Penetrationstest für Webanwendungen
Manuelle Tests von Webanwendungen auf Fehler in Authentifizierung, Zugriffskontrolle, Geschäftslogik und im Umgang mit Daten.
Anwendungssicherheit
Ein festes Team, das jede wesentliche Änderung testet und den Perimeter nach Plan erneut prüft, statt eines einzigen Berichts im Jahr.
Programme und Absicherung
Ein jährlicher Penetrationstest beschreibt das System so, wie es in zwei Wochen des Jahres war. Ein Produkt, das jede Woche ausgeliefert wird, ist schon ein anderes System, wenn der Bericht gelesen wird. Schwachstellen, die mit dem folgenden Release hinzukommen, warten auf den nächsten Test oder darauf, dass jemand anderes sie findet.
Kontinuierliche Tests folgen dem Release-Zyklus. Dieselben Spezialisten bleiben bei Ihrem Produkt, lernen, wie es gebaut ist, und testen, was sich geändert hat, sobald es sich ändert. Befunde kommen in Ihrem Tracker an, sobald sie bestätigt sind, nicht am Ende eines Berichtszeitraums. Zwischen den Releases überwacht Automatisierung den Perimeter; jedes Ergebnis, das sie liefert, prüft ein Mensch, bevor es Sie erreicht.
01Umfang
02Vorgehen
Das Projekt beginnt mit einer vollständigen Prüfung des Prüfumfangs. Diese Prüfung stellt den Zustand des Systems fest und baut das Wissen des Teams auf.
Sie informieren uns über Releases oder geben uns Lesezugriff auf das Änderungsprotokoll. Wir wählen die Änderungen aus, die die Sicherheit betreffen, und planen die Tests.
Änderungen werden von Hand getestet. Zwischen den Releases überwacht eine automatisierte Erfassung den Perimeter, und ein Spezialist prüft, was sie meldet.
Ein bestätigter Befund wird zu einem Ticket in Ihrem Tracker, mit Nachweisen und einer Empfehlung zur Behebung. Der Nachtest wird durch den Status des Tickets ausgelöst.
03
04
05Standards
Testfälle für Webanwendungen und APIs.
OWASP Foundation
Anforderungen, gegen die eine Anwendung geprüft wird.
OWASP Foundation
Die kritischsten Risiken von APIs.
OWASP Foundation
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
Wahrscheinlichkeit, dass eine bekannte Schwachstelle ausgenutzt wird; dient der Priorisierung.
FIRST
06Fragen
Nein. Automatisierung dient der Erfassung und Regressionstests. Änderungen werden manuell getestet, und nichts wird Ihnen gemeldet, was ein Spezialist nicht geprüft hat.
Kontinuierliche Tests schließen ihn ein. Die Ausgangsprüfung und die regelmäßigen vertieften Prüfungen liefern den Bericht, den Regelwerke wie PCI DSS verlangen, und das Bestätigungsschreiben nennt den abgedeckten Zeitraum.
Als monatliche Zahl von Testtagen, im Voraus vereinbart. Tage, die in einem ruhigen Monat nicht genutzt werden, lassen sich innerhalb des Quartals übertragen.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.