Penetrationstest av webbapplikationer
Manuell testning av webbapplikationer efter brister i autentisering, åtkomstkontroll, affärslogik och datahantering.
Applikationssäkerhet
Ett fast team som testar varje betydande ändring och granskar perimetern på nytt enligt ett schema, i stället för en rapport om året.
Program och verifiering
Ett årligt penetrationstest beskriver systemet så som det var under två veckor av året. En produkt som släpps varje vecka är ett annat system när rapporten läses. Sårbarheter som införs i nästa release väntar på nästa test, eller på att någon annan hittar dem.
Kontinuerlig testning följer releasecykeln. Samma specialister stannar kvar hos din produkt, lär sig hur den är byggd och testar det som har ändrats, när det ändras. Fynden kommer till ditt ärendehanteringssystem när de är bekräftade, inte i slutet av en rapportperiod. Automatisering bevakar perimetern mellan releaserna; varje resultat den ger verifieras av en människa innan det når dig.
01Omfattning
02Arbetssätt
Uppdraget börjar med en fullständig granskning av omfattningen. Den fastställer systemets läge och bygger upp teamets kunskap.
Du meddelar oss om releaser eller ger läsbehörighet till ändringsloggen. Vi väljer ut de ändringar som påverkar säkerheten och planerar testningen.
Ändringarna testas för hand. Mellan releaserna bevakar automatiserad kartläggning perimetern och en specialist verifierar det som den rapporterar.
Ett bekräftat fynd blir ett ärende i ditt ärendehanteringssystem med bevis och en åtgärd. Omtestet startas av ärendets status.
03
04
05Standarder
Testfall för webbapplikationer och API:er.
OWASP Foundation
Krav som en applikation verifieras mot.
OWASP Foundation
De mest kritiska riskerna för API:er.
OWASP Foundation
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
Sannolikheten att en känd sårbarhet utnyttjas; används för prioritering.
FIRST
06Frågor
Nej. Automatisering används för kartläggning och för regressionstestning. Testningen av ändringar är manuell, och inget rapporteras till dig som en specialist inte har verifierat.
Det ingår. Baslinjen och de periodiska fördjupade granskningarna ger den rapport som ramverk som PCI DSS kräver, och intyget anger den period som omfattas.
Som ett antal testdagar per månad, överenskommet i förväg. Dagar som inte används under en lugn månad förs över inom kvartalet.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.