Tietoturva-auditoinnit verkkosovelluksille ja -kaupoille
Testaamme verkkosovelluksia, API:ja sekä WordPress- ja WooCommerce-kauppoja niin kuin hyökkääjä tekisi, käymme läpi koodin ja palvelimen asetukset ja annamme raportin, joka kertoo, mitä korjata ensin. Korjausten jälkeen testaamme uudelleen. Työskentelemme vain järjestelmän omistajan kirjallisella luvalla.
Milloin auditointi kannattaa
Tietoturvaongelmat harvoin ilmoittavat itsestään. Auditoinnin käynnistää yleensä muutos: julkaisu, jonkun lähtö tai kumppanin kysymys.
- Kehittäjä on lähtenyt, ettekä ole varmoja, mitkä avaimet ja käyttöoikeudet lähtivät hänen mukanaan
- Tuote on julkaisemassa, eikä kukaan ole katsonut sitä hyökkääjän silmin
- Kumppani, sijoittaja tai yritysasiakas pyytää näyttöä siitä, että alusta on testattu
- Kauppa toimii kymmenillä lisäosilla, ja yhdestä niistä julkaistiin juuri haavoittuvuus
- Tuote on rakennettu vanhalle kehykselle, johon kukaan tiimissä ei halua koskea
- Korjasitte edellisen auditoinnin havainnot ja tarvitsette jonkun vahvistamaan, että ne on suljettu
Mitä tarkistamme
Verkkosovellusten testaus
Sovelluksen ja sen liiketoimintalogiikan manuaalinen testaus: käyttöoikeuksien hallinta, syötteiden käsittely, tiedostojen lataukset, istunnot ja kulut, joissa raha tai henkilötiedot vaihtavat omistajaa.
API:t ja tunnistautuminen
Kirjautuminen, salasanan palautus, tunnisteet ja JWT:n käsittely, roolit ja oikeudet. Tarkistamme, pääseekö käyttäjä toisen käyttäjän tietoihin muuttamalla pyynnön tunnistetta.
WordPress ja WooCommerce
Lisäosat ja teemat, joissa on tunnettuja haavoittuvuuksia, ylläpitäjän pääsy, näkyvillä olevat tiedostot ja asetukset sekä kassalogiikka, kuten hinnat, kupongit ja tilausten tilamuutokset.
Koodin tietoturvakatselmointi
Koodin ja sen historian läpikäynti: repositorion salaisuudet, turvattomat kyselyt, puuttuvat tarkistukset ja vanhentuneet kirjastot, myös vanhat teknologiat, joita kukaan ei ole katselmoinut vuosiin.
Palvelimen koventaminen
SSH- ja palomuurisäännöt, avoimet portit, TLS, tietoturvaotsakkeet, tietokannan ja tiedostojen oikeudet, palvelimesta erillään säilytetyt varmuuskopiot ja brute force -suojaus, joka ei lukitse ulos omaa toimistoanne.
Uusintatesti
Kun tiiminne tai me olemme korjanneet havainnot, testaamme jokaisen uudelleen ja päivitämme raporttiin sen tilan.
Mitä emme tee
Nämä säännöt ovat osa jokaista sopimusta, eikä niistä neuvotella.
- Emme testaa yhtään järjestelmää ilman sen omistajan kirjallista lupaa
- Emme tee kuormitus- tai palvelunestotestejä tuotantoon ilman erillistä sopimusta
- Emme jaa havaintoja kenellekään muulle kuin sopimuksessa nimetyille yhteyshenkilöille
- Emme säilytä dataanne tai testitunnuksia työn päätyttyä
Raportti, joka kertoo, mitä korjata ensin
Kahdensadan skannerivaroituksen lista ei auta tiimiä päättämään, mitä tehdä maanantaina. Raporttimme luokittelee jokaisen havainnon vakavuuden CVSS:llä, näyttää todisteet, kuten ongelman osoittavan pyynnön ja vastauksen, selittää, miten sen voi toistaa, ja kertoo, miten se korjataan. Omistaja saa selkokielisen johdon yhteenvedon, ja kehittäjät saavat riskin ja työmäärän mukaan järjestetyn korjaussuunnitelman.
- Havainnot CVSS-luokiteltuina ja riskin mukaan järjestettyinä
- Todisteet ja toistovaiheet jokaiselle havainnolle
- Johdon yhteenveto omistajalle
- Korjaussuunnitelma, jonka kehittäjät voivat käydä läpi
Missä vakavat ongelmat yleensä piilevät
Automaattiset skannerit löytävät vanhentuneet versiot. Ongelmat, joiden avulla joku voi kaapata tilejä, ovat yleensä muualla: API, joka palauttaa toisen asiakkaan tilauksen, kun pyynnön numero muuttuu, vuosia sitten repositorioon tallennettu allekirjoitusavain, ylläpitoreitti, joka tarkistaa kirjautumisen mutta ei roolia, kassa, joka luottaa selaimen lähettämään hintaan, tai julkiseen kansioon jätetty varmuuskopiotiedosto. Niiden löytäminen vaatii ihmisen, joka lukee koodin ja kokeilee kulut käsin, ja juuri niin testaamme.
- Käyttöoikeudet tarkistetaan jokaisesta arkaluonteisesta pyynnöstä
- Repositorion historiasta etsitään salaisuudet ja avaimet
- Maksu- ja tilauslogiikka testataan käsin
- Unohtuneet tiedostot, rajapinnat ja vianetsintätilat löydetään
Uusintatesti ja koventaminen, jotta raportti ei jää viimeiseksi sanaksi
Auditointi kannattaa vasta, kun havainnot on suljettu. Korjausten jälkeen testaamme jokaisen havainnon uudelleen ja merkitsemme sen suljetuksi, osittain korjatuksi tai yhä avoimeksi. Halutessanne kehittäjämme tekevät korjaukset itse, ja palvelintiimimme koventaa infrastruktuurin: pääsy vain avaimilla, palomuuri, joka paljastaa vain sen, minkä on oltava julkista, ajantasainen TLS, erilliset tietokantakäyttäjät minimioikeuksin ja varmuuskopiot erillään palvelimesta, jota ne suojaavat.
- Jokainen havainto testataan uudelleen korjausten jälkeen
- Päivitetty raportti jokaisen kohdan tilasta
- Korjaukset kehittäjiemme tekeminä, jos niin haluatte
- Palvelimen koventaminen osana samaa työtä
Miten auditointi etenee
Laajuus ja lupa
Sovimme, mitä testataan, mistä ja milloin, ja järjestelmän omistaja allekirjoittaa kirjallisen valtuutuksen. Toimitatte testitunnukset ja koodikatselmointia varten pääsyn repositorioon.
Testaus
Kartoitamme sovelluksen, testaamme sen käsin ja käymme läpi koodin ja palvelimen asetukset sovitussa laajuudessa. Kaikesta kriittisestä ilmoitamme teille heti emmekä säästä sitä raporttiin.
Raportti
Saatte CVSS-luokitellut havainnot, todisteet, korjaukset, johdon yhteenvedon ja korjaussuunnitelman, ja käymme ne läpi tiiminne kanssa.
Korjaukset
Teidän tai meidän kehittäjämme käyvät suunnitelman läpi riskijärjestyksessä.
Uusintatesti
Testaamme jokaisen havainnon uudelleen ja toimitamme päivitetyn raportin kunkin tilasta.
Mitä testaamme ja mitä vasten
Standardit
- OWASP Top 10
- OWASP API Security Top 10
- CVSS
- CWE
Sovellukset
- Verkkosovellukset ja hallintapaneelit
- REST-rajapinnat
- JWT- ja istuntopohjainen tunnistautuminen
- Headless-julkaisujärjestelmät, kuten Payload ja Next.js
Alustat ja teknologiat
- WordPress ja WooCommerce
- PHP, Laravel, Yii2
- Ruby on Rails
- Node.js
Infrastruktuuri
- Linux-palvelimet
- nginx
- SSH ja palomuuri
- TLS ja tietoturvaotsakkeet
Yhteistyömallit
Auditointi ja uusintatesti
Kiinteä laajuus: testaus, raportti ja uusintatesti, kun tiiminne on korjannut havainnot.
Auditointi ja korjaukset
Testaamme, korjaamme havainnot koodissa ja palvelimella ja vahvistamme ne uusintatestillä.
Säännölliset tarkastukset
Tarkastus ennen suuria julkaisuja tai aikataulun mukaan, usein yhdistettynä verkkosivuston tai palvelinten ylläpitoon.
Katso myös: Laadunvarmistus ja testaus · Palvelinten ylläpito · Verkkosivustojen ylläpito
Palautteet
Revolin tiimi tehostaa edelleen asiakkaan kehityskyvykkyyttä laadukkaalla työllään ja luotettavalla tuellaan. Tiimi viestii tehokkaasti ja ymmärtää hyvin asiakkaan tarpeet ja liiketoiminnan.
Tomas
Revolin työ vastasi täysin odotuksia, ja asiakas oli tyytyväinen. Tuore lähestymistapa ja valmius olla tukena myös jatkossa ovat olleet arvokkaita. Asiakkaat voivat valita heidät viestiväksi, asiakaslähtöiseksi tiimiksi tavoitteidensa saavuttamiseen.
Andrey
Usein kysytyt kysymykset
Tarvitsetteko kirjallisen luvan?
Kyllä, aina. Järjestelmän omistaja allekirjoittaa valtuutuksen, jossa todetaan laajuus, osoitteet ja päivämäärät. Jos järjestelmä toimii hosting- tai pilvipalvelussa, noudatamme myös sen palveluntarjoajan tietoturvatestausta koskevia sääntöjä.
Rikkooko testaus tuotantosivustomme?
Sovimme rajoista etukäteen. Mahdollisuuksien mukaan testaamme testikopiolla, jossa on sama koodi. Tuotannossa käytämme testitunnuksia, vältämme tuhoavia toimenpiteitä emmekä tee kuormitustestejä ilman erillistä sopimusta.
Miten tämä eroaa automaattisesta haavoittuvuusskannauksesta?
Skanneri löytää tunnetut versiot ja yleiset asetusvirheet, ja käytämme myös skannereita. Tärkeimmät havainnot, kuten käyttäjä, joka lukee toisen käyttäjän tietoja, tai selaimessa muutettu hinta, vaativat ihmisen, joka ymmärtää sovelluksen ja testaa sen käsin.
Mitä tarkalleen saamme?
Raportin, jossa jokainen havainto on luokiteltu CVSS:llä ja jossa on todisteet, toistovaiheet ja korjaus, johdon yhteenvedon ja korjaussuunnitelman. Uusintatestin jälkeen saatte päivitetyn version, jossa on jokaisen havainnon tila.
Voitteko korjata löytämänne?
Kyllä. Kehittäjämme voivat korjata koodin, ja palvelintiimimme voi koventaa infrastruktuurin. Osa asiakkaista haluaa oman tiiminsä korjaavan ja meidän vahvistavan, mikä toimii yhtä hyvin.
Kuuluuko uusintatesti auditointiin?
Suunnittelemme sen laajuuteen alusta alkaen, koska ilman uusintatestiä joudutte arvailemaan, toimivatko korjaukset. Uusintatestin ajankohta riippuu siitä, kuinka nopeasti korjaukset tehdään.
Miten käsittelette dataamme ja havaintoja?
Työskentelemme salassapitosopimuksen alaisina, jaamme havainnot vain sopimuksessa nimetyille yhteyshenkilöille ja poistamme testidatan ja käyttöoikeudet työn päätyttyä. Emme koskaan julkaise yksityiskohtia löydöksistämme.
Onko tämä sertifiointi?
Ei. Emme ole sertifiointielin, eikä raportti ole vaatimustenmukaisuussertifikaatti. Se voi tukea vaatimustenmukaisuustyötänne ja näyttää testauksesta näyttöä pyytäville kumppaneille tarkalleen, mitä tarkistettiin ja miten.
Kertokaa projektistanne
Kuvatkaa tehtävä muutamalla rivillä. Vastaamme yhden työpäivän kuluessa kysymyksillä tai alustavalla näkemyksellä laajuudesta ja kustannuksista.
Sopiiko sähköposti tai puhelu paremmin?
welcome@revolsource.com
+38 097 662 23 20
Revol Software OÜ, Tallinna, Viro. Tiimimme on hajautettu ympäri maailmaa.
Liity tiimiimme
Lähettäkää ansioluettelonne osoitteeseen career@revolsource.com