Перейти до вмісту
owasp / залежності / хмарна конфігурація

Аудит безпеки з виправленнями, а не списком проблем

Ми перевіряємо код вашого застосунку, залежності, автентифікацію та хмарну конфігурацію за OWASP і NIST — і передаємо пріоритезований план усунення, з яким ваші інженери можуть одразу працювати.

Навіщо аудит безпеки

У більшості зламів немає нічого екзотичного. Вони починаються із залежності, яку ніхто не оновив, посилання на об’єкт, яке ніхто не перевірив, або сховища, яке ніхто не збирався лишати відкритим. Усе це можна знайти — і все це дешевше виправити, поки цього не знайшов хтось інший.

01

Аудит ведуть інженери, які запускають продукти

Перевіряють ті, хто створює застосунки для продакшену — на чолі із засновником, що має магістерський ступінь з кібербезпеки, — тож поряд із кожною знахідкою стоїть виправлення, а не лише номер CVE та оцінка критичності.

02

Уся поверхня атаки, а не лише код

Логіка застосунку, автентифікація та сесії, залежності, секрети, дизайн API, хмарна конфігурація, збережені дані та дані під час передавання. Аудит, що обмежується кодом, пропускає те, з чого починається більшість реальних інцидентів.

03

Пріоритети за реальним ризиком

Знахідки ранжуємо за тим, наскільки легко їх використати та якої шкоди вони можуть завдати у вашій системі, а не за типовою оцінкою сканера — тож список, який ви отримаєте, і є порядком роботи.

04

Залежності — найбільша поверхня атаки

Більшість вашого коду написали не ви. Ми перевіряємо дерево залежностей, його відомі вразливості, глибину транзитивних зв’язків і те, наскільки воно відстало, — та показуємо шлях оновлення.

05

Відтворювані знахідки, а не здогадки

До кожної знахідки додаємо місце в коді, кроки відтворення, те, що з неї отримує зловмисник, і конкретну зміну, яка її закриває. Ми не фіксуємо нічого, чого не можемо показати.

06

Повторна перевірка після виправлень

Звіт, за яким не можна звірити результат, — лише половина послуги. Щойно ваша команда впровадить виправлення, ми повторно перевіримо знахідки й письмово підтвердимо, які з них закрито.

Що ми надаємо

01

Модель загроз і обсяг

Ми описуємо ваші активи, межі довіри та зловмисників, які справді загрожують вашому продукту, а тоді письмово погоджуємо обсяг ще до початку перевірки.

02

Перевірка застосунку та залежностей

Перевірка на рівні коду: автентифікація, авторизація, обробка вхідних даних, секрети та поверхня API, а також повний аудит дерева залежностей і його відомих вразливостей.

03

Інфраструктура та хмарна конфігурація

Хмарний IAM, доступність із мережі, права на сховища, шифрування під час передавання та зберігання, логування, резервні копії й відновлення — за CIS Benchmarks для вашої платформи.

04

Звіт про знахідки та план усунення

Пріоритезований звіт із кроками відтворення, впливом і конкретним виправленням для кожної знахідки — а також повторна перевірка, щойно команда їх впровадить. Якщо хочете зняти цю роботу з себе — виправлення зробимо ми.

Процес

  1. 01

    Обсяг

    Ми домовляємося, що входить в аудит, чого торкатися не можна і що для вашого бізнесу означає найгірший сценарій — щоб ми перевіряли саме ваші ризики, а не загальний чекліст.

  2. 02

    Оцінка

    Код, залежності та конфігурацію перевіряємо за OWASP, NIST і CIS, а кожну знахідку одразу відтворюємо й описуємо.

  3. 03

    Усунення

    Ви отримуєте пріоритезований план і розбір разом із вашими інженерами. Якщо хочете — впроваджуємо виправлення самі, а потім повторно перевіряємо й підтверджуємо, що саме закрито.

Часті запитання

Що найчастіше запитують про наші аудити кібербезпеки

Ні. Це аудит на основі аналізу: ми читаємо код, дерево залежностей і конфігурацію, а не атакуємо робочу систему ззовні. Так ми знаходимо інший — і зазвичай більший — клас проблем, бо бачимо логіку, яку зовнішньому тестувальнику доводиться вгадувати. Якщо вам потрібен формальний зовнішній пентест з атестаційним листом, ми так і скажемо та визначимо обсяг аудиту з огляду на це.

Цільовий аудит одного застосунку зазвичай триває один-два тижні; продукт із кількома сервісами, мобільними клієнтами та власною хмарною інфраструктурою — довше. Обсяг ми погоджуємо письмово до старту, тож терміни не стануть несподіванкою.

Пріоритезований звіт про знахідки — кожна з них із розташуванням, кроками відтворення, впливом і конкретним виправленням, — а також розбір із вашими інженерами й повторну перевірку, щойно виправлення вийдуть у продакшен.

Як вам зручніше. Більшість клієнтів беруть звіт і виправляють усе власними силами за нашої підтримки; дехто доручає виправлення нам. Обидва варіанти нормальні, і повторну перевірку ви отримуєте в будь-якому разі.

Так. Мобільні збірки перевіряємо за OWASP MASVS — локальне сховище, використання keychain і keystore, роботу з сертифікатами і те, що застосунок віддає назовні під час передавання даних та в логах.

Так, ще до того, як ви щось нам передасте. Знахідки та доступ до коду конфіденційні за замовчуванням і ніколи не стають публічним кейсом.

Поговорімо

Забронюйте дзвінок з нашим CEO

Портрет Дениса Гавриляка, засновника та CEO Applefy

Денис Гавриляк

Засновник і CEO

  • 10+ років у розробці програмного забезпечення
  • Магістр із кібербезпеки
  • Глибоке й актуальне знання інструментів ШІ

Ви говоритимете з людиною, яка сама створює продукт. Денис особисто працює над продуктом, архітектурою та випуском — і уважно стежить за тим, на що інструменти ШІ справді здатні в реальному продукті, а не лише в демо.