Penetration test di applicazioni web
Test manuale di applicazioni web alla ricerca di difetti in autenticazione, controllo degli accessi, logica di business e gestione dei dati.
Sicurezza delle applicazioni
Un team stabile che testa ogni modifica significativa e riesamina il perimetro esterno a cadenza programmata, invece di un report all’anno.
Programmi e verifiche
Un penetration test annuale descrive il sistema com’era durante due settimane dell’anno. Un prodotto che rilascia ogni settimana è già un sistema diverso quando il report viene letto. Le vulnerabilità introdotte nella release successiva aspettano il test seguente, o che qualcun altro le trovi.
Il test continuo segue il ciclo di rilascio. Gli stessi specialisti restano sul tuo prodotto, imparano come è costruito e testano ciò che è cambiato, quando cambia. I rilievi arrivano nel tuo tracker quando vengono confermati, non alla fine di un periodo di rendicontazione. Tra una release e l’altra l’automazione sorveglia il perimetro esterno; ogni risultato che produce viene verificato da una persona prima di arrivare a te.
01Perimetro
02Approccio
L’incarico inizia con una valutazione completa del perimetro. Fissa il punto di partenza: lo stato del sistema e la conoscenza che il team ne ha.
Ci comunichi le release, oppure ci dai accesso in lettura al registro delle modifiche. Selezioniamo le modifiche che incidono sulla sicurezza e pianifichiamo i test.
Le modifiche vengono testate a mano. Tra una release e l’altra l’individuazione automatizzata sorveglia il perimetro esterno e uno specialista verifica ciò che segnala.
Un rilievo confermato diventa un ticket nel tuo tracker con prove e correzione. Il retest viene avviato dallo stato del ticket.
03
04
05Standard
Casi di test per applicazioni web e API.
OWASP Foundation
Requisiti in base ai quali si verifica un’applicazione.
OWASP Foundation
I rischi più critici delle API.
OWASP Foundation
Punteggio e vettore di gravità di ogni rilievo.
FIRST
Probabilità che una vulnerabilità nota venga sfruttata; usata per definire le priorità.
FIRST
06Domande
No. L’automazione si usa per l’individuazione e per la regressione. Il test delle modifiche è manuale, e non ti viene segnalato nulla che uno specialista non abbia verificato.
Lo comprende. La valutazione iniziale e le valutazioni approfondite periodiche producono il report richiesto da framework come PCI DSS, e la lettera indica il periodo coperto.
Come numero mensile di giorni di test, concordato in anticipo. I giorni non usati in un mese tranquillo si riportano all’interno del trimestre.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.