Auditid
Selge tee ideest tulemuseni
Analüüs
Kontrollime kiirust, SEO-d, turvalisust ja kasutatavust professionaalsete tööriistadega – muu hulgas otsime levinumaid haavatavusi OWASP Top 10 põhimõtete alusel.
Tulemused
Kogume probleemid ja nende mõju äritulemustele.
Prioriteedid
Järjestame parendused mõju ja vajaliku töömahu järgi.
Konsultatsioon
Arutame raportit ja järgmisi samme ühisel kohtumisel.
Mida sa saad
Mis on sees
Miks on turvaaudit oluline
Miks on audit vajalik
Tänapäeval toimuvad rünnakud lakkamatult: automaatsed skriptid skannivad veebilehti ja otsivad nõrku kohti. Isegi väike haavatavus võib põhjustada andmelekke, seisaku või kaotatud usalduse. Audit aitab seda õigel ajal märgata, enne kui probleem läheb kalliks.
Mida te saate
Lühikese turvaülevaate prioriteetsete riskide ja praktiliste soovitustega, mida esmalt parandada. Suurt projekti ega keerulist ettevalmistust pole vaja, piisab taotlusest ja veebilehe URL-ist.
Miks see on turvaline ja aus
Auditi viime läbi ainult teie nõusolekul ja ainult süsteemis, mida teil on lubatud testida. Kasutame turvatestimise meetodeid, mis võivad tekitada koormust, seega on enne taotlemist oluline tingimuste ja riskidega tutvuda.
OWASP ZAP — tööriist, mida tehnoloogiahiiglased iga päev usaldavad. Kasutame seda ka meie.
OWASP ZAP on küberturvalisuse valdkonna standard, mida oma süsteemide kaitseks kasutavad iga päev isegi sellised tehnoloogiahiiglased nagu Google, Microsoft ja Amazon. Sama tööriista oleme lõiminud ka oma arendusprotsessi: iga kord, kui laadime GitHubi uue koodi, läbib see automaatselt OWASP ZAP turvakontrolli, enne kui muudatused jõuavad live-veebilehele.
SQL-süstid
Sisendandmete kontroll, mis võib võimaldada juurdepääsu andmebaasile või sellega manipuleerimist.
XSS (Cross-Site Scripting)
Pahatahtliku koodi lisamine lehele, mis käivitub teiste külastajate brauserites.
Autentimise puudused
Nõrgad paroolid, seansihalduse ja sisselogimise vead.
Juurdepääsuõiguste vead
Kohad, kus kasutaja pääseb andmetele või funktsioonidele ligi ilma loata.
Ebaturvalised konfiguratsioonid
Vaikeseaded, avatud serverid, mittevajalikud teenused.
Aegunud komponendid
Pluginad, teegid ja CMS-i versioonid teadaolevate haavatavustega.
Ebaturvaline andmeedastus
Puuduv või nõrk HTTPS/SSL krüpteering.
CSRF (Cross-Site Request Forgery)
Toimingute tegemine kasutaja nimel tema teadmata.
Serveri teabe leke
Veateated ja päised, mis paljastavad üleliigset tehnilist teavet.
Failide üleslaadimise riskid
Valesti piiratud failide üleslaadimine, mis võimaldab lisada pahatahtlikku koodi.
Ebaturvalised API otspunktid
Puuduv autoriseerimine või piirangud API päringutele.
Nõrk logimine ja seire
Puuduv intsidentide tuvastamine ja õigeaegne reageerimine.
