API-tietoturvatestaus
REST-, GraphQL-, gRPC- ja WebSocket-rajapintojen testaus: puutteelliset käyttöoikeustarkistukset, tietojen paljastuminen ja liiketoimintaprosessien väärinkäyttö.
Sovellusten tietoturva
Verkkosovellusten testaus käsin: etsimme puutteita tunnistautumisesta, pääsynhallinnasta, liiketoimintalogiikasta ja tietojen käsittelystä.
Sovellusten tietoturva
Useimmat verkkosovelluksiin kohdistuvat tietomurrot eivät ala eksoottisesta hyödyntämistekniikasta. Ne alkavat pyynnöstä, joka sovelluksen olisi pitänyt hylätä: toisen asiakkaan lasku, matkalla muutettu hinta, salasanan palautus, joka luottaa väärään otsakkeeseen. Haavoittuvuusskannerit eivät löydä näitä puutteita, koska ne eivät tiedä, mihin sovellusta käytetään.
Testaamme kirjautuneina käyttäjinä kaikissa rooleissa, kartoitamme, mihin kukin rooli pääsee, ja yritämme sitten ylittää jokaisen roolien välisen rajan. Automaattiset työkalut kattavat tunnetut haavoittuvuusluokat. Asiantuntijoiden aika käytetään logiikkaan, pääsynhallintaan ja pienten heikkouksien ketjuihin, jotka yhdessä johtavat järjestelmän vaarantumiseen.
01Laajuus
02Toimintatapa
Laadimme kartan rooleista, toiminnoista, tietovirroista ja syötekohdista, myös niistä sovelluksen osista, joihin käyttöliittymästä ei ole linkkiä.
Skannerit ja omat työkalumme kattavat tunnetut haavoittuvuusluokat, jotta käsin tehtävän työn aikaa ei kulu siihen, minkä kone löytää.
Jokainen toiminto testataan käsin asiaankuuluvien OWASP WSTG -testitapausten mukaan, ja painopisteenä ovat pääsynhallinta ja liiketoimintalogiikka.
Heikkoutta hyödynnetään sovittuun syvyyteen asti, jotta todellinen vaikutus voidaan osoittaa, ja se yhdistetään muihin heikkouksiin, jos sillä päästään pidemmälle.
03
04
05Standardit
Verkkosovellusten ja API-rajapintojen testitapaukset.
OWASP Foundation
Vaatimukset, joita vasten sovellus todennetaan.
OWASP Foundation
Verkkosovellusten kriittisimmät riskit; vähimmäistaso, ei menetelmä.
OWASP Foundation
PTESv1.0
Toimeksiannon vaiheet valmistelusta raportointiin.
PTES Team
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
06Kysymykset
Oletuksena grey box: työskentelemme käyttäjätunnusten ja dokumentaation avulla, koska näin käytettävissä olevassa ajassa löytyy eniten. Black box sopii, kun haluat mitata, mihin ulkopuolinen pystyy ilman mitään tietoja. White box ottaa mukaan lähdekoodin, ja sitä kuvataan palvelussa ”Lähdekoodin tietoturvakatselmointi”.
Suosimme tuotantoa vastaavaa ympäristöä. Jos on olemassa vain tuotantoympäristö, sovimme testausikkunat, vältämme tuhoavia toimenpiteitä ja käytämme omia testitietojamme.
Skanneri löytää tunnettuja kaavoja yksittäisistä pyynnöistä. Se ei tiedä, ettei asiakas saa nähdä toisen asiakkaan tilauksia tai ettei alennusta saa käyttää kahdesti. Nämä puutteet löytävät ihmiset, jotka ymmärtävät sovelluksen.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.