Зачем проводить?
В мире разработки ПО постоянно появляются новые тенденции, решения и, соответственно, ранее неизвестные уязвимости. Каждое нововведение может представлять потенциальную угрозу. Чтобы не допустить недостатки ИБ в программных продуктах и на своих ресурсах и узнать реальный уровень их безопасности, необходимо проводить анализ их защищенности на регулярной основе.
Организациям следует проводить анализ в следующих случаях:
- для поддержания актуального уровня защищенности;
- при публикации новых версий используемой информационной системы;
- при разработке требований к безопасности информационной системы;
- в случае внедрения новых сервисов и программных продуктов.
Годовой отчет
Команда DSEC by Solar проанализировала 390 проектов, выявила 5300 уязвимостей коммерческих компаний и государственного сектора и обнаружила самые распространенные уязвимости. За услугами по анализу защищенности и тестированию на проникновение обращались компании из различных городов России.
Цель работ
Цель анализа защищенности приложений – убедиться в отсутствии уязвимостей в информационных системах компании, которые могут быть использованы злоумышленниками и несут бизнес-риски для компании.
Об услуге
Наши специалисты проведут анализ защищенности и помогут оценить уровень безопасности вашего программного обеспечения. Мы выявим слабые места на всех уровнях архитектуры приложения и определим потенциальные векторы атаки.
Подробные рекомендации по внесению изменений или установке дополнительных средств защиты будут разработаны на основе проведенного анализа. При необходимости мы также можем провести анализ исходного кода приложения.
Наш подход
Выявим проблемные области на всех уровнях архитектуры приложения и определим возможные пути развития атаки.
1 этап
Сбор информации
Первый этап включает поиск информации о системе в общедоступных источниках и ознакомление с ее функциональностью. Наши специалисты по информационной безопасности проводят анализ архитектуры, состава и характеристик программных средств системы и ее компонентов.
Мы работаем по любой выбранной вами модели нарушителя:
- Модель «белого ящика» (White Box) — с предоставлением исходного кода и документации;
- Модель «серого ящика» (Grey Box) — c предоставлением минимум 2-х учетных записей, обладающих различными ролями и привилегиями;
- Модель «черного ящика» (Black Box) — без предоставления привилегий в приложении и данных о нем.
2 этап
Поиск уязвимостей
Наши специалисты выявляют угрозы безопасности. Для углубленного анализа может быть проведен аудит кода.
Наиболее частые причины возникновения уязвимостей безопасности:
- Некорректная обработка входных данных;
- Слабости и нарушения механизмов аутентификации и разграничения прав доступа;
- Уязвимости логики работы системы;
- Ошибки конфигурации.
3 этап
Разработка сценариев
Наши специалисты ИБ комбинируют выявленные слабости и уязвимости и составляют потенциальные векторы атак с дальнейшим развитием атаки на инфраструктуру.
4 этап
Проверка сценариев
Наша команда проверяет возможность реализации разработанных сценариев атаки на практике.
5 этап
Подготовка отчета
Наша команда формирует детальный отчет с результатами и разрабатывает рекомендации.
Результат
Сертификаты команды
Наши эксперты в области кибербезопасности постоянно совершенствуют свои профессиональные навыки и подтверждают свою квалификацию на международном уровне