Web & App Security Review
Vir spanne in Suid-Afrika hou die goedgekeurde konteks van POPIA-bewuste sekuriteit en kuberrisikogereedheid Web & App Security Review gefokus op gedokumenteerde prioriteitsgapings en skriftelike riglyne vir regstelling. Die diens beoordeel die ooreengekome web-, API- of mobiele toepassingoppervlakke en verskaf skriftelike waarnemings volgens die erns van die bevindings, met geprioritiseerde riglyne vir regstelling. Die werk bly binne die ooreengekome omvang en sertifiseer nie nakoming nie, verleen nie goedkeuring nie en waarborg nie 'n uitkoms nie.
Van R91 000,00 ZAR
Ter inligting
Die finale omvang, enige toepaslike belasting, derdepartykoste en kommersiële voorwaardes word in 'n skriftelike voorstel bevestig. Die afhandeling van aankope en betaling is nie beskikbaar nie.
Hoe ons lewer
Word gelewer deur 'n hersieningsproses onder leiding van senior personeel. Bevindings, ernsgraderings en herstelprioriteite word skriftelik verskaf deur 'n proses wat vertroulikheid vooropstel. Hierdie hersiening bied geen sertifisering, nakomingsgoedkeuring of gewaarborgde opsporing van kwesbaarhede nie.
Goed geskik as
- ✓Jy het web- of mobiele bates in die produksieomgewing waarvoor gedokumenteerde sekuriteitswaarnemings nodig is
- ✓Jy het geprioritiseerde bevindings nodig om besprekings oor kliënte, verkryging of korporatiewe bestuur te ondersteun
- ✓Jy berei jou voor vir dieper toetsing, verharding of werk ter voorbereiding op nakoming
- ✓Jy wil 'n skriftelike basislyn hê voordat jy oor die volgende beveiligingstappe besluit
Nie geskik indien
- –Jy benodig onmiddellike implementering van herstelmaatreëls eerder as 'n assessering
- –Jy benodig 24/7-monitering, SOC- of MDR-dienste
- –Jy het sertifisering, nakomingsgoedkeuring of 'n formele ouditmening nodig
- –Jy verwag die gewaarborgde uitskakeling van alle veiligheidsprobleme
Ideaal vir
- Jy berei 'n webproduk, 'n API-gesteunde produk of 'n mobiele produk voor vir bekendstelling, 'n groot vrystelling of 'n eksterne hersiening
- Jy hanteer betalings, persoonlike data, outentisering of ander sensitiewe digitale werkstrome
- Jy het 'n onafhanklike hersiening van toepassingsekuriteit nodig voor verkryging, kliënthersiening of uitbreiding
- Jy benodig skriftelike, geprioritiseerde sekuriteitsbevindings vir 'n ooreengekomde toepassingsomvang
Wat jy sal ontvang
Nadat jy hierdie Service aangevra het
Wanneer jy ’n pakketvlak kies, stuur jy ’n versoek. Ons hersien die omvang skriftelik voor enige latere kommersiële stap. Hierdie bladsy ontvang nie betaling nie, maak nie die aanvanklike inligtingversameling oop nie en begin nie die werk nie.
Pryse vir die werkomvang, ter inligting
Starter
R91 000,00 ZAR
Ter inligting
Een ooreengekome toepassingsoppervlak, soos 'n webtoepassing, 'n API-gekoppelde produkvloei of een mobiele platform. Gefokusde sekuriteitshersiening en geprioritiseerde riglyne vir regstelling.
Vra 'n skriftelike voorstelStandard
R172 000,00 ZAR
Ter inligting
Een komplekse toepassingsomvang of 'n ooreengekome vloei tussen gekoppelde toepassings, soos 'n web- of mobiele toepassing met 'n ondersteunende API-beoordeling. Dieper sekuriteitsontleding, riglyne vir regstelling en een hertoets.
Vra 'n skriftelike voorstelPremium
R346 000,00 ZAR
Ter inligting
Breër ooreengekome toepassingsomvang oor verskeie gekoppelde oppervlaktes of komplekse produkvloei. Uitgebreide hersiening, 'n geprioritiseerde padkaart en 'n tweede valideringsiklus.
Vra 'n skriftelike voorstelBeskikbare bestekke vir penetrasietoetsing
Die toepaslike toetsomvang word bevestig voordat werk begin. Toetsomvange wat op toepassings fokus, kan binne hierdie diens hersien word wanneer dit vir die geselekteerde pakket ooreengekom is. Breër infrastruktuur en spesialisomgewings vereis afsonderlike omvangbepaling, magtiging en 'n kwotasie.
Toepassingsomvange vir hierdie hersiening
Hierdie toepassingsgerigte werkomvange kan binne hierdie diens beoordeel word indien daar vir die gekose vlak op hulle ooreengekom word en hulle skriftelik bevestig word voordat werk begin.
- Sekuriteitstoetsing van webtoepassings — Ondersoek webtoepassings wat klante gebruik vir swakhede in stawing, sessies, vorms, toegangsbeheer, datahantering en algemene aanvalspaaie in toepassings.
- API-Sekuriteitstoetsing — Binne die bevestigde API-gerigte omvang kan die hersiening REST-, GraphQL-, WebSocket- en diens-tot-diens-koppelvlakke ondersoek waar hulle teenwoordig is, insluitend stawing, magtiging, paaie vir misbruik van besigheidslogika, beperking van versoektempo, token- en sessiegrense, isolasie tussen huurders, blootstelling van data, eindpuntgedrag en integrasierisiko. Bevindings wat deur bewyse ondersteun word, word volgens erns geprioritiseer en van riglyne vir regstelling voorsien; enige ingeslote hertoets is beperk tot ooreengekome bevindings waarvoor regstellings aangebring is, en implementering se omvang word steeds afsonderlik bepaal.
- Sekuriteitstoetsing van mobiele toepassings — Ondersoek ooreengekome iOS- of Android-toepassingsoppervlakke, toepassingsdatahantering, outentiseringsvloeie, API-interaksie en sekuriteitsrelevante toepassingsgedrag.
Uitgebreide toetsopsies — met afsonderlik bepaalde bestek
Hierdie gebiede is slegs beskikbaar ná afsonderlike bevestiging van die omvang, skriftelike magtiging en 'n kwotasie. Hulle is nie outomaties ingesluit by hierdie diens se huidige pryse vir Starter, Standard of Premium nie.
- Sekuriteitstoets van lessenaartoepassings — Hersiening van 'n ooreengekomde lessenaartoepassing — hoe dit gebruikersinvoer hanteer, data op die toestel stoor, met backend-dienste kommunikeer en sensitiewe werkstrome beskerm nadat dit op 'n werkstasie geïnstalleer is.
- Toetsing van die Sekuriteit van eksterne netwerke — Hersiening van stelsels wat vanaf die internet toeganklik is vanuit 'n eksterne perspektief om blootgestelde dienste, swak konfigurasies en paaie te identifiseer wat 'n eksterne party teen die organisasie kan probeer gebruik.
- Sekuriteitstoetsing van die interne netwerk — Hersiening van die interne netwerkomgewing vanaf 'n gemagtigde posisie binne die organisasie, om te kyk hoe stelsels, rekeninge en dienste misbruik kan word as 'n aanvaller die interne netwerk bereik.
- Sekuriteitstoetsing van draadlose netwerke — Hersiening van ooreengekomde draadlose netwerke en toegangspunte — hoe gebruikers verbind, hoe die draadlose omgewing van sensitiewe stelsels gesegmenteer word en waar swak konfigurasies misbruik kan word.
- Sekuriteitstoetsing vir VoIP — Hersiening van ooreengekome stem-oor-IP-telefoniekomponente — oproeproetering, identiteitsverifikasie, blootgestelde dienste en misbruikroetes wat die integriteit van kommunikasie of oproepkoste kan beïnvloed.
Slegs met aanvaarding deur 'n spesialis
- OT / SCADA / ICS Sekuriteitstoetsing — Vereis tegniese aanvaarding deur 'n spesialis, skriftelike magtiging, ooreengekome veiligheidsbeperkings en 'n afsonderlike kwotasie voordat enige werk bevestig kan word. Word nie aangebied as outomaties beskikbaar vir direkte aanlyn aankoop nie.
Geen pakket sluit outomaties elke toetsomvang in wat hierbo gelys word nie. Finale teikens, omgewings, toegangsvereistes, magtiging, toetsvoorwaardes en enige ondersteuning vir hertoetsing of regstelling word bevestig voordat werk begin.
- Die implementering van regstellings is nie outomaties ingesluit nie.
- Volledige penetrasie-toetsing word nie outomaties ingesluit nie, tensy afsonderlik ooreengekom word.
- Toetsing sertifiseer nie sekuriteit nie.
- Toetsing waarborg nie dat elke kwesbaarheid geïdentifiseer sal word nie.
- DDoS-veerkragtigheidstoetse, Red Team-oefeninge en bedreigingsjag is afsonderlike opdragte met 'n afgebakende omvang wat reeds via die roete vir gespesialiseerde opdragte beskikbaar is.
Ingesluit
- Een ooreengekome toepassingsoppervlak vir Starter
- Gefokusde hersiening van die bevestigde omvang van die web-, API- of mobiele toepassing
- Hersiening van stawing en magtiging waar relevant
- Hersiening van die hantering van sensitiewe data waar toepaslik
- API- of integrasiewaarnemings waar dit by die bevestigde omvang ingesluit is
- Skriftelike bevindings en geprioritiseerde riglyne vir regstelling
- Hertoetsing / validering wat by die vlak pas, waar reeds goedgekeur
Uitgesluit
- Handmatige kode-oplossings (beskikbaar as byvoeging)
- Volledige penetrasietoetsing (pasgemaakte omvang)
- Deurlopende monitering
- Hulp met indiening by appwinkels (sien App-Dienste)
Beskikbare byvoegings
- +Bykomende ooreengekome toepassingsoppervlak
- +Uitgebreide API- of integrasiehersiening
- +Praktiese ondersteuning met die regstelling van probleme
- +Opvolgvalidering buite die omvang wat by die diensvlak ingesluit is
Hoe dit werk
Koop en inname
Die kliënt bevestig die ooreengekome omvang van die toepassing, gemagtigde toegangsmetode en relevante tegniese konteks.
Sekuriteitsassessering
Die hersiening ondersoek die ooreengekome toepassingsoppervlak en verwante vloei wat vir sekuriteit relevant is.
Verslag en Ontleding
Skriftelike bevindings en herstelprioriteite word gelewer.
Oorhandiging en leiding
Oordrag en ingeslote validasie verloop volgens die gekose vlak.
Tydlyn: Word tydens die innameproses bevestig op grond van die omvang en pakketvlak. Tipiese afleweringstydraamwerke word ná voltooiing van die innameproses verskaf.
Illustrasie van die metodologie
'n Illustrasie wat privaatheid beskerm van hoe die omvang van een mobiele toepassing binne hierdie diens gedokumenteer kan word, insluitend 'n bevindingsregister met OWASP-verwysings en 'n geprioritiseerde padkaart vir remediëring.
Illustratiewe scenario: 'n mobiele toepassing berei voor vir 'n interne vrystelling en risiko-oorsig. Die voorbeeldomvang dek een mobiele toepassingsoppervlak met 'n ondersteunende API-oorsig om te demonstreer hoe waarnemings oor stawing, magtiging en die hantering van sensitiewe data gedokumenteer kan word.
- Standard-vlak — een ooreengekome mobiele toepassingsoppervlak met 'n hersiening van die ondersteunende API
- Hersiening met die fokus op Sekuriteit van ooreengekomde werkvloeie vir verifikasie en die hantering van sensitiewe data
- Ondersteunende waarnemings oor API- en integrasiesekuriteit binne die bevestigde omvang
- Geprioritiseerde bevindings en leiding oor regstellende maatreëls
- Een hertoets is ingesluit vir ooreengekome bevindinge wat reggestel is
Hierdie illustrasie van die metodologie toon hoe bevindings in verskillende ernsvlakke gedokumenteer kan word, met 'n geprioritiseerde regstellingspadkaart en een valideringsuitkoms vir die ooreengekome bevindings waarvoor regstellings aangebring is. Dit demonstreer een moontlike ooreengekome omvang binne die breër diens vir die hersiening van toepassingsekuriteit; omvang, bevindings en uitkomste wissel per opdrag.
Application Security Review — Bevindingsregister (Illustrasie van mobiele omvang)
- Bestuursopsomming van die toepassing se sekuriteitstoestand vir die ooreengekomde mobiele omvang
- Register van bevindings wat volgens ernsgraad ingedeel is, met relevante OWASP-verwysings vir mobiele toepassings vir hierdie illustrasie met 'n mobiele omvang
- Ondersteunende waarnemings oor API-sekuriteit binne die bevestigde omvang
- Hersiening van die hantering van sensitiewe data
- Ontleding van verifikasie en magtiging
- Geprioritiseerde padkaart vir regstelling en valideringsuitkoms
Illustratiewe dokumentstruktuur. Vir 'n bevestigde opdrag word dokumentasie verskaf wat pas by die ooreengekomde omvang van die webtoepassing, toepassing wat deur 'n API ondersteun word, of mobiele toepassing.
Sekuriteitlêer se konteks
Hoe hierdie lewerbare item in die Sekuriteit-lêer pas
Hierdie verteenwoordigende lewerbare resultaat toon die soort bewyse, prioriteite en opvolgnotas wat ná oorhandiging in 'n praktiese BilgeQor Security File oor Sekuriteit vervat kan wees.
Die Sekuriteitslêer is 'n hulpmiddel vir besluitneming, nie 'n sertifisering, uitspraak oor nakoming, waarborg van volmaakte sekuriteit of raming van verliese per maatskappy nie.
Dikwels gevraagde vrae
Gereed om te begin?
Kies 'n pakketvlak of praat met ons oor 'n pasgemaakte omvang
