Pereiti prie pagrindinio turinio
BilgeQor

Svetainių ir programėlių saugumo peržiūra

Lietuvos komandoms patvirtintas į NIS2 orientuoto skaitmeninių paslaugų atsparumo kontekstas padeda sutelkti svetainių ir programėlių saugumo peržiūrą į dokumentuotus prioritetinius trūkumus ir rašytines jų šalinimo gaires. Vertinamos sutartos žiniatinklio, API arba mobiliųjų programų sritys ir pateikiami rašytiniai pastebėjimai pagal rimtumą bei pagal svarbą surikiuotos trūkumų šalinimo gairės. Darbas neperžengia sutartos apimties ir nesertifikuoja atitikties, nesuteikia patvirtinimo ir negarantuoja rezultato.

Nuo 4 900,00 € EUR

Informacinio pobūdžio

Galutinė apimtis, taikomi mokesčiai, trečiųjų šalių išlaidos ir komercinės sąlygos patvirtinamos rašytiniame pasiūlyme. Užsakymas ir mokėjimas internetu negalimi.

Kaip mes įgyvendiname

Peržiūra atliekama pagal patyrusių specialistų vadovaujamą darbo eigą. Išvados, rimtumo įvertinimai ir taisomųjų veiksmų prioritetai pateikiami raštu, pirmenybę teikiant konfidencialumui. Ši peržiūra nesuteikia sertifikavimo, atitikties patvirtinimo ar garantuoto pažeidžiamumų aptikimo.

Tinkamas, jei

  • ✓Turite eksploatacinėje aplinkoje veikiančių žiniatinklio ar mobiliųjų išteklių, kuriems reikia dokumentuotų saugumo pastebėjimų
  • ✓Jums reikia pagal prioritetą išdėstytų išvadų, padedančių diskutuoti su klientais ar aptarti pirkimų bei valdymo klausimus
  • ✓Ruošiatės išsamesniam testavimui, saugumo stiprinimui ar pasirengimo atitikčiai darbams
  • ✓Prieš nuspręsdami dėl tolesnių saugumo veiksmų norite raštu užfiksuotos pradinės būklės

Netinka, jei

  • –Jums reikia nedelsiant įgyvendinti taisomuosius veiksmus, o ne įvertinti
  • –Jums reikia 24/7 stebėjimo, SOC arba MDR paslaugų
  • –Jums reikia sertifikavimo, atitikties patvirtinimo arba oficialios audito nuomonės.
  • –Jūs tikitės garantuoto visų saugumo problemų pašalinimo

Idealiai tinka

  • Rengiate žiniatinklio, API naudojantį arba mobilųjį produktą paleidimui, svarbiam naujos versijos išleidimui ar išorinei peržiūrai
  • Jūs tvarkote mokėjimus, asmens duomenis, autentiškumo nustatymą ar kitus jautrius skaitmeninius darbų srautus
  • Jums reikia nepriklausomos programų saugumo peržiūros prieš pirkimą, kliento vertinimą ar plėtrą
  • Jums reikia rašytinių, pagal svarbą surikiuotų saugumo išvadų apie sutartą programėlės apimtį

Ką gausite

Rašytinis programėlės saugumo vertinimas, atitinkantis sutartą žiniatinklio, API arba mobiliosios programėlės apimtį
Pagal rimtumą suskirstytų išvadų registras su nuorodomis į įrodymus
Pastebėjimai apie tapatybės patvirtinimą, autorizavimą ir jautrių duomenų tvarkymą
Pastebėjimai apie API arba integracijų saugumą, kai tai įtraukta į sutartą apimtį
Pagal svarbą išdėstytas trūkumų šalinimo veiksmų planas
Patikros arba pakartotinio testavimo rezultatas, jei tai įtraukta į pasirinktą pakopą

Pateikus šios paslaugos užklausą

Pasirinkdami paketo lygį pateikiate užklausą. Darbų apimtį peržiūrime raštu prieš bet kurį vėlesnį komercinį žingsnį. Šis puslapis nepriima mokėjimo, neatidaro pradinių duomenų priėmimo ir nepradeda darbų.

Informacinės kainos pagal apimtį

Pradinis

4 900,00 € EUR

Informacinio pobūdžio

Viena sutarta programos sritis, pavyzdžiui, žiniatinklio programa, su API susietas produkto veiksmų scenarijus arba viena mobilioji platforma. Tikslinė saugumo peržiūra ir pagal prioritetą išdėstytos taisymo gairės.

Prašyti rašytinio pasiūlymo
Populiariausias

Standartinis

9 270,00 € EUR

Informacinio pobūdžio

Vienos sudėtingos programos apimtis arba sutartas susietų programų veikimo scenarijus, pavyzdžiui, žiniatinklio ar mobiliosios programos su ją palaikančios API peržiūra. Išsamesnė saugumo analizė, taisymo gairės ir vienas pakartotinis testavimas.

Prašyti rašytinio pasiūlymo

Aukščiausios klasės

18 600,00 € EUR

Informacinio pobūdžio

Platesnė sutarta programų apimtis, apimanti kelis susijusius paviršius arba sudėtingus produkto procesus. Išplėsta peržiūra, pagal prioritetus sudarytas veiksmų planas ir antras patikros ciklas.

Prašyti rašytinio pasiūlymo

Galimos įsilaužimo testavimo apimtys

Tinkama testavimo apimtis patvirtinama prieš pradedant darbus. Į programas orientuota apimtis gali būti peržiūrima pagal šią paslaugą, kai dėl jos susitarta pasirinktame pakete. Platesnei infrastruktūrai ir specializuotoms aplinkoms reikia atskirai nustatyti apimtį, gauti leidimą ir pateikti kainos pasiūlymą.

Šios peržiūros programų testavimo sritys

Šias į programėles orientuotas testavimo apimtis galima įvertinti šios paslaugos ribose, kai dėl jų susitarta pasirinktam paketui ir jos patvirtintos raštu prieš pradedant darbą.

  • Žiniatinklio programų saugumo testavimas — Tikrina klientams skirtas žiniatinklio programas, ieškant tapatybės patvirtinimo, sesijų, formų, prieigos kontrolės, duomenų tvarkymo ir įprastų programų atakų kelių silpnybių.
  • API saugumo bandymai — Patvirtintos, į API orientuotos apimties ribose peržiūra gali apimti REST, GraphQL, WebSocket ir tarp paslaugų veikiančias sąsajas, jei jos yra, įskaitant tapatybės patvirtinimą, prieigos teisių suteikimą, piktnaudžiavimo verslo logika kelius, užklausų dažnio ribojimą, prieigos žetonų ir sesijų ribas, klientų aplinkų atskyrimą, duomenų atskleidimą, galinių taškų elgseną ir integravimo riziką. Įrodymais pagrįstos išvados surikiuojamos pagal sunkumą ir pateikiamos su taisymo gairėmis; bet koks įtrauktas pakartotinis testavimas apsiriboja sutartomis pašalintomis spragomis, o įgyvendinimo darbų apimtis nustatoma atskirai.
  • Mobiliųjų programėlių saugumo testavimas — Nagrinėja sutartas iOS ar Android programėlių sritis, programėlių duomenų tvarkymą, tapatybės patvirtinimo eigas, sąveiką su API ir su saugumu susijusį programėlių veikimą.

Išplėstinės testavimo galimybės — apimtis nustatoma atskirai

Šios sritys prieinamos tik atskirai patvirtinus apimtį, gavus rašytinį leidimą ir pateikus kainos pasiūlymą. Jos nėra automatiškai įtrauktos į dabartines šios paslaugos Pradinio, Standartinio ar Aukščiausios klasės paketų kainas.

  • Darbalaukio programų saugumo testavimas — Sutartos kompiuterio programos peržiūra — kaip ji apdoroja naudotojo įvestį, saugo duomenis įrenginyje, bendrauja su serverinės dalies paslaugomis ir apsaugo jautrius darbo procesus, kai programa įdiegta darbo stotyje.
  • Išorinio tinklo saugumo bandymai — Iš interneto pasiekiamų sistemų peržiūra iš išorės perspektyvos, siekiant nustatyti atviras paslaugas, silpnas konfigūracijas ir būdus, kuriais išorinė šalis galėtų mėginti pasinaudoti prieš organizaciją.
  • Vidaus tinklo saugumo bandymai — Vidinio tinklo aplinkos peržiūra iš autorizuotos pozicijos organizacijos viduje, siekiant nustatyti, kaip būtų galima piktnaudžiauti sistemomis, paskyromis ir paslaugomis, jei užpuolikas pasiektų vidinį tinklą.
  • Belaidžio tinklo saugumo testavimas — Suderintų belaidžio ryšio tinklų ir prieigos taškų peržiūra - kaip vartotojai prisijungia, kaip belaidė aplinka yra atskirta nuo jautrių sistemų ir kur galima piktnaudžiauti silpna konfigūracija.
  • VoIP saugumo bandymai — Sutartų internetinės telefonijos (VoIP) komponentų peržiūra — skambučių maršrutizavimo, autentiškumo nustatymo, išoriškai pasiekiamų paslaugų ir piktnaudžiavimo kelių, galinčių paveikti ryšių vientisumą ar skambučių kainą.

Tik gavus specialisto sutikimą

  • OT / SCADA / ICS saugumo bandymai — Prieš patvirtinant bet kokius darbus būtinas specialistų techninis pritarimas, rašytinis leidimas, sutarti saugos apribojimai ir atskiras kainos pasiūlymas. Ši paslauga nėra pristatoma kaip automatiškai prieinama tiesioginiam pirkimui internetu.

Nė vienas paketas automatiškai neapima visų pirmiau išvardytų testavimo apimčių. Prieš pradedant darbus patvirtinami galutiniai testavimo objektai, aplinkos, prieigos reikalavimai, leidimai, testavimo sąlygos ir bet kokia pakartotinio testavimo ar trūkumų šalinimo pagalba.

  • Trūkumų šalinimo darbai neįtraukiami automatiškai.
  • Visiškas įsiskverbimo bandymas automatiškai neįtrauktas, nebent dėl jo būtų atskirai susitarta.
  • Testavimas nesuteikia saugumo sertifikavimo.
  • Bandymais neužtikrinama, kad bus nustatyti visi pažeidžiamumo atvejai.
  • Atsparumo DDoS atakoms testavimas, raudonosios komandos pratybos ir grėsmių paieška yra atskiri apibrėžtos apimties projektai, jau prieinami per specializuotų projektų kelią.

Įtraukiama

  • Viena sutarta programėlės sritis pradiniame pakete
  • Tikslinė patvirtintos žiniatinklio, API arba mobiliosios programos apimties peržiūra
  • Autentiškumo nustatymo ir prieigos teisių suteikimo peržiūra, kai aktualu
  • Prireikus, neskelbtinų duomenų tvarkymo peržiūra
  • API arba integracijos stebėjimai, kai jie įtraukti į patvirtintą taikymo sritį
  • Rašytinės išvados ir pagal svarbą surikiuotos trūkumų šalinimo gairės
  • Paketą atitinkantis pakartotinis testavimas ar patikra, kai tai jau patvirtinta

Neįtraukta

  • Praktinis kodo taisymas (galimas kaip papildoma paslauga)
  • Išsamus įsilaužimo testavimas (individualiai nustatoma apimtis)
  • Nuolatinė stebėsena
  • Pagalba pateikiant programėlę į programėlių parduotuvę (žr. programėlių paslaugas)

Prieinami priedai

  • +Papildoma sutarta programos sritis
  • +Išplėsta API arba integracijos peržiūra
  • +Praktinė pagalba šalinant trūkumus
  • +Tolesnė patikra, viršijanti į pakopą įtrauktą apimtį

Kaip tai veikia

1

Pirkimas ir pradinės informacijos surinkimas

Klientas patvirtina sutartą programėlės apimtį, leidžiamą prieigos būdą ir atitinkamą techninį kontekstą.

2

Saugumo įvertinimas

Peržiūros metu nagrinėjamas sutartas programėlės paviršius ir susiję saugumui reikšmingi procesai.

3

Ataskaita ir analizė

Pateikiamos rašytinės išvados ir trūkumų šalinimo prioritetai.

4

Perdavimas ir gairės

Perdavimas ir įtraukta patikra vyksta pagal pasirinktą paketą.

Terminai: Patvirtinama renkant pradinę informaciją, atsižvelgiant į apimtį ir paketo pakopą. Įprasti darbų atlikimo terminai pateikiami baigus pradinės informacijos surinkimą.

Metodikos iliustracija

Privatumą saugantis pavyzdys, kaip teikiant šią paslaugą galima dokumentuoti vienos mobiliosios programėlės darbų apimtį, įskaitant išvadų registrą su nuorodomis į OWASP ir pagal prioritetus sudarytą taisomųjų veiksmų planą.

Iliustracinė mobiliosios taikomosios programos taikymo sritisProgramėlių saugumo peržiūra — mobiliosios apimties pavyzdysIliustracinė standartinės pakopos struktūra
Iššūkis

Iliustracinis scenarijus: mobilioji programėlė rengiama vidiniam išleidimui ir rizikos peržiūrai. Pavyzdžio apimtis apima vieną mobiliosios programėlės sritį ir ją palaikančios API peržiūrą, kad parodytų, kaip gali būti dokumentuojami autentifikavimo, autorizavimo ir jautrių duomenų tvarkymo pastebėjimai.

Taikyta apimtis
  • Standartinė pakopa — viena sutarta mobiliosios programėlės sritis su ją palaikančios API peržiūra
  • Į saugumą orientuota sutartų autentifikavimo ir jautrių duomenų tvarkymo procesų peržiūra
  • Papildomi pastebėjimai apie API ir integracijų saugumą patvirtintos apimties ribose
  • Pagal prioritetus surikiuotos išvados ir trūkumų šalinimo gairės
  • Vienas įtrauktas pakartotinis sutartų ištaisytų trūkumų testavimas
Rezultatas

Ši metodikos iliustracija parodo, kaip išvados gali būti dokumentuojamos pagal rimtumo lygius, kartu pateikiant pagal prioritetus sudarytą taisomųjų veiksmų planą ir vieną sutartų ištaisytų trūkumų patikros rezultatą. Ji parodo vieną galimą sutartą apimtį pagal platesnę programų saugumo peržiūros paslaugą; apimtis, išvados ir rezultatai skiriasi pagal projektą.

Pateikiamo rezultato peržiūra

Programėlių saugumo peržiūra — išvadų registras (mobiliosios apimties pavyzdys)

  • Vadovybei skirta programėlės saugumo būklės santrauka pagal sutartą mobiliosios programėlės apimtį
  • Pagal pavojingumą suskirstytų išvadų registras su šiam mobiliosios programėlės apimties pavyzdžiui aktualiomis OWASP Mobile nuorodomis
  • Pastabos apie pagalbinės API saugumą patvirtintoje apimtyje
  • Jautrių duomenų tvarkymo peržiūra
  • Autentifikavimo ir autorizavimo analizė
  • Pagal svarbą surikiuotas trūkumų šalinimo veiksmų planas ir patikros rezultatas
Išvadų registras — iliustracinė eilutėNustatyta problema 04 — [REDACTED ASSET]: nešifruotas seanso prieigos raktas vietinėje saugykloje. Sunkumo lygis: aukštas. Šiai mobiliosios programos apimties iliustracijai taikyta OWASP Mobile nuoroda (M9 — Nesaugus duomenų saugojimas). Trūkumų šalinimas: perkelti į saugią platformos saugyklą. Būsena: neišspręsta.

Iliustracinė dokumento struktūra. Patvirtintam projektui pateikiama dokumentacija, atitinkanti sutartą žiniatinklio, API naudojančios ar mobiliosios programos darbų apimtį.

Saugumo bylos kontekstas

Kaip ši pateikiama medžiaga dera su saugumo byla

Šis pateikiamų rezultatų pavyzdys parodo, kokie įrodymai, prioritetai ir tolesnių veiksmų užrašai po perdavimo gali būti praktiškoje „BilgeQor“ saugumo byloje.

Saugumo byla yra pagalbinė sprendimų priėmimo priemonė, o ne sertifikavimas, atitikties išvada, nepriekaištingo saugumo garantija ar konkrečios įmonės nuostolių įvertis.

Žr. pristatymo būdą.
Pastaba:Metodikos iliustracija, o ne kliento atvejo analizė. Patvirtintas projektas gali apimti sutartą žiniatinklio, API naudojančios arba mobiliosios programos darbų apimtį. Apimtis, išvados ir rezultatai priklauso nuo projekto.

Dažnai užduodami klausimai

Pasiruošęs pradėti?

Pasirinkite paketo pakopą arba pasikalbėkite su mumis apie pasirinktinę taikymo sritį