Testy penetracyjne aplikacji webowych
Ręczne testy aplikacji webowych pod kątem błędów w uwierzytelnianiu, kontroli dostępu, logice biznesowej i przetwarzaniu danych.
Bezpieczeństwo aplikacji
Stały zespół, który testuje każdą istotną zmianę i według harmonogramu ponownie bada styk z internetem, zamiast jednego raportu w roku.
Programy i kontrola
Coroczny test penetracyjny opisuje system taki, jaki był przez dwa tygodnie w roku. Produkt, którego nowe wersje wychodzą co tydzień, jest już innym systemem, zanim ktoś przeczyta raport. Podatności wprowadzone w kolejnym wydaniu czekają na następny test albo na to, aż znajdzie je ktoś inny.
Testy ciągłe podążają za cyklem wydań. Ci sami specjaliści zostają przy Twoim produkcie, poznają jego budowę i testują to, co się zmieniło, wtedy, gdy się zmienia. Znaleziska trafiają do Twojego systemu zadań, gdy tylko zostaną potwierdzone, a nie na koniec okresu raportowego. Między wydaniami styk z internetem obserwuje automatyzacja; każdy jej wynik weryfikuje człowiek, zanim trafi on do Ciebie.
01Zakres
02Podejście
Projekt zaczyna się od pełnej oceny bezpieczeństwa całego zakresu. Ustala ona stan systemu i daje zespołowi wiedzę o nim.
Informujesz nas o wydaniach albo dajesz dostęp do odczytu dziennika zmian. Wybieramy zmiany, które wpływają na bezpieczeństwo, i planujemy testy.
Zmiany testujemy ręcznie. Między wydaniami automatyczne wyszukiwanie obserwuje styk z internetem, a specjalista weryfikuje to, co ono wykryje.
Potwierdzone znalezisko staje się ticketem w Twoim systemie zadań, z dowodami i sposobem naprawy. Retest uruchamia się na podstawie statusu ticketu.
03
04
05Standardy
Przypadki testowe dla aplikacji webowych i API.
OWASP Foundation
Wymagania, względem których weryfikuje się aplikację.
OWASP Foundation
Najbardziej krytyczne ryzyka API.
OWASP Foundation
Ocena istotności i wektor każdego znaleziska.
FIRST
Prawdopodobieństwo wykorzystania znanej podatności; służy do ustalania priorytetów.
FIRST
06Pytania
Nie. Automatyzacji używamy do wyszukiwania zasobów i testów regresji. Zmiany testujemy ręcznie i nie przekazujemy Ci niczego, czego nie zweryfikował specjalista.
Obejmują go. Ocena na starcie i okresowe pogłębione oceny bezpieczeństwa dają raport, którego wymagają standardy takie jak PCI DSS, a poświadczenie podaje objęty nim okres.
Jako miesięczną liczbę dni testowych, uzgodnioną z góry. Dni niewykorzystane w spokojniejszym miesiącu przechodzą na kolejne miesiące w ramach kwartału.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.