Об услуге
Операционную систему (ОС) можно сравнить с жизненно важным органом устройства, а недостатки безопасности в ОС подвергают риску и само устройство, и инфраструктуру, частью которой оно является. Если вы разрабатываете операционную систему на базе стороннего кода или даже с нуля, исследователи DSEC by Solar помогут провести анализ ее безопасности и усовершенствовать защиту.
Мы исследуем исходный код ОС или проведем ее реверс-инжиниринг. Возможен выбор двух методов: это обеспечит наибольшее покрытие возможных угроз и позволит проверить систему для разных моделей нарушителя. По итогам работ вы получите отчет со всеми обнаруженными недостатками безопасности и подробные рекомендации по их устранению и повышению уровня безопасности.
Объекты исследования
Программное обеспечение
Об этом нас часто спрашивают
Мы ответили на популярные вопросы, которые нам задают об услуге «Анализ механизмов безопасности операционных систем». Возможно, эта информация будет вам полезна.
Сложно составить универсальный список, ведь существуют ОС не только для привычных десктопов или серверов, но также для смартфонов, автомобиле и множества других устройств. В качестве примера приведем три слабости безопасности. Их поиск сложно автоматизировать, чаще всего они выявляются в рамках аудита готового продукта: 1) отсутствие адекватной политики безопасности (чрезмерно жесткая политика также может оказать негативное влияние); 2) некорректные настройки механизмов безопасности ОС; 3) ошибки механизмов аутентификации и разграничения прав доступа в системе.
Лучший результат будет достигнут при непрерывном анализе безопасности в ходе разработки и периодической проверке уже готового продукта. Так как некоторые ошибки (и не только в плане безопасности) проявляются только при определенных условиях: надстройках системы, внедрении защитных механизмов и т.д.
Повторим, что в том или ином виде тестирование безопасности должно быть обязательным элементом процесса разработки (эту задачу можно решить своими силами либо с помощью услуги Secure SDLC). Если мы говорим про независимый аудит, он нужен для каждой мажорной версии, т.е. после внесения глобальных изменений.