Gaan na hoofinhoud
BilgeQor

Web & App Security Review

Vir spanne in Suid-Afrika hou die goedgekeurde konteks van POPIA-bewuste sekuriteit en kuberrisikogereedheid Web & App Security Review gefokus op gedokumenteerde prioriteitsgapings en skriftelike riglyne vir regstelling. Die diens beoordeel die ooreengekome web-, API- of mobiele toepassingoppervlakke en verskaf skriftelike waarnemings volgens die erns van die bevindings, met geprioritiseerde riglyne vir regstelling. Die werk bly binne die ooreengekome omvang en sertifiseer nie nakoming nie, verleen nie goedkeuring nie en waarborg nie 'n uitkoms nie.

Van R91 000,00 ZAR

Ter inligting

Die finale omvang, enige toepaslike belasting, derdepartykoste en kommersiële voorwaardes word in 'n skriftelike voorstel bevestig. Die afhandeling van aankope en betaling is nie beskikbaar nie.

Hoe ons lewer

Word gelewer deur 'n hersieningsproses onder leiding van senior personeel. Bevindings, ernsgraderings en herstelprioriteite word skriftelik verskaf deur 'n proses wat vertroulikheid vooropstel. Hierdie hersiening bied geen sertifisering, nakomingsgoedkeuring of gewaarborgde opsporing van kwesbaarhede nie.

Goed geskik as

  • ✓Jy het web- of mobiele bates in die produksieomgewing waarvoor gedokumenteerde sekuriteitswaarnemings nodig is
  • ✓Jy het geprioritiseerde bevindings nodig om besprekings oor kliënte, verkryging of korporatiewe bestuur te ondersteun
  • ✓Jy berei jou voor vir dieper toetsing, verharding of werk ter voorbereiding op nakoming
  • ✓Jy wil 'n skriftelike basislyn hê voordat jy oor die volgende beveiligingstappe besluit

Nie geskik indien

  • –Jy benodig onmiddellike implementering van herstelmaatreëls eerder as 'n assessering
  • –Jy benodig 24/7-monitering, SOC- of MDR-dienste
  • –Jy het sertifisering, nakomingsgoedkeuring of 'n formele ouditmening nodig
  • –Jy verwag die gewaarborgde uitskakeling van alle veiligheidsprobleme

Ideaal vir

  • Jy berei 'n webproduk, 'n API-gesteunde produk of 'n mobiele produk voor vir bekendstelling, 'n groot vrystelling of 'n eksterne hersiening
  • Jy hanteer betalings, persoonlike data, outentisering of ander sensitiewe digitale werkstrome
  • Jy het 'n onafhanklike hersiening van toepassingsekuriteit nodig voor verkryging, kliënthersiening of uitbreiding
  • Jy benodig skriftelike, geprioritiseerde sekuriteitsbevindings vir 'n ooreengekomde toepassingsomvang

Wat jy sal ontvang

Skriftelike beoordeling van toepassingsekuriteit wat by die ooreengekome omvang vir web, API of mobiele toepassings pas
Register van bevindings wat volgens erns gegradeer is, met verwysings na bewyse
Waarnemings oor outentisering, magtiging en die hantering van sensitiewe data
Waarnemings oor API of integrasiesekuriteit waar dit by die ooreengekome omvang ingesluit is
Geprioritiseerde padkaart vir regstelling
Validerings- / hertoetsuitkoms waar dit by die gekose vlak ingesluit is

Nadat jy hierdie Service aangevra het

Wanneer jy ’n pakketvlak kies, stuur jy ’n versoek. Ons hersien die omvang skriftelik voor enige latere kommersiële stap. Hierdie bladsy ontvang nie betaling nie, maak nie die aanvanklike inligtingversameling oop nie en begin nie die werk nie.

Pryse vir die werkomvang, ter inligting

Starter

R91 000,00 ZAR

Ter inligting

Een ooreengekome toepassingsoppervlak, soos 'n webtoepassing, 'n API-gekoppelde produkvloei of een mobiele platform. Gefokusde sekuriteitshersiening en geprioritiseerde riglyne vir regstelling.

Vra 'n skriftelike voorstel
Die gewildste

Standard

R172 000,00 ZAR

Ter inligting

Een komplekse toepassingsomvang of 'n ooreengekome vloei tussen gekoppelde toepassings, soos 'n web- of mobiele toepassing met 'n ondersteunende API-beoordeling. Dieper sekuriteitsontleding, riglyne vir regstelling en een hertoets.

Vra 'n skriftelike voorstel

Premium

R346 000,00 ZAR

Ter inligting

Breër ooreengekome toepassingsomvang oor verskeie gekoppelde oppervlaktes of komplekse produkvloei. Uitgebreide hersiening, 'n geprioritiseerde padkaart en 'n tweede valideringsiklus.

Vra 'n skriftelike voorstel

Beskikbare bestekke vir penetrasietoetsing

Die toepaslike toetsomvang word bevestig voordat werk begin. Toetsomvange wat op toepassings fokus, kan binne hierdie diens hersien word wanneer dit vir die geselekteerde pakket ooreengekom is. Breër infrastruktuur en spesialisomgewings vereis afsonderlike omvangbepaling, magtiging en 'n kwotasie.

Toepassingsomvange vir hierdie hersiening

Hierdie toepassingsgerigte werkomvange kan binne hierdie diens beoordeel word indien daar vir die gekose vlak op hulle ooreengekom word en hulle skriftelik bevestig word voordat werk begin.

  • Sekuriteitstoetsing van webtoepassings — Ondersoek webtoepassings wat klante gebruik vir swakhede in stawing, sessies, vorms, toegangsbeheer, datahantering en algemene aanvalspaaie in toepassings.
  • API-Sekuriteitstoetsing — Binne die bevestigde API-gerigte omvang kan die hersiening REST-, GraphQL-, WebSocket- en diens-tot-diens-koppelvlakke ondersoek waar hulle teenwoordig is, insluitend stawing, magtiging, paaie vir misbruik van besigheidslogika, beperking van versoektempo, token- en sessiegrense, isolasie tussen huurders, blootstelling van data, eindpuntgedrag en integrasierisiko. Bevindings wat deur bewyse ondersteun word, word volgens erns geprioritiseer en van riglyne vir regstelling voorsien; enige ingeslote hertoets is beperk tot ooreengekome bevindings waarvoor regstellings aangebring is, en implementering se omvang word steeds afsonderlik bepaal.
  • Sekuriteitstoetsing van mobiele toepassings — Ondersoek ooreengekome iOS- of Android-toepassingsoppervlakke, toepassingsdatahantering, outentiseringsvloeie, API-interaksie en sekuriteitsrelevante toepassingsgedrag.

Uitgebreide toetsopsies — met afsonderlik bepaalde bestek

Hierdie gebiede is slegs beskikbaar ná afsonderlike bevestiging van die omvang, skriftelike magtiging en 'n kwotasie. Hulle is nie outomaties ingesluit by hierdie diens se huidige pryse vir Starter, Standard of Premium nie.

  • Sekuriteitstoets van lessenaartoepassings — Hersiening van 'n ooreengekomde lessenaartoepassing — hoe dit gebruikersinvoer hanteer, data op die toestel stoor, met backend-dienste kommunikeer en sensitiewe werkstrome beskerm nadat dit op 'n werkstasie geïnstalleer is.
  • Toetsing van die Sekuriteit van eksterne netwerke — Hersiening van stelsels wat vanaf die internet toeganklik is vanuit 'n eksterne perspektief om blootgestelde dienste, swak konfigurasies en paaie te identifiseer wat 'n eksterne party teen die organisasie kan probeer gebruik.
  • Sekuriteitstoetsing van die interne netwerk — Hersiening van die interne netwerkomgewing vanaf 'n gemagtigde posisie binne die organisasie, om te kyk hoe stelsels, rekeninge en dienste misbruik kan word as 'n aanvaller die interne netwerk bereik.
  • Sekuriteitstoetsing van draadlose netwerke — Hersiening van ooreengekomde draadlose netwerke en toegangspunte — hoe gebruikers verbind, hoe die draadlose omgewing van sensitiewe stelsels gesegmenteer word en waar swak konfigurasies misbruik kan word.
  • Sekuriteitstoetsing vir VoIP — Hersiening van ooreengekome stem-oor-IP-telefoniekomponente — oproeproetering, identiteitsverifikasie, blootgestelde dienste en misbruikroetes wat die integriteit van kommunikasie of oproepkoste kan beïnvloed.

Slegs met aanvaarding deur 'n spesialis

  • OT / SCADA / ICS Sekuriteitstoetsing — Vereis tegniese aanvaarding deur 'n spesialis, skriftelike magtiging, ooreengekome veiligheidsbeperkings en 'n afsonderlike kwotasie voordat enige werk bevestig kan word. Word nie aangebied as outomaties beskikbaar vir direkte aanlyn aankoop nie.

Geen pakket sluit outomaties elke toetsomvang in wat hierbo gelys word nie. Finale teikens, omgewings, toegangsvereistes, magtiging, toetsvoorwaardes en enige ondersteuning vir hertoetsing of regstelling word bevestig voordat werk begin.

  • Die implementering van regstellings is nie outomaties ingesluit nie.
  • Volledige penetrasie-toetsing word nie outomaties ingesluit nie, tensy afsonderlik ooreengekom word.
  • Toetsing sertifiseer nie sekuriteit nie.
  • Toetsing waarborg nie dat elke kwesbaarheid geïdentifiseer sal word nie.
  • DDoS-veerkragtigheidstoetse, Red Team-oefeninge en bedreigingsjag is afsonderlike opdragte met 'n afgebakende omvang wat reeds via die roete vir gespesialiseerde opdragte beskikbaar is.

Ingesluit

  • Een ooreengekome toepassingsoppervlak vir Starter
  • Gefokusde hersiening van die bevestigde omvang van die web-, API- of mobiele toepassing
  • Hersiening van stawing en magtiging waar relevant
  • Hersiening van die hantering van sensitiewe data waar toepaslik
  • API- of integrasiewaarnemings waar dit by die bevestigde omvang ingesluit is
  • Skriftelike bevindings en geprioritiseerde riglyne vir regstelling
  • Hertoetsing / validering wat by die vlak pas, waar reeds goedgekeur

Uitgesluit

  • Handmatige kode-oplossings (beskikbaar as byvoeging)
  • Volledige penetrasietoetsing (pasgemaakte omvang)
  • Deurlopende monitering
  • Hulp met indiening by appwinkels (sien App-Dienste)

Beskikbare byvoegings

  • +Bykomende ooreengekome toepassingsoppervlak
  • +Uitgebreide API- of integrasiehersiening
  • +Praktiese ondersteuning met die regstelling van probleme
  • +Opvolgvalidering buite die omvang wat by die diensvlak ingesluit is

Hoe dit werk

1

Koop en inname

Die kliënt bevestig die ooreengekome omvang van die toepassing, gemagtigde toegangsmetode en relevante tegniese konteks.

2

Sekuriteitsassessering

Die hersiening ondersoek die ooreengekome toepassingsoppervlak en verwante vloei wat vir sekuriteit relevant is.

3

Verslag en Ontleding

Skriftelike bevindings en herstelprioriteite word gelewer.

4

Oorhandiging en leiding

Oordrag en ingeslote validasie verloop volgens die gekose vlak.

Tydlyn: Word tydens die innameproses bevestig op grond van die omvang en pakketvlak. Tipiese afleweringstydraamwerke word ná voltooiing van die innameproses verskaf.

Illustrasie van die metodologie

'n Illustrasie wat privaatheid beskerm van hoe die omvang van een mobiele toepassing binne hierdie diens gedokumenteer kan word, insluitend 'n bevindingsregister met OWASP-verwysings en 'n geprioritiseerde padkaart vir remediëring.

Illustratiewe omvang van 'n mobiele toepassingApplication Security Review — illustrasie van die mobiele omvangIllustratiewe struktuur vir die Standard-vlak
Uitdaging

Illustratiewe scenario: 'n mobiele toepassing berei voor vir 'n interne vrystelling en risiko-oorsig. Die voorbeeldomvang dek een mobiele toepassingsoppervlak met 'n ondersteunende API-oorsig om te demonstreer hoe waarnemings oor stawing, magtiging en die hantering van sensitiewe data gedokumenteer kan word.

Toegepaste omvang
  • Standard-vlak — een ooreengekome mobiele toepassingsoppervlak met 'n hersiening van die ondersteunende API
  • Hersiening met die fokus op Sekuriteit van ooreengekomde werkvloeie vir verifikasie en die hantering van sensitiewe data
  • Ondersteunende waarnemings oor API- en integrasiesekuriteit binne die bevestigde omvang
  • Geprioritiseerde bevindings en leiding oor regstellende maatreëls
  • Een hertoets is ingesluit vir ooreengekome bevindinge wat reggestel is
Resultaat

Hierdie illustrasie van die metodologie toon hoe bevindings in verskillende ernsvlakke gedokumenteer kan word, met 'n geprioritiseerde regstellingspadkaart en een valideringsuitkoms vir die ooreengekome bevindings waarvoor regstellings aangebring is. Dit demonstreer een moontlike ooreengekome omvang binne die breër diens vir die hersiening van toepassingsekuriteit; omvang, bevindings en uitkomste wissel per opdrag.

Voorskou van die lewerbare resultaat

Application Security Review — Bevindingsregister (Illustrasie van mobiele omvang)

  • Bestuursopsomming van die toepassing se sekuriteitstoestand vir die ooreengekomde mobiele omvang
  • Register van bevindings wat volgens ernsgraad ingedeel is, met relevante OWASP-verwysings vir mobiele toepassings vir hierdie illustrasie met 'n mobiele omvang
  • Ondersteunende waarnemings oor API-sekuriteit binne die bevestigde omvang
  • Hersiening van die hantering van sensitiewe data
  • Ontleding van verifikasie en magtiging
  • Geprioritiseerde padkaart vir regstelling en valideringsuitkoms
Bevindingsregister — illustratiewe ryBevinding 04 — [REDACTED ASSET]: sessietoken in gewone teks in plaaslike berging. Erns: Hoog. OWASP Mobile-verwysing toegepas vir hierdie illustrasie binne die mobiele omvang (M9 — Onveilige databerging). Regstelling: migreer na die platform se veilige berging. Status: Oop.

Illustratiewe dokumentstruktuur. Vir 'n bevestigde opdrag word dokumentasie verskaf wat pas by die ooreengekomde omvang van die webtoepassing, toepassing wat deur 'n API ondersteun word, of mobiele toepassing.

Sekuriteitlêer se konteks

Hoe hierdie lewerbare item in die Sekuriteit-lêer pas

Hierdie verteenwoordigende lewerbare resultaat toon die soort bewyse, prioriteite en opvolgnotas wat ná oorhandiging in 'n praktiese BilgeQor Security File oor Sekuriteit vervat kan wees.

Die Sekuriteitslêer is 'n hulpmiddel vir besluitneming, nie 'n sertifisering, uitspraak oor nakoming, waarborg van volmaakte sekuriteit of raming van verliese per maatskappy nie.

Sien die afleweringsmetode
Nota:Illustrasie van die metodologie, nie 'n kliëntgevallestudie nie. 'n Bevestigde opdrag kan 'n ooreengekome omvang vir 'n webtoepassing, 'n API-gesteunde toepassing of 'n mobiele toepassing dek. Omvang, bevindings en uitkomste wissel per opdrag.

Dikwels gevraagde vrae

Gereed om te begin?

Kies 'n pakketvlak of praat met ons oor 'n pasgemaakte omvang