступные Испытания На Проникновение

Правильный объем тестирования подтверждается перед началом работы. Область применения, ориентированная на приложения, может быть рассмотрена в рамках этой услуги по согласованию для выбранного пакета. Более широкая инфраструктура и специализированные среды требуют отдельного расширения, авторизации и котировок.

Применения Для Этого Обзора

Эти направления, ориентированные на применение, могут быть оценены в рамках данной службы, если они согласованы для выбранного уровня и подтверждены в письменной форме до начала работы.

  • Тестирование Безопасности Веб-Приложений — Изучает веб-приложения, ориентированные на клиентов, на предмет недостатков в аутентификации, сеансах, формах, контроле доступа, обработке данных и общих путях атак приложений.
  • Тестирование безопасности API — В рамках подтвержденной области, ориентированной на API, обзор может рассмотреть REST, GraphQL, WebSocket и интерфейсы service-service, где они присутствуют, включая аутентификацию, авторизацию, пути злоупотребления бизнес-логикой, ограничение скорости, ограничения токенов и сеансов, изоляцию арендаторов, воздействие данных, поведение конечных точек и риск интеграции. Результаты, подкрепленные доказательствами, имеют приоритет серьезности с руководством по исправлению положения; любое включенное повторное тестирование ограничено согласованными выводами по исправлению положения, а реализация остается отдельной.
  • Тестирование Безопасности Мобильных Приложений — Изучает согласованные поверхности приложений iOS или Android, обработку данных приложения, потоки аутентификации, взаимодействие API и поведение приложений, связанное с безопасностью.

Расширенные Варианты Тестирования — Отдельно

Эти области доступны только после отдельного подтверждения объема, письменного разрешения и предложения. Они не автоматически включены в текущие цены Starter, Standard или Premium на эту услугу.

  • Тестирование Безопасности Настольных Приложений — Обзор согласованного настольного приложения как оно обрабатывает входы пользователей, хранит данные на устройстве, общается с сервисами бэкэнда и защищает чувствительные рабочие процессы после установки на рабочей станции.
  • Тестирование Безопасности Внешней Сети — Обзор систем, ориентированных на интернет, с внешней точки зрения, с целью выявления оказываемых услуг, слабых конфигураций и путей, которые внешняя сторона может попытаться использовать против организации.
  • Внутреннее тестирование сетевой безопасности — Обзор внутренней сетевой среды с уполномоченной позиции внутри организации, рассматривая, как системы, учетные записи и службы могут быть неправомерно, если злоумышленник достиг внутренней сети.
  • Тестирование Безопасности Беспроводной Сети — Обзор согласованных беспроводных сетей и точек доступа — как пользователи подключаются, как беспроводная среда сегментируется из чувствительных систем и где слабые конфигурации могут быть неправомерно.
  • Тестирование Безопасности VoIP — Обзор согласованных компонентов телефонной связи по голосовому сообщению IP маршрутизация звонков, аутентификация, оказываемые услуги и пути злоупотреблений, которые могут повлиять на целостность связи или затраты на звонки.

Только прием специалиста

  • Тестирование Безопасности OT / SCADA / ICS — Требуется техническое признание специалиста, письменное разрешение, согласованные ограничения безопасности и отдельное предложение, прежде чем любая работа может быть подтверждена. Не позиционируется как автоматически доступный для прямой онлайн-покупки.

Ни один пакет не включает автоматически все области тестирования, перечисленные выше. Окончательные цели, среды, требования к доступу, авторизация, условия тестирования и любая поддержка повторного тестирования или исправления подтверждаются до начала работ.

  • Реализация исправления неполадок не включена автоматически.
  • Полное тестирование на проникновение не включается автоматически, если это не согласовано отдельно.
  • Тестирование не удостоверяет безопасность.
  • Тестирование не гарантирует, что каждая уязвимость будет выявлена.
  • Тестирование на устойчивость к DDoS-до DDoS, учения Красной команды и охота за угрозами - это отдельные мероприятия, уже доступные по пути специализированного проекта.

Включенные

  • Одно согласованное поверхность применения для стартера
  • Целенаправленный обзор подтвержденного веб-сайта, API или области мобильного приложения
  • Аутентификация и проверка авторизации, где это уместно
  • В случае необходимости, обзор обращения с чувствительными данными
  • API или интеграционные наблюдения, если они включены в подтвержденный объем
  • Письменные выводы и приоритетное руководство по исправлению положения
  • Ретестирование / проверка, подходящее для уровня, где оно уже было одобрено

Исключено

  • Практические исправления кода (доступно в качестве дополнения)
  • Полное тестирование на проникновение (пользовательский объем)
  • Продолжающийся мониторинг
  • Помощь в подаче в магазине приложений (см. Услуги приложений)

Доступные дополнения

  • +Дополнительная согласованная поверхность применения
  • +Расширенный API или обзор интеграции
  • +Практическая поддержка по устранению неполадок
  • +Валидация последующих действий за пределами объема включенного уровня

Как это работает

1

Покупка и сбор исходных данных

Клиент подтверждает согласованную область применения, авторизованный способ доступа и соответствующий технический контекст.

2

Оценка безопасности

Обзор исследует согласованную поверхность приложения и связанные с ней потоки, связанные с безопасностью.

3

Отчет и анализ

Письменные выводы и приоритеты по исправлению положения предоставляются.

4

Передача результатов и рекомендации

Передача и включенная валидация проводятся в соответствии с выбранным уровнем.

Временная линия: Подтверждено во время сбора исходных данных на основе объема и уровня пакета. Типичные сроки доставки, предоставляемые после завершения сбора исходных данных.

Иллюстрация методологии

Безопасная для конфиденциальности иллюстрация того, как одна область мобильного приложения может быть задокументирована в рамках этой услуги, включая реестр выводов со ссылками OWASP и приоритетную дорожную карту исправления.

Иллюстративный объем мобильных приложенийОбзор безопасности приложений иллюстрация мобильного масштабаИллюстративная структура стандартного уровня
Вызов

Иллюстративный сценарий: мобильное приложение готовится к внутреннему обзору выпуска и рисков. Примерный спектр охватывает одну поверхность мобильного приложения с поддержкой обзора API для демонстрации того, как можно документировать аутентификацию, авторизацию и наблюдения по обращению с чувствительными данными.

Применённый объём работ
  • Стандартный уровень единая согласованная мобильная приложения поверхность с поддержкой API обзора
  • Ориентированный на безопасность обзор согласованных потоков аутентификации и обработки конфиденциальных данных
  • Поддержка API и наблюдений по интеграционной безопасности в рамках подтвержденного объема
  • Приоритетные выводы и рекомендации по исправлению положения
  • Один включал повторное тестирование для согласованных исправленных результатов
Результат

Эта методологическая иллюстрация показывает, как результаты могут быть задокументированы во всех диапазонах серьезности с помощью приоритетной дорожной карты восстановления и одного результата валидации для согласованных исправленных результатов. Это демонстрирует одну возможную согласованную область в рамках более широкой службы проверки безопасности приложений; объем, выводы и результаты варьируются в зависимости от участия.

Предварительный просмотр

Обзор безопасности приложений — Реестр выводов (иллюстрация мобильного применения)

  • Исполнительное резюме положения безопасности приложений для согласованного мобильного пространства
  • Регистрация выводов по степени тяжести с соответствующими ссылками OWASP Мобильные для данной иллюстрации мобильного масштаба
  • Поддержка наблюдений по безопасности API в пределах подтвержденного объема
  • Обзор обращения с чувствительными данными
  • Анализ аутентификации и авторизации
  • Приоритетная дорожная карта восстановления и результат проверки
Реестр выводов — Иллюстративная строкаВывод 04 — [ОТРЕДАКТИРОВАННЫЙ АКТИВ]: токен сеанса открытого текста в локальном хранилище. Тяжесть: Высокая. Для этой иллюстрации мобильной области применения OWASP Mobile применяется ссылка (M9 — Небезопасное хранилище данных). Исправление: переход на безопасное хранилище платформы. Статус: Открыто.

Иллюстративная структура документа. Подтвержденное участие получает документацию, соответствующую согласованной области веб-сайта, API или мобильного приложения.

Контекст файла безопасности

Как этот результат вписывается в файл безопасности

Этот репрезентативный результат показывает, какие доказательства, приоритеты и последующие заметки могут быть размещены в практическом файле безопасности BilgeQor после передачи.

Файл безопасности - это помощь в принятии решений, а не сертификация, вердикт о соответствии, гарантия идеальной безопасности или оценка убытков для каждой компании.

См. метод доставки
Примечание:Методологическая иллюстрация, а не тематическое исследование клиента. Подтвержденное проект может охватывать согласованную веб-, поддерживаемую API или область мобильного приложения. Ох, выводы и результаты различаются в зависимости от вовлеченности.

Часто задаваемые вопросы

Готов начать?

Выберите уровень пакета или поговорите с нами о пользовательском объеме