Угрозы
Раскрытие критичной информации
Подмена информации
Остановка работы связанных приложений
Фрод
Об услуге
Тестирование DSEC by Solar покажет, несут ли используемые вами бизнес-приложения угрозу безопасности, и поможет устранить недостатки. С нашими рекомендациями вы сможете использовать преимущества приложений, не опасаясь действий злоумышленников.
Безопасность приложения зависит не только от вендора, но и от того, насколько качественно вы внедрили и сконфигурировали систему, – в ходе анализа защищенности мы обязательно проверим это. Такой аудит безопасности позволит выявить и устранить существующие проблемы, обеспечить защиту данных и стабильность бизнес-процессов.
Объекты исследования
Приложение и его конфигурация
Механизмы хранения и обработки данных
Ролевая модель и ее реализация
Механизмы взаимодействия со сторонними системами
Наш подход
1 этап
Сбор информации
Аудит начинается со сбора информации о приложении, его архитектуре, составе и характеристиках программных средств. Наши специалисты по информационной безопасности проводят анализ архитектуры, состава и характеристик программных средств системы и ее компонентов.
Мы работаем по любой выбранной вами модели нарушителя:
- Модель «белого ящика» (White Box) — с предоставлением исходного кода и документации;
- Модель «серого ящика» (Grey Box) — c предоставлением минимум 2-х учетных записей, обладающих различными ролями и привилегиями;
- Модель «черного ящика» (Black Box) — без предоставления привилегий в приложении и данных о нем.
2 этап
Поиск уязвимостей
На следующем этапе наши специалисты выявляют наиболее критичные уязвимости: проверяют корректность обработки входных данных, работу механизмов аутентификации и разграничение прав доступа, находят мисконфигурации и прочие недостатки безопасности. По согласованию с вами мы можем проверить возможные сценарии кибератак на информационную систему через уязвимое бизнес-приложение.
Наиболее частые причины возникновения уязвимостей безопасности:
- Некорректная обработка входных данных;
- Слабости и нарушения механизмов аутентификации и разграничения прав доступа;
- Уязвимости логики работы системы;
- Ошибки конфигурации.
Для углубленного анализа может быть проведен аудит кода.
3 этап
Разработка сценариев
Наши специалисты ИБ комбинируют выявленные слабости и уязвимости и составляют потенциальные векторы атак с дальнейшим развитием атаки на инфраструктуру.
4 этап
Проверка сценариев
Наша команда проверяет возможность реализации разработанных сценариев кибератаки на практике.
5 этап
Подготовка отчета
Наши эксперты формируют детальный отчет с результатами и разрабатывает рекомендации.
Результаты
Об этом нас часто спрашивают
Мы ответили на популярные вопросы, которые нам задают об услуге «Анализ защищенности бизнес-приложений». Возможно, эта информация будет вам полезна.
Бизнес-приложение – это всегда кастомизированное решение под ваши бизнес-процессы. Здесь многое ложится на вас: правильное внедрение, регулярная установка патчей (этим часто пренебрегают, опасаясь нарушить работу системы). Мы поможем проверить, все ли сделано правильно. К тому же, уязвимости появляются регулярно, и вендор зачастую о них не знает, ведь он в первую очередь занят разработкой ПО, а вот поиск уязвимостей – это наша специализация.
Мы предоставим вам отчет со списком выявленных уязвимостей и мисконфигураций и описанием бизнес-рисков, связанных с их эксплуатацией. Мы составим для вас список рекомендаций по повышению безопасности и, если потребуется, поможем прикрыть уязвимости до момента выхода официальных патчей.
Наш огромный опыт позволяет свести риски к минимуму, а в случае внештатной ситуации моментально на нее отреагировать. Мы хорошо понимаем, насколько важно бизнес-приложение и проявляем предельную осторожность. Предварительно мы согласуем с вами все потенциально опасные моменты. Также по вашему желанию мы можем работать на тестовой платформе.
Сертификаты команды
Наши эксперты в области кибербезопасности постоянно совершенствуют свои профессиональные навыки и подтверждают свою квалификацию на международном уровне