Web & App Security Review
Dla zespołów w Polsce zatwierdzony kontekst dostosowania cyberbezpieczeństwa zorientowany na NIS2 utrzymuje Web & App Security Review przy udokumentowanych lukach priorytetowych i pisemnym kierunku remediacji. Ocenia uzgodnione powierzchnie web, API lub aplikacji mobilnej i daje pisemne obserwacje prowadzone według istotności wraz z priorytetowym kierunkiem remediacji. Praca pozostaje w uzgodnionym zakresie i nie certyfikuje zgodności, nie wydaje approval ani nie gwarantuje wyniku.
Od 24 600,00 zł PLN
Informacje
Ostateczny zakres, wszelkie obowiązujące podatki, koszty stron trzecich i warunki handlowe są potwierdzane w pisemnej propozycji. Checkout i płatność nie są dostępne.
Jak dostarczamy
Dostarczane przez prowadzony przez seniora przepływ pracy przeglądowej. Ustalenia, oceny ciężkości i priorytety remediacji są przekazywane na piśmie w procesie stawiającym poufność na pierwszym miejscu. Ten przegląd nie zapewnia certyfikacji, zatwierdzenia zgodności ani gwarantowanego wykrywania luk.
Dobrze pasuje, jeśli
- ✓Masz zasoby web lub mobilne skierowane do produkcji, które potrzebują udokumentowanych obserwacji bezpieczeństwa
- ✓Potrzebujesz priorytetowych ustaleń, aby wspierać rozmowy z klientami, zamówieniami lub zarządzaniem
- ✓Przygotowujesz się do głębszych testów, wzmocnienia lub prac nad gotowością w zakresie zgodności
- ✓Chcesz pisemnej linii bazowej przed podjęciem decyzji o kolejnych krokach bezpieczeństwa
Nie pasuje, jeśli
- –Potrzebujesz natychmiastowego wdrożenia środków naprawczych, a nie oceny
- –Potrzebujesz monitoringu 24/7, usług SOC lub MDR
- –Potrzebujesz certyfikacji, zatwierdzenia zgodności lub formalnej opinii audytorskiej
- –Oczekujesz gwarantowanego wyeliminowania wszystkich problemów bezpieczeństwa
Idealny dla
- Przygotowujesz produkt web, oparty na API albo mobilny do uruchomienia, ważnego wydania albo przeglądu zewnętrznego
- Masz do czynienia z płatnościami, danymi osobowymi, uwierzytelnianiem lub innymi wrażliwymi cyfrowymi przepływami pracy
- Potrzebujesz niezależnego przeglądu bezpieczeństwa aplikacji przed zakupem, przeglądem klienta lub rozszerzeniem
- Potrzebujesz pisemnych, priorytetyzowanych ustaleń bezpieczeństwa dla uzgodnionego zakresu aplikacji
Co otrzymasz
Po złożeniu wniosku o tę usługę
Po wybraniu poziomu pakietu składasz wniosek. Przeglądamy zakres na piśmie przed późniejszym krokiem handlowym. Ta strona nie przyjmuje płatności, nie otwiera intake i nie rozpoczyna pracy.
Informacyjne ceny zakresu
Starter
24 600,00 zł PLN
Informacje
Jedna uzgodniona powierzchnia aplikacji, taka jak aplikacja web, przepływ produktu połączony z API albo jedna platforma mobilna. Skupiony przegląd bezpieczeństwa i priorytetowe wytyczne remediacji.
Poproś o pisemną propozycjęStandard
46 500,00 zł PLN
Informacje
Jeden złożony zakres aplikacji lub uzgodniony połączony przepływ aplikacji, na przykład web lub mobile, ze wspierającym przeglądem API. Pogłębiona analiza bezpieczeństwa, wskazówki remediacji i jeden retest.
Poproś o pisemną propozycjęPremium
93 500,00 zł PLN
Informacje
Szerszy uzgodniony zakres aplikacji obejmujący wiele połączonych powierzchni lub złożone przepływy produktu. Rozszerzony przegląd, priorytetyzowana mapa drogowa i drugi cykl walidacji.
Poproś o pisemną propozycjęDostępne zakresy testów penetracyjnych
Właściwy zakres badań jest potwierdzany przed rozpoczęciem pracy. Zakresy skoncentrowane na aplikacji mogą być przeglądane w ramach tej usługi po uzgodnieniu dla wybranego pakietu. Szersza infrastruktura i specjalistyczne środowiska wymagają oddzielnego zakresu, autoryzacji i wyceny.
Zakresy aplikacji dla tego przeglądu
Te zakresy skupione na aplikacji mogą być oceniane w ramach tej usługi, gdy zostaną uzgodnione dla wybranego poziomu i potwierdzone na piśmie przed rozpoczęciem pracy.
- Testowanie bezpieczeństwa aplikacji internetowych — Bada aplikacje web skierowane do klienta pod kątem słabości w uwierzytelnianiu, sesjach, formularzach, kontrolach dostępu, obsłudze danych i typowych ścieżkach ataku na aplikację.
- Testowanie bezpieczeństwa API — W potwierdzonym zakresie skupionym na API przegląd może badać interfejsy REST, GraphQL, WebSocket i service-to-service, jeśli występują, w tym uwierzytelnianie, autoryzację, ścieżki nadużycia logiki biznesowej, rate limiting, granice token i sesji, izolację tenant, ekspozycję danych, zachowanie endpointów i ryzyko integracji. Ustalenia poparte dowodami są priorytetyzowane według istotności wraz z wytycznymi remediacji; każdy uwzględniony retest jest ograniczony do uzgodnionych naprawionych ustaleń, a wdrożenie pozostaje osobno zakresowane.
- Testowanie bezpieczeństwa aplikacji mobilnych — Bada uzgodnione powierzchnie aplikacji iOS lub Android, obsługę danych aplikacji, przepływy uwierzytelniania, interakcje API i zachowanie aplikacji istotne dla bezpieczeństwa.
Rozszerzone opcje testowania — oddzielnie zakresowane
Obszary te są dostępne tylko po oddzielnym potwierdzeniu zakresu, pisemnym upoważnieniu i wycenie. Nie są automatycznie włączone do bieżącego cennika Starter, Standard lub Premium tej usługi.
- Testy bezpieczeństwa aplikacji desktopowej — Przegląd uzgodnionej aplikacji desktopowej — jak obsługuje wejścia użytkownika, przechowuje dane na urządzeniu, komunikuje się z usługami backend i chroni wrażliwe przepływy pracy po zainstalowaniu na stanowisku roboczym.
- Testy Bezpieczeństwa Sieci Zewnętrznej — Przegląd systemów dostępnych z internetu z perspektywy zewnętrznej w celu identyfikacji narażonych usług, słabych konfiguracji i ścieżek, które strona zewnętrzna mogłaby próbować wykorzystać przeciwko organizacji.
- Testowanie bezpieczeństwa sieci wewnętrznej — Przegląd środowiska sieci wewnętrznej z autoryzowanej pozycji wewnątrz organizacji, pod kątem tego, jak systemy, konta i usługi mogłyby zostać niewłaściwie użyte, gdyby atakujący dotarł do sieci wewnętrznej.
- Testowanie bezpieczeństwa sieci bezprzewodowej — Przegląd uzgodnionych sieci bezprzewodowych i punktów dostępu - w jaki sposób użytkownicy łączą się, w jaki sposób środowisko bezprzewodowe jest segmentowane z wrażliwych systemów i gdzie słabe konfiguracje mogą być niewłaściwie używane.
- Testowanie bezpieczeństwa VoIP — Przegląd uzgodnionych komponentów telefonii voice-over-IP — routing połączeń, uwierzytelnianie, eksponowane usługi i ścieżki nadużyć, które mogą wpływać na integralność komunikacji lub koszty połączeń.
Tylko akceptacja specjalistyczna
- Testy bezpieczeństwa OT / SCADA / ICS — Wymaga specjalistycznej akceptacji technicznej, pisemnej autoryzacji, uzgodnionych ograniczeń bezpieczeństwa i odrębnej wyceny, zanim jakiekolwiek prace będą mogły zostać potwierdzone. Nie jest przedstawiane jako automatycznie dostępne do bezpośredniego zakupu online.
Żaden pakiet nie zawiera automatycznie wszystkich zakresów testów wymienionych powyżej. Ostateczne cele, środowiska, wymagania dotyczące dostępu, autoryzacja, warunki testowania oraz wszelkie ponowne testy lub wsparcie remediacji są potwierdzane przed rozpoczęciem prac.
- Wdrożenie remediacji nie jest automatycznie objęte.
- Pełne testy penetracyjne nie są automatycznie objęte zakresem, chyba że zostaną uzgodnione oddzielnie.
- Testowanie nie poświadcza bezpieczeństwa.
- Testy nie gwarantują, że każda podatność zostanie zidentyfikowana.
- Testy odporności DDoS, ćwiczenia Red Team i Threat Hunting są osobnymi zakresowanymi zaangażowaniami, już dostępnymi przez ścieżkę zaangażowań specjalistycznych.
Zawarte
- Jedna uzgodniona powierzchnia aplikacji dla Starter
- Skupiony przegląd potwierdzonego zakresu aplikacji internetowych, API lub aplikacji mobilnej
- Przegląd uwierzytelniania i autoryzacji tam, gdzie jest to istotne
- Przegląd obsługi danych wrażliwych, w stosownych przypadkach
- Obserwacje API lub integracji, jeśli są objęte potwierdzonym zakresem
- Pisemne ustalenia i priorytetowe wytyczne dotyczące środków zaradczych
- Retest lub walidacja odpowiednia dla poziomu, jeśli została już zatwierdzona
Wykluczone
- Praktyczne poprawki kodu (dostępne jako dodatek)
- Pełne testy penetracyjne (zakres niestandardowy)
- Ciągły monitoring
- Pomoc w zgłoszeniu do sklepu aplikacji (zobacz Usługi aplikacji)
Dostępne dodatki
- +Dodatkowa uzgodniona powierzchnia aplikacji
- +Rozszerzony przegląd API lub integracji
- +Praktyczne wsparcie naprawcze
- +Walidacja follow-up wykraczająca poza zakres uwzględnionego poziomu
Jak to działa
Zakup i przyjmowanie
Klient potwierdza uzgodniony zakres aplikacji, autoryzowaną metodę dostępu i odpowiedni kontekst techniczny.
Ocena bezpieczeństwa
Przegląd analizuje uzgodnioną powierzchnię aplikacji i związane z nią przepływy istotne dla bezpieczeństwa.
Sprawozdanie i analiza
Dostarczane są pisemne ustalenia i priorytety remediacji.
Przekazywanie i wskazówki
Przekazanie i uwzględniona walidacja przebiegają zgodnie z wybranym poziomem.
Harmonogram: Potwierdzane podczas intake na podstawie zakresu i poziomu pakietu. Typowe ramy czasowe dostawy są podawane po zakończeniu intake.
Ilustracja metodologii
Bezpieczna dla prywatności ilustracja tego, jak jeden zakres aplikacji mobilnej może zostać udokumentowany w tej usłudze, w tym rejestr ustaleń z odniesieniem do OWASP i priorytetowa mapa drogowa remediacji.
Scenariusz ilustracyjny: aplikacja mobilna przygotowuje się do wewnętrznego wydania i przeglądu ryzyka. Przykładowy zakres obejmuje jedną powierzchnię aplikacji mobilnej wraz ze wspierającym przeglądem API, aby pokazać, jak można udokumentować obserwacje uwierzytelniania, autoryzacji i obsługi danych wrażliwych.
- Standardowy poziom - jedna uzgodniona powierzchnia aplikacji mobilnej z wspierającym przeglądem API
- Skoncentrowany na bezpieczeństwie przegląd uzgodnionych przepływów uwierzytelniania i obsługi wrażliwych danych
- Uzupełniające obserwacje bezpieczeństwa API i integracji w potwierdzonym zakresie
- Ustalenia priorytetowe i wskazówki remediacji
- Jeden uwzględniony retest uzgodnionych ustaleń po remediacji
Ta ilustracja metodologii pokazuje, w jaki sposób ustalenia mogą być dokumentowane w pasmach ciężkości, z priorytetową mapą drogową remediacji i jednym wynikiem walidacji dla uzgodnionych ustaleń po remediacji. Pokazuje jeden możliwy uzgodniony zakres w ramach szerszej usługi przeglądu bezpieczeństwa aplikacji; zakres, ustalenia i wyniki różnią się w zależności od zaangażowania.
Przegląd Bezpieczeństwa Aplikacji — Rejestr Ustaleń (Ilustracja Zakresu Mobilnego)
- Podsumowanie wykonawcze stanu bezpieczeństwa aplikacji dla uzgodnionego zakresu mobilnego
- Rejestr ustaleń ocenionych według ciężkości z odpowiednimi odniesieniami OWASP Mobile dla tej ilustracji zakresu mobilnego
- Uzupełniające obserwacje bezpieczeństwa API w potwierdzonym zakresie
- Przegląd obsługi wrażliwych danych
- Analiza uwierzytelniania i autoryzacji
- Priorytetowa mapa drogowa remediacji i wynik walidacji
Ilustracyjna struktura dokumentów. Potwierdzone zaangażowanie otrzymuje dokumentację odpowiednią do jego uzgodnionego zakresu aplikacji internetowej, API-backed lub mobilnej.
Kontekst Security File
Jak ten element dostawy wpisuje się w Security File
Ten reprezentatywny element dostawy pokazuje rodzaj dowodów, priorytetów i notatek follow-through, które mogą znaleźć się w praktycznym BilgeQor Security File po przekazaniu.
Plik bezpieczeństwa jest pomocą decyzyjną, a nie certyfikacją, werdyktem zgodności, gwarancją doskonałego bezpieczeństwa lub oszacowaniem strat dla każdej firmy.
Często zadawane pytania
Chcesz zacząć?
Wybierz poziom pakietu lub porozmawiaj z nami o niestandardowym zakresie
