Đánh Giá Bảo Mật Web & Ứng Dụng
Cách Đặt Hàng
Cách chúng tôi cung cấp dịch vụ
Được thực hiện qua quy trình rà soát do chuyên gia cấp cao dẫn dắt. Các phát hiện, đánh giá mức độ nghiêm trọng và thứ tự ưu tiên khắc phục được cung cấp bằng văn bản theo quy trình ưu tiên bảo mật. Việc rà soát này không cung cấp chứng nhận, phê duyệt tuân thủ hoặc đảm bảo phát hiện lỗ hổng.
Phù hợp nếu
- ✓Bạn có tài sản web hoặc di động hướng đến sản xuất cần quan sát bảo mật được ghi chép
- ✓Bạn cần các phát hiện được ưu tiên để hỗ trợ thảo luận với khách hàng, mua sắm hoặc quản trị
- ✓Bạn đang chuẩn bị cho kiểm tra sâu hơn, tăng cường hoặc công việc chuẩn bị tuân thủ
- ✓Bạn muốn có đường cơ sở bằng văn bản trước khi quyết định các bước bảo mật tiếp theo
Không phù hợp nếu
- –Bạn cần triển khai khắc phục ngay lập tức thay vì đánh giá
- –Bạn cần dịch vụ giám sát 24/7, SOC hoặc MDR
- –Bạn cần chứng nhận, phê duyệt tuân thủ hoặc ý kiến kiểm toán chính thức
- –Bạn mong đợi đảm bảo loại bỏ tất cả các vấn đề bảo mật
Lý tưởng cho
- Bạn đang chuẩn bị một sản phẩm web, dựa trên API hoặc di động cho ra mắt, phát hành lớn hoặc rà soát từ bên ngoài
- Bạn xử lý thanh toán, dữ liệu cá nhân, xác thực hoặc các luồng công việc số nhạy cảm khác
- Bạn cần rà soát bảo mật ứng dụng độc lập trước khi mua sắm, rà soát từ khách hàng hoặc mở rộng
- Bạn cần các phát hiện bảo mật bằng văn bản, được ưu tiên cho phạm vi ứng dụng đã thỏa thuận
Những gì bạn sẽ nhận được
Sau Khi Bạn Gửi Yêu Cầu
Khi bạn chọn gói dịch vụ, bạn gửi yêu cầu. Chúng tôi xem xét phạm vi bằng văn bản trước bước thương mại tiếp theo. Trang này không nhận thanh toán, không mở thông tin tiếp nhận ban đầu và không bắt đầu công việc.
Các Mức Gói
Khởi đầu
₫49,900,000
Một bề mặt ứng dụng đã thỏa thuận, chẳng hạn như ứng dụng web, luồng sản phẩm kết nối API hoặc một nền tảng di động. Rà soát bảo mật tập trung và hướng dẫn khắc phục được ưu tiên.
Gửi Yêu Cầu Khởi ĐầuTiêu chuẩn
₫89,900,000
Một phạm vi ứng dụng phức tạp hoặc luồng ứng dụng kết nối đã thỏa thuận, chẳng hạn như web hoặc di động kèm rà soát API hỗ trợ. Phân tích bảo mật sâu hơn, hướng dẫn khắc phục và một lượt kiểm tra lại.
Gửi Yêu Cầu Tiêu ChuẩnCao cấp
₫149,900,000
Phạm vi ứng dụng rộng hơn đã thỏa thuận trên nhiều bề mặt kết nối hoặc luồng sản phẩm phức tạp. Rà soát mở rộng, lộ trình được ưu tiên và chu kỳ xác nhận thứ hai.
Gửi Yêu Cầu Cao CấpCác Phạm Vi Kiểm Tra Thâm Nhập Khả Dụng
Phạm vi kiểm tra đúng đắn được xác nhận trước khi bắt đầu công việc. Các phạm vi tập trung vào ứng dụng có thể được rà soát trong dịch vụ này khi được thỏa thuận cho gói đã chọn. Hạ tầng rộng hơn và môi trường chuyên biệt yêu cầu xác định phạm vi, cấp phép và báo giá riêng.
Phạm Vi Ứng Dụng Cho Lần Rà Soát Này
Các phạm vi tập trung vào ứng dụng này có thể được đánh giá trong dịch vụ này khi được thỏa thuận cho gói đã chọn và xác nhận bằng văn bản trước khi bắt đầu công việc.
- Kiểm Tra Bảo Mật Ứng Dụng Web — Kiểm tra các ứng dụng web hướng đến khách hàng để tìm các điểm yếu trong xác thực, phiên, biểu mẫu, kiểm soát truy cập, xử lý dữ liệu và các đường tấn công ứng dụng phổ biến.
- Kiểm Tra Bảo Mật API — Trong phạm vi tập trung vào API đã được xác nhận, hoạt động rà soát có thể kiểm tra các giao diện REST, GraphQL, WebSocket và service-to-service nếu có, bao gồm xác thực, phân quyền, các đường lạm dụng logic nghiệp vụ, giới hạn tốc độ, ranh giới token và phiên, cô lập tenant, lộ dữ liệu, hành vi endpoint và rủi ro tích hợp. Các phát hiện có bằng chứng được ưu tiên theo mức độ nghiêm trọng kèm hướng dẫn khắc phục; mọi retest được bao gồm theo tier đã chọn chỉ giới hạn ở các phát hiện đã được khắc phục theo thỏa thuận, và việc triển khai vẫn thuộc phạm vi riêng.
- Kiểm Tra Bảo Mật Ứng Dụng Di Động — Kiểm tra các bề mặt ứng dụng iOS hoặc Android đã thỏa thuận, xử lý dữ liệu ứng dụng, luồng xác thực, tương tác API và hành vi ứng dụng liên quan đến bảo mật.
Tùy Chọn Kiểm Tra Mở Rộng — Xác Định Phạm Vi Riêng
Các lĩnh vực này chỉ có sẵn sau khi xác nhận phạm vi riêng, cấp phép bằng văn bản và báo giá. Không tự động bao gồm trong giá Starter, Standard hoặc Premium hiện tại của dịch vụ này.
- Kiểm Tra Bảo Mật Ứng Dụng Máy Tính Để Bàn — Rà soát ứng dụng máy tính để bàn đã thỏa thuận — cách nó xử lý đầu vào của người dùng, lưu trữ dữ liệu trên thiết bị, giao tiếp với các dịch vụ backend và bảo vệ các luồng công việc nhạy cảm sau khi cài đặt trên máy trạm.
- Kiểm Tra Bảo Mật Mạng Bên Ngoài — Rà soát các hệ thống hướng internet từ góc nhìn bên ngoài để xác định các dịch vụ bị lộ, cấu hình yếu và các đường mà một bên ngoài có thể cố gắng sử dụng đối với tổ chức.
- Kiểm Tra Bảo Mật Mạng Nội Bộ — Rà soát môi trường mạng nội bộ từ một vị trí được cấp phép bên trong tổ chức, xem xét cách hệ thống, tài khoản và dịch vụ có thể bị lạm dụng nếu kẻ tấn công xâm nhập được vào mạng nội bộ.
- Kiểm Tra Bảo Mật Mạng Không Dây — Rà soát các mạng không dây và điểm truy cập đã thỏa thuận — cách người dùng kết nối, cách môi trường không dây được phân đoạn khỏi các hệ thống nhạy cảm và nơi các cấu hình yếu có thể bị lạm dụng.
- Kiểm Tra Bảo Mật VoIP — Rà soát các thành phần điện thoại voice-over-IP đã thỏa thuận — định tuyến cuộc gọi, xác thực, các dịch vụ bị lộ và các đường lạm dụng có thể ảnh hưởng đến tính toàn vẹn của truyền thông hoặc chi phí cuộc gọi.
Chỉ Chấp Nhận Bởi Chuyên Gia
- Kiểm Tra Bảo Mật OT / SCADA / ICS — Yêu cầu sự chấp nhận kỹ thuật của chuyên gia, cấp phép bằng văn bản, các ràng buộc an toàn đã thỏa thuận và báo giá riêng trước khi bất kỳ công việc nào có thể được xác nhận. Không được định vị là tự động có sẵn thông qua mua hàng trực tuyến trực tiếp.
Không có gói nào tự động bao gồm mọi phạm vi kiểm tra được liệt kê ở trên. Các mục tiêu cuối cùng, môi trường, yêu cầu truy cập, cấp phép, điều kiện kiểm tra và bất kỳ hỗ trợ kiểm tra lại hoặc khắc phục nào đều được xác nhận trước khi bắt đầu công việc.
- Việc triển khai khắc phục không tự động được bao gồm.
- Kiểm tra thâm nhập đầy đủ không tự động được bao gồm trừ khi được thỏa thuận riêng.
- Việc kiểm tra không chứng nhận bảo mật.
- Việc kiểm tra không đảm bảo rằng mọi lỗ hổng sẽ được xác định.
- Kiểm tra khả năng phục hồi DDoS, các bài tập Red Team và Threat Hunting là các cam kết được xác định phạm vi riêng đã có sẵn thông qua đường cam kết chuyên biệt.
Bao gồm
- Một bề mặt ứng dụng đã thỏa thuận cho Starter
- Rà soát tập trung của phạm vi ứng dụng web, API hoặc di động được xác nhận
- Rà soát xác thực và phân quyền khi liên quan
- Rà soát xử lý dữ liệu nhạy cảm khi liên quan
- Các quan sát API hoặc tích hợp khi được bao gồm trong phạm vi được xác nhận
- Các phát hiện bằng văn bản và hướng dẫn khắc phục được ưu tiên
- Kiểm tra lại / xác nhận phù hợp với gói khi đã được phê duyệt
Không bao gồm
- Sửa mã trực tiếp (có sẵn như dịch vụ bổ sung)
- Kiểm tra thâm nhập đầy đủ (phạm vi tùy chỉnh)
- Giám sát liên tục
- Hỗ trợ nộp cửa hàng ứng dụng (xem Dịch vụ Ứng dụng)
Add-on Có Sẵn
- +Bề mặt ứng dụng bổ sung đã thỏa thuận
- +Rà soát API hoặc tích hợp mở rộng
- +Hỗ trợ khắc phục trực tiếp
- +Xác nhận tiếp theo ngoài phạm vi gói đã bao gồm
Cách thức hoạt động
Mua hàng và Thu thập thông tin
Khách hàng xác nhận phạm vi ứng dụng đã thỏa thuận, phương thức truy cập được ủy quyền và bối cảnh kỹ thuật liên quan.
Đánh giá bảo mật
Việc rà soát kiểm tra bề mặt ứng dụng đã thỏa thuận và các luồng liên quan đến bảo mật.
Báo cáo và Phân tích
Các phát hiện bằng văn bản và ưu tiên khắc phục được bàn giao.
Bàn giao và Hướng dẫn
Việc bàn giao và xác nhận đi kèm được tiến hành theo gói đã chọn.
Thời gian: Được xác nhận trong quá trình thu thập thông tin dựa trên phạm vi và mức gói. Khung thời gian giao hàng điển hình được cung cấp sau khi hoàn tất thu thập thông tin.
Minh họa phương pháp
Minh họa phương pháp cho phạm vi ứng dụng di động đã thống nhất, không phải là nghiên cứu tình huống khách hàng hay dự án khách hàng đã hoàn thành.
Một ứng dụng di động đang chuẩn bị cho một đợt phát hành nội bộ và đánh giá rủi ro. Trong minh họa phương pháp này, phạm vi đã thống nhất bao gồm một bề mặt ứng dụng di động kèm đánh giá API hỗ trợ nhằm xác định các vấn đề về xác thực, phân quyền và xử lý dữ liệu nhạy cảm trước khi nộp.
- Cấp Standard — một bề mặt ứng dụng di động đã thống nhất kèm đánh giá API hỗ trợ
- Đánh giá tập trung bảo mật cho các luồng xác thực và xử lý dữ liệu nhạy cảm đã thống nhất
- Quan sát bảo mật API và tích hợp hỗ trợ trong phạm vi đã xác nhận
- Phát hiện và hướng dẫn khắc phục được ưu tiên
- Một lần kiểm tra lại được bao gồm cho các phát hiện đã được khắc phục theo thỏa thuận
Các phát hiện được ghi lại theo mức độ nghiêm trọng, kèm lộ trình khắc phục được ưu tiên và kết quả xác nhận cho các phát hiện đã được khắc phục theo thỏa thuận. Phạm vi ứng dụng di động trong minh họa phương pháp này cho thấy một phạm vi có thể được thống nhất trong dịch vụ đánh giá bảo mật ứng dụng rộng hơn; phạm vi, phát hiện và kết quả thay đổi theo từng dự án.
Đánh giá bảo mật ứng dụng — Sổ đăng ký phát hiện (Minh họa phạm vi ứng dụng di động)
- Tóm tắt điều hành về tình trạng bảo mật ứng dụng cho phạm vi di động đã thống nhất
- Sổ đăng ký phát hiện theo mức độ nghiêm trọng với các tham chiếu OWASP Mobile liên quan đến minh họa phạm vi ứng dụng di động này
- Quan sát bảo mật API hỗ trợ trong phạm vi đã xác nhận
- Đánh giá xử lý dữ liệu nhạy cảm
- Phân tích xác thực và phân quyền
- Lộ trình khắc phục được ưu tiên và kết quả xác nhận
Tài liệu PDF, 15–30 trang. Giao qua kênh chia sẻ tệp bảo mật. Bản xem trước này phản ánh phạm vi ứng dụng di động minh họa; phạm vi web hoặc dựa trên API sẽ nhận được tài liệu phù hợp với phạm vi đã xác nhận của họ.
Bối cảnh hồ sơ bảo mật
Hạng mục bàn giao này nằm trong hồ sơ bảo mật như thế nào
Hạng mục bàn giao đại diện này cho thấy loại bằng chứng, mức ưu tiên và ghi chú theo dõi có thể nằm trong hồ sơ bảo mật BilgeQor thực tế sau khi bàn giao.
Hồ sơ bảo mật là công cụ hỗ trợ quyết định, không phải chứng nhận, không phải kết luận tuân thủ, không phải bảo đảm an toàn tuyệt đối và không phải ước tính thiệt hại theo từng công ty.
Các Câu Hỏi Thường Gặp
Sẵn sàng bắt đầu?
Chọn mức gói hoặc nói chuyện với chúng tôi về phạm vi tùy chỉnh
