Penetrasjonstesting av webapplikasjoner
Manuell testing av webapplikasjoner for svakheter i autentisering, tilgangskontroll, forretningslogikk og håndtering av data.
Applikasjonssikkerhet
Et fast team som tester hver vesentlige endring og undersøker perimeteren på nytt etter en fast plan, i stedet for én rapport i året.
Programmer og kontroll
En årlig penetrasjonstest beskriver systemet slik det var i to uker av året. Et produkt som får nye versjoner hver uke, er et annet system når rapporten blir lest. Sårbarheter som kommer inn i den neste utgivelsen, venter på neste test eller på at noen andre finner dem.
Kontinuerlig testing følger utgivelsessyklusen. De samme spesialistene blir værende hos produktet ditt, lærer hvordan det er bygget, og tester det som er endret, når det endres. Funnene kommer inn i sakssystemet ditt når de er bekreftet, ikke ved slutten av en rapporteringsperiode. Automatisering overvåker perimeteren mellom utgivelsene; hvert resultat den produserer, verifiseres av et menneske før det når deg.
01Omfang
02Fremgangsmåte
Oppdraget starter med en fullstendig vurdering av omfanget. Den fastslår tilstanden til systemet og bygger opp teamets kunnskap om det.
Du varsler oss om utgivelser eller gir lesetilgang til endringsloggen. Vi velger ut endringene som påvirker sikkerheten, og planlegger testingen.
Endringer testes manuelt. Mellom utgivelsene overvåker automatisert kartlegging perimeteren, og en spesialist verifiserer det den rapporterer.
Et bekreftet funn blir en sak i sakssystemet ditt med bevis og en utbedring. Retesten utløses av statusen til saken.
03
04
05Standarder
Testtilfeller for webapplikasjoner og API-er.
OWASP Foundation
Krav som en applikasjon verifiseres mot.
OWASP Foundation
De mest kritiske risikoene for API-er.
OWASP Foundation
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
Sannsynligheten for at en kjent sårbarhet blir utnyttet; brukes til prioritering.
FIRST
06Spørsmål
Nei. Automatisering brukes til kartlegging og regresjonstesting. Testingen av endringer er manuell, og ingenting blir rapportert til deg som en spesialist ikke har verifisert.
Den inkluderer den. Utgangspunktet og de periodiske dybdevurderingene gir rapporten som rammeverk som PCI DSS krever, og brevet angir perioden som er dekket.
Som et månedlig antall testdager, avtalt på forhånd. Dager som ikke blir brukt i en rolig måned, overføres innenfor kvartalet.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.