Tietoturva-auditoinnit verkkosovelluksille ja -kaupoille

Testaamme verkkosovelluksia, API:ja sekä WordPress- ja WooCommerce-kauppoja niin kuin hyökkääjä tekisi, käymme läpi koodin ja palvelimen asetukset ja annamme raportin, joka kertoo, mitä korjata ensin. Korjausten jälkeen testaamme uudelleen. Työskentelemme vain järjestelmän omistajan kirjallisella luvalla.

Tietoturva-auditoinnit verkkosovelluksille ja -kaupoille

Milloin auditointi kannattaa

Tietoturvaongelmat harvoin ilmoittavat itsestään. Auditoinnin käynnistää yleensä muutos: julkaisu, jonkun lähtö tai kumppanin kysymys.

Mitä tarkistamme

Verkkosovellusten testaus

Sovelluksen ja sen liiketoimintalogiikan manuaalinen testaus: käyttöoikeuksien hallinta, syötteiden käsittely, tiedostojen lataukset, istunnot ja kulut, joissa raha tai henkilötiedot vaihtavat omistajaa.

API:t ja tunnistautuminen

Kirjautuminen, salasanan palautus, tunnisteet ja JWT:n käsittely, roolit ja oikeudet. Tarkistamme, pääseekö käyttäjä toisen käyttäjän tietoihin muuttamalla pyynnön tunnistetta.

WordPress ja WooCommerce

Lisäosat ja teemat, joissa on tunnettuja haavoittuvuuksia, ylläpitäjän pääsy, näkyvillä olevat tiedostot ja asetukset sekä kassalogiikka, kuten hinnat, kupongit ja tilausten tilamuutokset.

Koodin tietoturvakatselmointi

Koodin ja sen historian läpikäynti: repositorion salaisuudet, turvattomat kyselyt, puuttuvat tarkistukset ja vanhentuneet kirjastot, myös vanhat teknologiat, joita kukaan ei ole katselmoinut vuosiin.

Palvelimen koventaminen

SSH- ja palomuurisäännöt, avoimet portit, TLS, tietoturvaotsakkeet, tietokannan ja tiedostojen oikeudet, palvelimesta erillään säilytetyt varmuuskopiot ja brute force -suojaus, joka ei lukitse ulos omaa toimistoanne.

Uusintatesti

Kun tiiminne tai me olemme korjanneet havainnot, testaamme jokaisen uudelleen ja päivitämme raporttiin sen tilan.

Mitä emme tee

Nämä säännöt ovat osa jokaista sopimusta, eikä niistä neuvotella.

Raportti, joka kertoo, mitä korjata ensin

Raportti, joka kertoo, mitä korjata ensin

Kahdensadan skannerivaroituksen lista ei auta tiimiä päättämään, mitä tehdä maanantaina. Raporttimme luokittelee jokaisen havainnon vakavuuden CVSS:llä, näyttää todisteet, kuten ongelman osoittavan pyynnön ja vastauksen, selittää, miten sen voi toistaa, ja kertoo, miten se korjataan. Omistaja saa selkokielisen johdon yhteenvedon, ja kehittäjät saavat riskin ja työmäärän mukaan järjestetyn korjaussuunnitelman.

Missä vakavat ongelmat yleensä piilevät

Missä vakavat ongelmat yleensä piilevät

Automaattiset skannerit löytävät vanhentuneet versiot. Ongelmat, joiden avulla joku voi kaapata tilejä, ovat yleensä muualla: API, joka palauttaa toisen asiakkaan tilauksen, kun pyynnön numero muuttuu, vuosia sitten repositorioon tallennettu allekirjoitusavain, ylläpitoreitti, joka tarkistaa kirjautumisen mutta ei roolia, kassa, joka luottaa selaimen lähettämään hintaan, tai julkiseen kansioon jätetty varmuuskopiotiedosto. Niiden löytäminen vaatii ihmisen, joka lukee koodin ja kokeilee kulut käsin, ja juuri niin testaamme.

Uusintatesti ja koventaminen, jotta raportti ei jää viimeiseksi sanaksi

Uusintatesti ja koventaminen, jotta raportti ei jää viimeiseksi sanaksi

Auditointi kannattaa vasta, kun havainnot on suljettu. Korjausten jälkeen testaamme jokaisen havainnon uudelleen ja merkitsemme sen suljetuksi, osittain korjatuksi tai yhä avoimeksi. Halutessanne kehittäjämme tekevät korjaukset itse, ja palvelintiimimme koventaa infrastruktuurin: pääsy vain avaimilla, palomuuri, joka paljastaa vain sen, minkä on oltava julkista, ajantasainen TLS, erilliset tietokantakäyttäjät minimioikeuksin ja varmuuskopiot erillään palvelimesta, jota ne suojaavat.

Miten auditointi etenee

01

Laajuus ja lupa

Sovimme, mitä testataan, mistä ja milloin, ja järjestelmän omistaja allekirjoittaa kirjallisen valtuutuksen. Toimitatte testitunnukset ja koodikatselmointia varten pääsyn repositorioon.

02

Testaus

Kartoitamme sovelluksen, testaamme sen käsin ja käymme läpi koodin ja palvelimen asetukset sovitussa laajuudessa. Kaikesta kriittisestä ilmoitamme teille heti emmekä säästä sitä raporttiin.

03

Raportti

Saatte CVSS-luokitellut havainnot, todisteet, korjaukset, johdon yhteenvedon ja korjaussuunnitelman, ja käymme ne läpi tiiminne kanssa.

04

Korjaukset

Teidän tai meidän kehittäjämme käyvät suunnitelman läpi riskijärjestyksessä.

05

Uusintatesti

Testaamme jokaisen havainnon uudelleen ja toimitamme päivitetyn raportin kunkin tilasta.

Mitä testaamme ja mitä vasten

Standardit

Sovellukset

Alustat ja teknologiat

Infrastruktuuri

Yhteistyömallit

Auditointi ja uusintatesti

Kiinteä laajuus: testaus, raportti ja uusintatesti, kun tiiminne on korjannut havainnot.

Auditointi ja korjaukset

Testaamme, korjaamme havainnot koodissa ja palvelimella ja vahvistamme ne uusintatestillä.

Säännölliset tarkastukset

Tarkastus ennen suuria julkaisuja tai aikataulun mukaan, usein yhdistettynä verkkosivuston tai palvelinten ylläpitoon.

Palautteet

Kohtelemme jokaista asiakasta ja hänen projektiaan huolella.

Usein kysytyt kysymykset

Tarvitsetteko kirjallisen luvan?

Kyllä, aina. Järjestelmän omistaja allekirjoittaa valtuutuksen, jossa todetaan laajuus, osoitteet ja päivämäärät. Jos järjestelmä toimii hosting- tai pilvipalvelussa, noudatamme myös sen palveluntarjoajan tietoturvatestausta koskevia sääntöjä.

Rikkooko testaus tuotantosivustomme?

Sovimme rajoista etukäteen. Mahdollisuuksien mukaan testaamme testikopiolla, jossa on sama koodi. Tuotannossa käytämme testitunnuksia, vältämme tuhoavia toimenpiteitä emmekä tee kuormitustestejä ilman erillistä sopimusta.

Miten tämä eroaa automaattisesta haavoittuvuusskannauksesta?

Skanneri löytää tunnetut versiot ja yleiset asetusvirheet, ja käytämme myös skannereita. Tärkeimmät havainnot, kuten käyttäjä, joka lukee toisen käyttäjän tietoja, tai selaimessa muutettu hinta, vaativat ihmisen, joka ymmärtää sovelluksen ja testaa sen käsin.

Mitä tarkalleen saamme?

Raportin, jossa jokainen havainto on luokiteltu CVSS:llä ja jossa on todisteet, toistovaiheet ja korjaus, johdon yhteenvedon ja korjaussuunnitelman. Uusintatestin jälkeen saatte päivitetyn version, jossa on jokaisen havainnon tila.

Voitteko korjata löytämänne?

Kyllä. Kehittäjämme voivat korjata koodin, ja palvelintiimimme voi koventaa infrastruktuurin. Osa asiakkaista haluaa oman tiiminsä korjaavan ja meidän vahvistavan, mikä toimii yhtä hyvin.

Kuuluuko uusintatesti auditointiin?

Suunnittelemme sen laajuuteen alusta alkaen, koska ilman uusintatestiä joudutte arvailemaan, toimivatko korjaukset. Uusintatestin ajankohta riippuu siitä, kuinka nopeasti korjaukset tehdään.

Miten käsittelette dataamme ja havaintoja?

Työskentelemme salassapitosopimuksen alaisina, jaamme havainnot vain sopimuksessa nimetyille yhteyshenkilöille ja poistamme testidatan ja käyttöoikeudet työn päätyttyä. Emme koskaan julkaise yksityiskohtia löydöksistämme.

Onko tämä sertifiointi?

Ei. Emme ole sertifiointielin, eikä raportti ole vaatimustenmukaisuussertifikaatti. Se voi tukea vaatimustenmukaisuustyötänne ja näyttää testauksesta näyttöä pyytäville kumppaneille tarkalleen, mitä tarkistettiin ja miten.

Kertokaa projektistanne

Kuvatkaa tehtävä muutamalla rivillä. Vastaamme yhden työpäivän kuluessa kysymyksillä tai alustavalla näkemyksellä laajuudesta ja kustannuksista.

Sopiiko sähköposti tai puhelu paremmin?

welcome@revolsource.com
+38 097 662 23 20

Revol Software OÜ, Tallinna, Viro. Tiimimme on hajautettu ympäri maailmaa.

Liity tiimiimme

Lähettäkää ansioluettelonne osoitteeseen career@revolsource.com