§ 01Pregled
Sigurnost aplikacija i clouda
Detaljne procjene aplikacija i infrastrukture: web, mobilne aplikacije i API-ji, pregled izvornog koda te konfiguracija cloud okruženja na AWS-u, Azureu, GCP-u i Kubernetesu.
§ 02Što je uključeno
Što obuhvaća usluga.
Svaku stavku možete ugovoriti zasebno ili ih spojiti u jedan angažman.
01
Testiranje weba, mobilnih aplikacija i API-ja
Testiramo prema OWASP metodologiji, uključujući pogreške u poslovnoj logici koje automatizirani alati ne otkrivaju.
02
Pregled izvornog koda
Kombiniramo statičku analizu i ručni pregled koda kako bismo pronašli ranjivosti vidljive samo na razini koda.
03
Procjena konfiguracije clouda
Procjenjujemo AWS, Azure ili GCP okruženje: IAM, mrežu, pohranu podataka, zapise i međusobne ovisnosti.
04
Kontejneri i Kubernetes
Pregled slika, registra i klastera: RBAC, mrežne politike, upravljanje tajnama i izloženost tijekom rada.
05
Modeliranje prijetnji
Pregled u fazi dizajna kojim se arhitekturni rizici utvrđuju prije ulaska u produkciju.
06
Podrška sigurnom razvoju (SSDLC)
Uključujemo se u vaš razvojni proces: pregled koda, sigurnosne provjere u CI/CD-u i edukacija razvojnih inženjera.
07
Sigurnost identiteta i pristupa
Pregled i poboljšanje upravljanja identitetima, IAM konfiguracije i povlaštenog pristupa u cloudu i aplikacijama.
§ 03Naš pristup
Jasna metodologija, svaki put.
1
Analiza aplikacije
Upoznajemo funkcionalnost aplikacije te utvrđujemo gdje su najvrjedniji podaci i najveći rizici.
2
Dubinsko testiranje
Kombiniramo testiranje i pregled koda. Svaki nalaz povezujemo s konkretnim načinom iskorištavanja.
3
Potvrda utjecaja
Za svaki nalaz dokazujemo iskoristivost i procjenjujemo poslovni utjecaj.
4
Podrška pri otklanjanju
Upute za otklanjanje napisane za razvojne inženjere, uz mogućnost zajedničkog rada tijekom ispravaka.
§ 05Specijalizirane usluge
Detaljnije po području
Neovisni i vendor-neutralni. Ne preprodajemo alate koje testiramo.
Naš jedini proizvod je stručnost i dokazi, pa naš savjet nema drugu agendu osim vaše.
Neovisni
Vendor-neutralni. Nemamo licence za prodaju ni sukob interesa.
Senior-vođeni
Svaki angažman vode senior inženjeri, ne predaje se redu.
Vođeni dokazima
Ponovljivi nalazi i dokumentirani dokazi, ne samo oznake ozbiljnosti.
Spremni za regulatora
Građeno da zadovolji NIS2, DORA-u, ISO 27001 i GDPR od početka.
Česta pitanja
Pitanja i odgovori
Što obuhvaća procjena sigurnosti aplikacija i clouda?
Testiranje weba, mobilnih aplikacija i API-ja prema OWASP metodologiji, pregled izvornog koda te procjenu konfiguracije cloud okruženja za AWS, Azure, GCP i Kubernetes, uključujući IAM.
Zašto je IAM u cloudu toliko važan?
Najveći broj proboja u cloud okruženjima događa se kroz upravljanje identitetima i pristupom. Preširoko dodijeljene i nerevidirane ovlasti napadaču omogućuju da iz ograničenog pristupa postupno preuzme kontrolu nad okruženjem.
Možete li raditi unutar našeg razvojnog ciklusa?
Da. Provodimo pojedinačne procjene i ugrađene angažmane, a možemo se uključiti u vaš CI/CD kako bi nalazi do razvojnih inženjera dolazili tijekom razvoja, a ne nakon isporuke.
Testirate li kod ili pokrenutu aplikaciju?
Oboje, ovisno o cilju procjene. Dinamičko testiranje pokrenute aplikacije kombiniramo s pregledom izvornog koda, jer se dio ranjivosti može utvrditi samo na razini koda.