Kibernetska varnost

Penetracijski testi aplikacij — spletne, mobilne in klientske

Poglobljeno testiranje aplikacij odkrije kritične varnostne pomanjkljivosti, ki jih avtomatizirani skenerji pogosto ne zaznajo. Penetracijske teste izvajamo po mednarodno uveljavljenih metodologijah OWASP ter preverjamo varnost spletnih, mobilnih in namiznih aplikacij, API vmesnikov ter drugih poslovno kritičnih rešitev.

Penetracijski testi aplikacij — zaslon s kodo

Naš pristop

Penetracijsko testiranje začnemo z analizo aplikacije in njenega okolja, da razumemo njeno arhitekturo, funkcionalnosti in možna tveganja. Nadaljujemo z avtomatiziranim pregledom znanih ranljivosti in napačnih konfiguracij, osrednji in ključni del pregleda pa predstavlja poglobljeno ročno testiranje naših izkušenih strokovnjakov. Preverjamo poslovno logiko, avtorizacijske ter avtentikacijske mehanizme, upravljanje sej in druge kompleksne scenarije, ki jih avtomatizirana orodja praviloma ne zaznajo.

Vsako ugotovljeno ranljivost preverimo, ocenimo njen dejanski vpliv na varnost sistema ter pripravimo poročilo z dokazi, oceno tveganja in jasnimi priporočili za odpravo.

Prednosti takšnega pristopa

  • potrjene ranljivosti z realnim vplivom na varnost sistema,
  • odkrivanje napak v poslovni logiki, avtorizacijskih in avtentikacijskih mehanizmih,
  • nič lažno pozitivnih rezultatov,
  • tehnično poročilo z dokazi in konkretnimi priporočili za odpravo.
Penetracijski testi spletnih, mobilnih in namiznih aplikacij

Spletne aplikacije

Spletne aplikacije so pogosto najbolj izpostavljena vstopna točka v informacijski sistem organizacije. Z ročnim penetracijskim testiranjem preverimo njihovo odpornost na sodobne kibernetske napade ter odkrijemo ranljivosti, ki lahko ogrozijo zaupnost, celovitost ali razpoložljivost podatkov.

Pri testiranju sledimo metodologiji OWASP Web Security Testing Guide (WSTG) in preverjamo vse ključne kategorije tveganj, med drugim:

  • avtentikacijo in upravljanje uporabniških sej,
  • nadzor dostopa in avtorizacijo med uporabniškimi vlogami,
  • validacijo uporabniških vnosov (SQL Injection, XSS, SSRF, XXE in druge ranljivosti),
  • napake v poslovni logiki aplikacije,
  • konfiguracijo aplikacijskega in spletnega strežnika,
  • izpostavljenost občutljivih podatkov in varnost komunikacije,
  • uporabo kriptografskih mehanizmov in upravljanje skrivnosti,
  • varnost datotek, nalaganja vsebin in API vmesnikov.
Varnost aplikacij — spletne (OWASP WSTG), mobilne (OWASP MASVS/MASTG) in klientske aplikacije: ročno testiranje, poslovna logika, praktična priporočila

Mobilne aplikacije

Mobilne aplikacije za Android (APK) in iOS (IPA) testiramo po metodologiji OWASP Mobile Application Security Verification Standard (MASVS) in OWASP Mobile Application Security Testing Guide (MASTG). Izvajamo statično (SAST) in dinamično (DAST) analizo aplikacij, s katerima preverimo varnost aplikacije, komunikacije z zalednimi sistemi ter odpornost na napade na mobilni napravi.

Pri testiranju posebno pozornost namenjamo:

  • varnemu shranjevanju podatkov in kriptografskih ključev na napravi,
  • komunikaciji z zalednimi API-ji (TLS, Certificate Pinning, zaščita prenosa podatkov),
  • avtentikaciji, avtorizaciji in upravljanju uporabniških sej,
  • varnosti lokalnih podatkovnih baz, datotek in Keychain/Keystore,
  • preverjanju dovoljenj in uporabe varnostnih mehanizmov operacijskega sistema,
  • zaščiti pred obratnim inženiringom (Reverse Engineering), spreminjanjem aplikacije (Tampering) in ponovnim podpisovanjem (Re-signing),
  • analizi izvorne oziroma prevedene kode, konfiguracije in vključenih knjižnic,
  • odkrivanju ranljivosti, ki lahko omogočajo eskalacijo privilegijev, uhajanje podatkov ali zlorabo aplikacije.

S kombinacijo statične in dinamične analize ter ročnega penetracijskega testiranja odkrijemo ranljivosti, ki jih avtomatizirana orodja pogosto ne zaznajo, ter pripravimo jasna priporočila za njihovo odpravo.

Pregled spletnih, mobilnih in namiznih aplikacij — avtentikacija, nadzor dostopa, validacija vnosov in varnost podatkov

Klientske (namizne) aplikacije

Namizne aplikacije za Windows, Linux in macOS testiramo s kombinacijo statične in dinamične analize ter ročnega penetracijskega testiranja. Preverimo varnost aplikacije, komunikacijo z zalednimi sistemi, zaščito lokalno shranjenih podatkov in odpornost na poskuse zlorabe ali spreminjanja aplikacije.

Pri testiranju posebno pozornost namenjamo:

  • avtentikaciji, avtorizaciji in upravljanju uporabniških sej,
  • nadzoru dostopa in preverjanju uporabniških vlog,
  • validaciji uporabniških vnosov (Injection, XSS pri hibridnih aplikacijah, deserializacija ipd.),
  • napakam v poslovni logiki,
  • varnosti komunikacije z API-ji in drugimi zalednimi storitvami,
  • zaščiti lokalno shranjenih podatkov, poverilnic in konfiguracijskih datotek,
  • analizi izvršljivih datotek, knjižnic ter odvisnosti aplikacije,
  • zaščiti pred obratnim inženiringom (Reverse Engineering), spreminjanjem aplikacije (Tampering) in nepooblaščenim dostopom do funkcionalnosti.
Pomembno
  • Naš cilj pri projektu ni zgolj izvedba varnostnega pregleda, simulacija napada in predaja poročila, temveč izboljšanje varnosti ter dvig odpornosti vašega IKT okolja.
  • Pri vsakem projektu lahko po vaši želji sodelujemo z vašo SOC ekipo, preverimo učinkovitost zaznavanja varnostnih mehanizmov ter pripravimo priporočila za izboljšanje detekcije tehnik kibernetskih napadov.
  • Vsi varnostni pregledi in penetracijski testi so vnaprej časovno in metodološko usklajeni ter izvedeni na dogovorjen in nadzorovan način.
Zanima vas ta storitev?

Z veseljem se pogovorimo o vaših potrebah

Kontaktirajte nas