Зачем проводить?
Даже опытный разработчик при написании кода может допустить ошибки, которые не повлияют на работу приложения, но могут быть использованы злоумышленником. Если в коде ПО при написании или обновлении останутся ошибки, то они легко превратятся в уязвимости, облегчающие злоумышленникам кибератаку на приложение.
Аудит исходного кода дополняет анализ защищенности приложения и значительно повышает его эффективность.
Угрозы ИБ
Недекларированные возможности ПО
Программные закладки, забытые артефакты
Архитектурные слабости
Об услуге
Аудит исходного кода покажет все, что находится «под капотом» системы: выявит недекларированные возможности ПО (НДВ), программные закладки, забытые артефакты и архитектурные слабости. Обнаружить такие уязвимости другими методами крайне затруднительно, а иногда просто невозможно.
Наша команда работает с кодом, написанном на разных языках, включая C, C++, Rust, Java, Go, Node.js, C#, Python и др.
Получив исходный код ПО и сопутствующую документацию, эксперты DSEC by Solar изучат код на предмет проблем информационной безопасности. Мы предоставим отчет, где подробно объясним, какие недостатки были найдены и чем они опасны, а также дадим рекомендации по их устранению.
Объекты исследования
Исходный код ПО
Приложение
Документация
Наш подход
1 этап
Получение исходных данных
На данном этапе наши специалисты ИБ проводят анализ, систематизируют и уточняют исходные данные о системе, документации, об архитектуре и компонентах.
2 этап
Поиск уязвимостей
Далее команда выявляет наиболее опасные факторы и значимые угрозы информационной безопасности.
3 этап
Анализ исходного кода
Аудит выполняется с применением инструментов статического и динамического анализа, а также ручными проверками исходного кода.
4 этап
Подготовка отчета
На данном этапе команда экспертов проводит анализ результатов, оценку критичности выявленных уязвимостей, а также разрабатывает рекомендации и детальный отчет.
Результаты
Об этом нас часто спрашивают
Мы ответили на популярные вопросы, которые нам задают об услуге «Аудит исходного кода ПО». Возможно, эта информация будет вам полезна.
Мы гарантируем, что код не будет использован в каких-либо иных целях, кроме проверки безопасности, и подписываем NDA. Также для решения этой задачи мы можем провести работы на вашей территории и на вашем оборудовании, в таком случае код не попадет за пределы компании.
Это исключительно редкий случай. Ошибки есть всегда, однако не всегда они критичны с точки зрения информационной безопасности. В любом случае вы получите экспертное заключение о состоянии кода, со всеми найденными недостатками.
Да, вам нужно запросить у вендора исходный код и право передачи его для анализа. Есть также вариант заключения трехстороннего соглашения между вами, вендором и нами. В таком случае вы обеспечиваете себе дополнительную гарантию, что выявленные недостатки будут исправлены.