Пентест веб-приложений
Ручное тестирование веб-приложений: аутентификация, разграничение доступа, бизнес-логика и обработка данных.
Безопасность приложений
Постоянная команда, которая проверяет каждое значимое изменение и по графику пересматривает периметр, — вместо одного отчёта в год.
Программы и контроль
Ежегодный пентест описывает систему такой, какой она была в течение двух недель в году. Продукт, который выходит каждую неделю, к моменту чтения отчёта уже другой. Уязвимости, появившиеся в следующем релизе, ждут следующего теста — или того, кто найдёт их раньше.
Непрерывное тестирование следует за циклом релизов. Одни и те же специалисты остаются с вашим продуктом, знают, как он устроен, и проверяют то, что изменилось, тогда, когда оно изменилось. Находки попадают в ваш трекер после подтверждения, а не в конце отчётного периода. Между релизами за периметром следит автоматика; каждый её результат проверяет человек, прежде чем он дойдёт до вас.
01Объём
02Подход
Работа начинается с полной проверки объёма. Она фиксирует состояние системы и даёт команде знание продукта.
Вы сообщаете о релизах или даёте доступ на чтение к журналу изменений. Мы отбираем изменения, влияющие на безопасность, и планируем проверку.
Изменения проверяются вручную. Между релизами автоматическое обнаружение следит за периметром, а специалист проверяет то, что оно сообщает.
Подтверждённая находка становится задачей в вашем трекере с доказательствами и исправлением. Повторная проверка запускается по статусу задачи.
03
04
05Стандарты
Тесты для веб-приложений и API.
OWASP Foundation
Требования, по которым проверяется приложение.
OWASP Foundation
Наиболее критичные риски API.
OWASP Foundation
Оценка и вектор критичности каждой находки.
FIRST
Вероятность эксплуатации известной уязвимости; используется для приоритизации.
FIRST
06Вопросы
Нет. Автоматика используется для обнаружения и регрессии. Изменения проверяются вручную, и до вас не доходит ничего, что не подтвердил специалист.
Оно его включает. Базовая и периодические углублённые проверки дают отчёт, который запрашивают стандарты вроде PCI DSS, а в письме указывается охваченный период.
Как согласованное заранее число дней тестирования в месяц. Дни, не использованные в спокойный месяц, переносятся в пределах квартала.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.