Pentesting de aplicaciones web
Pruebas manuales de aplicaciones web en busca de fallos de autenticación, control de acceso, lógica de negocio y gestión de los datos.
Seguridad de aplicaciones
Un equipo estable que prueba cada cambio significativo y vuelve a examinar el perímetro según un calendario, en lugar de un informe al año.
Programas y aseguramiento
Una prueba de penetración anual describe el sistema tal como era durante dos semanas del año. Un producto que publica versiones cada semana es un sistema distinto cuando se lee el informe. Las vulnerabilidades introducidas en la versión siguiente esperan a la próxima prueba o a que otro las encuentre.
Las pruebas continuas siguen el ciclo de lanzamientos. Los mismos especialistas se quedan con su producto, aprenden cómo está construido y prueban lo que ha cambiado, cuando cambia. Los hallazgos llegan a su herramienta de seguimiento en cuanto se confirman, no al final de un periodo de informe. La automatización vigila el perímetro entre versiones; cada resultado que produce lo verifica una persona antes de que le llegue a usted.
01Alcance
02Enfoque
El proyecto empieza con una evaluación completa del alcance. Establece el estado del sistema y el conocimiento del equipo.
Usted nos avisa de los lanzamientos o nos da acceso de lectura al registro de cambios. Seleccionamos los cambios que afectan a la seguridad y planificamos las pruebas.
Los cambios se prueban a mano. Entre versiones, el descubrimiento automatizado vigila el perímetro y un especialista verifica lo que detecta.
Un hallazgo confirmado se convierte en un ticket en su herramienta de seguimiento, con evidencias y una corrección. El retest se activa con el estado del ticket.
03
04
05Estándares
Casos de prueba para aplicaciones web y API.
OWASP Foundation
Requisitos frente a los que se verifica una aplicación.
OWASP Foundation
Los riesgos más críticos de las API.
OWASP Foundation
Puntuación de gravedad y vector de cada hallazgo.
FIRST
Probabilidad de que se explote una vulnerabilidad conocida; se usa para priorizar.
FIRST
06Preguntas
No. La automatización se usa para el descubrimiento y la regresión. Las pruebas de los cambios son manuales y no se le comunica nada que no haya verificado un especialista.
La incluyen. La línea base y las evaluaciones periódicas en profundidad generan el informe que piden marcos como PCI DSS, y la carta indica el periodo cubierto.
Como un número mensual de días de pruebas, acordado de antemano. Los días que no se usan en un mes tranquilo se trasladan dentro del trimestre.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.