Verkkosovellusten penetraatiotestaus
Verkkosovellusten testaus käsin: etsimme puutteita tunnistautumisesta, pääsynhallinnasta, liiketoimintalogiikasta ja tietojen käsittelystä.
Sovellusten tietoturva
Pysyvä tiimi, joka testaa jokaisen merkittävän muutoksen ja käy verkon ulkoreunan läpi aikataulun mukaan yhden vuosiraportin sijaan.
Ohjelmat ja varmennus
Vuosittainen penetraatiotesti kuvaa järjestelmää sellaisena kuin se oli kahden viikon ajan vuodesta. Joka viikko julkaistava tuote on eri järjestelmä siinä vaiheessa, kun raporttia luetaan. Seuraavassa julkaisussa syntyneet haavoittuvuudet odottavat seuraavaa testiä tai sitä, että joku muu löytää ne.
Jatkuva testaus seuraa julkaisusykliä. Samat asiantuntijat pysyvät tuotteesi parissa, oppivat, miten se on rakennettu, ja testaavat sitä, mikä on muuttunut, silloin kun se muuttuu. Havainnot saapuvat tikettijärjestelmääsi, kun ne on vahvistettu, eivätkä raportointijakson lopussa. Automaatio valvoo verkon ulkoreunaa julkaisujen välillä; ihminen tarkistaa jokaisen sen tuottaman tuloksen, ennen kuin se päätyy sinulle.
01Laajuus
02Toimintatapa
Toimeksianto alkaa koko laajuuden kattavalla arvioinnilla. Se määrittää järjestelmän lähtötilan ja tiimin tietämyksen.
Ilmoitat meille julkaisuista tai annat lukuoikeuden muutoslokiin. Valitsemme tietoturvaan vaikuttavat muutokset ja suunnittelemme testauksen.
Muutokset testataan käsin. Julkaisujen välillä automaattinen kartoitus valvoo verkon ulkoreunaa, ja asiantuntija tarkistaa, mitä se raportoi.
Vahvistetusta havainnosta tulee tikettijärjestelmääsi tiketti, jossa ovat todisteet ja korjaus. Uusintatestaus käynnistyy tiketin tilan perusteella.
03
04
05Standardit
Verkkosovellusten ja API-rajapintojen testitapaukset.
OWASP Foundation
Vaatimukset, joita vasten sovellus todennetaan.
OWASP Foundation
API-rajapintojen kriittisimmät riskit.
OWASP Foundation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
Todennäköisyys, että tunnettua haavoittuvuutta hyödynnetään; käytetään priorisointiin.
FIRST
06Kysymykset
Ei. Automaatiota käytetään kartoitukseen ja regressiotestaukseen. Muutokset testataan käsin, eikä sinulle raportoida mitään, mitä asiantuntija ei ole tarkistanut.
Se sisältää sen. Perustaso ja säännölliset perusteelliset arvioinnit tuottavat raportin, jota PCI DSS:n kaltaiset viitekehykset edellyttävät, ja testaustodistuksessa mainitaan katettu ajanjakso.
Kuukausittaisena testauspäivien määränä, josta sovitaan etukäteen. Hiljaisena kuukautena käyttämättä jääneet päivät siirtyvät käytettäviksi saman vuosineljänneksen aikana.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.