Svetainių ir programėlių saugumo peržiūra
Lietuvos komandoms patvirtintas į NIS2 orientuoto skaitmeninių paslaugų atsparumo kontekstas padeda sutelkti svetainių ir programėlių saugumo peržiūrą į dokumentuotus prioritetinius trūkumus ir rašytines jų šalinimo gaires. Vertinamos sutartos žiniatinklio, API arba mobiliųjų programų sritys ir pateikiami rašytiniai pastebėjimai pagal rimtumą bei pagal svarbą surikiuotos trūkumų šalinimo gairės. Darbas neperžengia sutartos apimties ir nesertifikuoja atitikties, nesuteikia patvirtinimo ir negarantuoja rezultato.
Nuo 4 900,00 € EUR
Informacinio pobūdžio
Galutinė apimtis, taikomi mokesčiai, trečiųjų šalių išlaidos ir komercinės sąlygos patvirtinamos rašytiniame pasiūlyme. Užsakymas ir mokėjimas internetu negalimi.
Kaip mes įgyvendiname
Peržiūra atliekama pagal patyrusių specialistų vadovaujamą darbo eigą. Išvados, rimtumo įvertinimai ir taisomųjų veiksmų prioritetai pateikiami raštu, pirmenybę teikiant konfidencialumui. Ši peržiūra nesuteikia sertifikavimo, atitikties patvirtinimo ar garantuoto pažeidžiamumų aptikimo.
Tinkamas, jei
- ✓Turite eksploatacinėje aplinkoje veikiančių žiniatinklio ar mobiliųjų išteklių, kuriems reikia dokumentuotų saugumo pastebėjimų
- ✓Jums reikia pagal prioritetą išdėstytų išvadų, padedančių diskutuoti su klientais ar aptarti pirkimų bei valdymo klausimus
- ✓Ruošiatės išsamesniam testavimui, saugumo stiprinimui ar pasirengimo atitikčiai darbams
- ✓Prieš nuspręsdami dėl tolesnių saugumo veiksmų norite raštu užfiksuotos pradinės būklės
Netinka, jei
- –Jums reikia nedelsiant įgyvendinti taisomuosius veiksmus, o ne įvertinti
- –Jums reikia 24/7 stebėjimo, SOC arba MDR paslaugų
- –Jums reikia sertifikavimo, atitikties patvirtinimo arba oficialios audito nuomonės.
- –Jūs tikitės garantuoto visų saugumo problemų pašalinimo
Idealiai tinka
- Rengiate žiniatinklio, API naudojantį arba mobilųjį produktą paleidimui, svarbiam naujos versijos išleidimui ar išorinei peržiūrai
- Jūs tvarkote mokėjimus, asmens duomenis, autentiškumo nustatymą ar kitus jautrius skaitmeninius darbų srautus
- Jums reikia nepriklausomos programų saugumo peržiūros prieš pirkimą, kliento vertinimą ar plėtrą
- Jums reikia rašytinių, pagal svarbą surikiuotų saugumo išvadų apie sutartą programėlės apimtį
Ką gausite
Pateikus šios paslaugos užklausą
Pasirinkdami paketo lygį pateikiate užklausą. Darbų apimtį peržiūrime raštu prieš bet kurį vėlesnį komercinį žingsnį. Šis puslapis nepriima mokėjimo, neatidaro pradinių duomenų priėmimo ir nepradeda darbų.
Informacinės kainos pagal apimtį
Pradinis
4 900,00 € EUR
Informacinio pobūdžio
Viena sutarta programos sritis, pavyzdžiui, žiniatinklio programa, su API susietas produkto veiksmų scenarijus arba viena mobilioji platforma. Tikslinė saugumo peržiūra ir pagal prioritetą išdėstytos taisymo gairės.
Prašyti rašytinio pasiūlymoStandartinis
9 270,00 € EUR
Informacinio pobūdžio
Vienos sudėtingos programos apimtis arba sutartas susietų programų veikimo scenarijus, pavyzdžiui, žiniatinklio ar mobiliosios programos su ją palaikančios API peržiūra. Išsamesnė saugumo analizė, taisymo gairės ir vienas pakartotinis testavimas.
Prašyti rašytinio pasiūlymoAukščiausios klasės
18 600,00 € EUR
Informacinio pobūdžio
Platesnė sutarta programų apimtis, apimanti kelis susijusius paviršius arba sudėtingus produkto procesus. Išplėsta peržiūra, pagal prioritetus sudarytas veiksmų planas ir antras patikros ciklas.
Prašyti rašytinio pasiūlymoGalimos įsilaužimo testavimo apimtys
Tinkama testavimo apimtis patvirtinama prieš pradedant darbus. Į programas orientuota apimtis gali būti peržiūrima pagal šią paslaugą, kai dėl jos susitarta pasirinktame pakete. Platesnei infrastruktūrai ir specializuotoms aplinkoms reikia atskirai nustatyti apimtį, gauti leidimą ir pateikti kainos pasiūlymą.
Šios peržiūros programų testavimo sritys
Šias į programėles orientuotas testavimo apimtis galima įvertinti šios paslaugos ribose, kai dėl jų susitarta pasirinktam paketui ir jos patvirtintos raštu prieš pradedant darbą.
- Žiniatinklio programų saugumo testavimas — Tikrina klientams skirtas žiniatinklio programas, ieškant tapatybės patvirtinimo, sesijų, formų, prieigos kontrolės, duomenų tvarkymo ir įprastų programų atakų kelių silpnybių.
- API saugumo bandymai — Patvirtintos, į API orientuotos apimties ribose peržiūra gali apimti REST, GraphQL, WebSocket ir tarp paslaugų veikiančias sąsajas, jei jos yra, įskaitant tapatybės patvirtinimą, prieigos teisių suteikimą, piktnaudžiavimo verslo logika kelius, užklausų dažnio ribojimą, prieigos žetonų ir sesijų ribas, klientų aplinkų atskyrimą, duomenų atskleidimą, galinių taškų elgseną ir integravimo riziką. Įrodymais pagrįstos išvados surikiuojamos pagal sunkumą ir pateikiamos su taisymo gairėmis; bet koks įtrauktas pakartotinis testavimas apsiriboja sutartomis pašalintomis spragomis, o įgyvendinimo darbų apimtis nustatoma atskirai.
- Mobiliųjų programėlių saugumo testavimas — Nagrinėja sutartas iOS ar Android programėlių sritis, programėlių duomenų tvarkymą, tapatybės patvirtinimo eigas, sąveiką su API ir su saugumu susijusį programėlių veikimą.
Išplėstinės testavimo galimybės — apimtis nustatoma atskirai
Šios sritys prieinamos tik atskirai patvirtinus apimtį, gavus rašytinį leidimą ir pateikus kainos pasiūlymą. Jos nėra automatiškai įtrauktos į dabartines šios paslaugos Pradinio, Standartinio ar Aukščiausios klasės paketų kainas.
- Darbalaukio programų saugumo testavimas — Sutartos kompiuterio programos peržiūra — kaip ji apdoroja naudotojo įvestį, saugo duomenis įrenginyje, bendrauja su serverinės dalies paslaugomis ir apsaugo jautrius darbo procesus, kai programa įdiegta darbo stotyje.
- Išorinio tinklo saugumo bandymai — Iš interneto pasiekiamų sistemų peržiūra iš išorės perspektyvos, siekiant nustatyti atviras paslaugas, silpnas konfigūracijas ir būdus, kuriais išorinė šalis galėtų mėginti pasinaudoti prieš organizaciją.
- Vidaus tinklo saugumo bandymai — Vidinio tinklo aplinkos peržiūra iš autorizuotos pozicijos organizacijos viduje, siekiant nustatyti, kaip būtų galima piktnaudžiauti sistemomis, paskyromis ir paslaugomis, jei užpuolikas pasiektų vidinį tinklą.
- Belaidžio tinklo saugumo testavimas — Suderintų belaidžio ryšio tinklų ir prieigos taškų peržiūra - kaip vartotojai prisijungia, kaip belaidė aplinka yra atskirta nuo jautrių sistemų ir kur galima piktnaudžiauti silpna konfigūracija.
- VoIP saugumo bandymai — Sutartų internetinės telefonijos (VoIP) komponentų peržiūra — skambučių maršrutizavimo, autentiškumo nustatymo, išoriškai pasiekiamų paslaugų ir piktnaudžiavimo kelių, galinčių paveikti ryšių vientisumą ar skambučių kainą.
Tik gavus specialisto sutikimą
- OT / SCADA / ICS saugumo bandymai — Prieš patvirtinant bet kokius darbus būtinas specialistų techninis pritarimas, rašytinis leidimas, sutarti saugos apribojimai ir atskiras kainos pasiūlymas. Ši paslauga nėra pristatoma kaip automatiškai prieinama tiesioginiam pirkimui internetu.
Nė vienas paketas automatiškai neapima visų pirmiau išvardytų testavimo apimčių. Prieš pradedant darbus patvirtinami galutiniai testavimo objektai, aplinkos, prieigos reikalavimai, leidimai, testavimo sąlygos ir bet kokia pakartotinio testavimo ar trūkumų šalinimo pagalba.
- Trūkumų šalinimo darbai neįtraukiami automatiškai.
- Visiškas įsiskverbimo bandymas automatiškai neįtrauktas, nebent dėl jo būtų atskirai susitarta.
- Testavimas nesuteikia saugumo sertifikavimo.
- Bandymais neužtikrinama, kad bus nustatyti visi pažeidžiamumo atvejai.
- Atsparumo DDoS atakoms testavimas, raudonosios komandos pratybos ir grėsmių paieška yra atskiri apibrėžtos apimties projektai, jau prieinami per specializuotų projektų kelią.
Įtraukiama
- Viena sutarta programėlės sritis pradiniame pakete
- Tikslinė patvirtintos žiniatinklio, API arba mobiliosios programos apimties peržiūra
- Autentiškumo nustatymo ir prieigos teisių suteikimo peržiūra, kai aktualu
- Prireikus, neskelbtinų duomenų tvarkymo peržiūra
- API arba integracijos stebėjimai, kai jie įtraukti į patvirtintą taikymo sritį
- Rašytinės išvados ir pagal svarbą surikiuotos trūkumų šalinimo gairės
- Paketą atitinkantis pakartotinis testavimas ar patikra, kai tai jau patvirtinta
Neįtraukta
- Praktinis kodo taisymas (galimas kaip papildoma paslauga)
- Išsamus įsilaužimo testavimas (individualiai nustatoma apimtis)
- Nuolatinė stebėsena
- Pagalba pateikiant programėlę į programėlių parduotuvę (žr. programėlių paslaugas)
Prieinami priedai
- +Papildoma sutarta programos sritis
- +Išplėsta API arba integracijos peržiūra
- +Praktinė pagalba šalinant trūkumus
- +Tolesnė patikra, viršijanti į pakopą įtrauktą apimtį
Kaip tai veikia
Pirkimas ir pradinės informacijos surinkimas
Klientas patvirtina sutartą programėlės apimtį, leidžiamą prieigos būdą ir atitinkamą techninį kontekstą.
Saugumo įvertinimas
Peržiūros metu nagrinėjamas sutartas programėlės paviršius ir susiję saugumui reikšmingi procesai.
Ataskaita ir analizė
Pateikiamos rašytinės išvados ir trūkumų šalinimo prioritetai.
Perdavimas ir gairės
Perdavimas ir įtraukta patikra vyksta pagal pasirinktą paketą.
Terminai: Patvirtinama renkant pradinę informaciją, atsižvelgiant į apimtį ir paketo pakopą. Įprasti darbų atlikimo terminai pateikiami baigus pradinės informacijos surinkimą.
Metodikos iliustracija
Privatumą saugantis pavyzdys, kaip teikiant šią paslaugą galima dokumentuoti vienos mobiliosios programėlės darbų apimtį, įskaitant išvadų registrą su nuorodomis į OWASP ir pagal prioritetus sudarytą taisomųjų veiksmų planą.
Iliustracinis scenarijus: mobilioji programėlė rengiama vidiniam išleidimui ir rizikos peržiūrai. Pavyzdžio apimtis apima vieną mobiliosios programėlės sritį ir ją palaikančios API peržiūrą, kad parodytų, kaip gali būti dokumentuojami autentifikavimo, autorizavimo ir jautrių duomenų tvarkymo pastebėjimai.
- Standartinė pakopa — viena sutarta mobiliosios programėlės sritis su ją palaikančios API peržiūra
- Į saugumą orientuota sutartų autentifikavimo ir jautrių duomenų tvarkymo procesų peržiūra
- Papildomi pastebėjimai apie API ir integracijų saugumą patvirtintos apimties ribose
- Pagal prioritetus surikiuotos išvados ir trūkumų šalinimo gairės
- Vienas įtrauktas pakartotinis sutartų ištaisytų trūkumų testavimas
Ši metodikos iliustracija parodo, kaip išvados gali būti dokumentuojamos pagal rimtumo lygius, kartu pateikiant pagal prioritetus sudarytą taisomųjų veiksmų planą ir vieną sutartų ištaisytų trūkumų patikros rezultatą. Ji parodo vieną galimą sutartą apimtį pagal platesnę programų saugumo peržiūros paslaugą; apimtis, išvados ir rezultatai skiriasi pagal projektą.
Programėlių saugumo peržiūra — išvadų registras (mobiliosios apimties pavyzdys)
- Vadovybei skirta programėlės saugumo būklės santrauka pagal sutartą mobiliosios programėlės apimtį
- Pagal pavojingumą suskirstytų išvadų registras su šiam mobiliosios programėlės apimties pavyzdžiui aktualiomis OWASP Mobile nuorodomis
- Pastabos apie pagalbinės API saugumą patvirtintoje apimtyje
- Jautrių duomenų tvarkymo peržiūra
- Autentifikavimo ir autorizavimo analizė
- Pagal svarbą surikiuotas trūkumų šalinimo veiksmų planas ir patikros rezultatas
Iliustracinė dokumento struktūra. Patvirtintam projektui pateikiama dokumentacija, atitinkanti sutartą žiniatinklio, API naudojančios ar mobiliosios programos darbų apimtį.
Saugumo bylos kontekstas
Kaip ši pateikiama medžiaga dera su saugumo byla
Šis pateikiamų rezultatų pavyzdys parodo, kokie įrodymai, prioritetai ir tolesnių veiksmų užrašai po perdavimo gali būti praktiškoje „BilgeQor“ saugumo byloje.
Saugumo byla yra pagalbinė sprendimų priėmimo priemonė, o ne sertifikavimas, atitikties išvada, nepriekaištingo saugumo garantija ar konkrečios įmonės nuostolių įvertis.
Dažnai užduodami klausimai
Pasiruošęs pradėti?
Pasirinkite paketo pakopą arba pasikalbėkite su mumis apie pasirinktinę taikymo sritį
