Web & App Security Review
Per i team italiani, il contesto approvato di preparazione alla sicurezza informatica orientata a NIS2 mantiene Web & App Security Review focalizzata sulle lacune di priorità documentate e sulla direzione scritta di bonifica. Valuta le superfici applicative web, API o mobile concordate e fornisce osservazioni scritte guidate dalla severity con direzione di bonifica prioritaria. Il lavoro resta nell'ambito concordato e non certifica la conformità, non rilascia un'approvazione e non garantisce un esito.
Da 6.330,00 € EUR
Informativo
L'ambito finale, eventuali tasse applicabili, costi di terze parti e termini commerciali sono confermati in una proposta scritta. Il checkout e il pagamento non sono disponibili.
Come consegniamo
Consegnato attraverso un flusso di lavoro di revisione guidato da un senior. I finding, le valutazioni di gravità e le priorità di remediation sono forniti per iscritto secondo un processo confidentiality-first. Questa revisione non fornisce certificazione, approvazione di compliance o rilevamento garantito delle vulnerabilità.
Buon fit se
- ✓Hai asset web o mobile rivolti alla produzione che necessitano di osservazioni di sicurezza documentate
- ✓Hai bisogno di risultati prioritizzati per supportare discussioni con clienti, procurement o governance
- ✓Ti stai preparando per test più approfonditi, hardening o lavoro di preparazione alla conformità
- ✓Vuoi una linea di base scritta prima di decidere i prossimi passaggi di sicurezza
Non è adatto se
- –Hai bisogno di un'implementazione immediata della bonifica piuttosto che di una valutazione
- –Hai bisogno di servizi di monitoraggio 24/7, SOC o servizi MDR
- –Hai bisogno di certificazione, approvazione della conformità o parere di audit formale
- –Ti aspetti l'eliminazione garantita di tutti i problemi di sicurezza
Ideale per
- Stai preparando un prodotto web, un prodotto supportato da API o un prodotto mobile per il lancio, una major release o la revisione esterna
- Stai gestendo pagamenti, dati personali, autenticazione o altri flussi di lavoro digitali sensibili
- Hai bisogno di una valutazione indipendente della sicurezza dell'applicazione prima dell'approvvigionamento, della revisione del cliente o dell'espansione
- Hai bisogno di risultati di sicurezza scritti e prioritari per un ambito di applicazione concordato
Cosa riceverai
Dopo aver richiesto questo servizio
Quando selezioni un tier di pacchetto, invii una richiesta. Esaminiamo l'ambito per iscritto prima di qualsiasi successivo passaggio commerciale. Questa pagina non riceve un pagamento, non apre l'intake e non avvia il lavoro.
Prezzi dell'ambito informativo
Starter
6.330,00 € EUR
Informativo
Una superficie applicativa concordata, come un'applicazione web, un flusso di prodotti connessi all'API o una piattaforma mobile. Revisione mirata della sicurezza e guida alla correzione prioritaria.
Richiedi una proposta scrittaStandard
11.900,00 € EUR
Informativo
Un ambito applicativo complesso o un flusso applicativo connesso concordato, come web o mobile con revisione API di supporto. Analisi di sicurezza più approfondita, guida alla bonifica e un retest.
Richiedi una proposta scrittaPremium
24.000,00 € EUR
Informativo
Ambito applicativo concordato più ampio su più superfici connesse o flussi di prodotto complessi. Revisione ampliata, roadmap prioritaria e un secondo ciclo di convalida.
Richiedi una proposta scrittaAmbiti di test di penetrazione disponibili
L'ambito di test corretto viene confermato prima dell'inizio del lavoro. Gli ambiti incentrati sull'applicazione possono essere esaminati all'interno di questo servizio quando concordati per il pacchetto selezionato. Infrastrutture più ampie e ambienti specializzati richiedono una definizione di ambito, un'autorizzazione e un preventivo separati.
Ambiti applicativi per questa revisione
Questi ambiti incentrati sull'applicazione possono essere valutati all'interno di questo servizio quando concordati per il livello selezionato e confermati per iscritto prima dell'inizio del lavoro.
- Test di sicurezza delle applicazioni Web — Esamina le applicazioni web rivolte al cliente per le debolezze nell'autenticazione, nelle sessioni, nei moduli, nei controlli di accesso, nella gestione dei dati e nei percorsi di attacco applicativi comuni.
- Test di sicurezza API — All'interno dell'ambito confermato incentrato sull'API, la revisione può esaminare REST, GraphQL, WebSocket e interfacce service-to-service ove presenti, tra cui autenticazione, autorizzazione, percorsi di abuso della logica di business, rate limiting, confini di token e sessione, isolamento del tenant, esposizione dei dati, comportamento degli endpoint e rischio di integrazione. I finding supportati da evidenze sono prioritizzati per gravità con guida di remediation; qualsiasi retest incluso è limitato ai finding oggetto di remediation concordati, e l'implementazione resta con ambito separato.
- Test di sicurezza delle applicazioni mobili — Esamina le superfici delle applicazioni iOS o Android concordate, la gestione dei dati dell'applicazione, i flussi di autenticazione, l'interazione API e il comportamento dell'app rilevante per la sicurezza.
Opzioni di test estese — Con scoping separato
Queste aree sono disponibili solo dopo la conferma separata dell'ambito, l'autorizzazione scritta e la quotazione. Non sono automaticamente inclusi negli attuali prezzi Starter, Standard o Premium di questo servizio.
- Test di sicurezza delle applicazioni desktop — Revisione di un'applicazione desktop concordata: come gestisce gli input dell'utente, memorizza i dati sul dispositivo, comunica con i servizi di back-end e protegge i flussi di lavoro sensibili una volta installati su una workstation.
- Test di sicurezza della rete esterna — Revisione dei sistemi rivolti a Internet da una prospettiva esterna per identificare i servizi esposti, le configurazioni deboli e i percorsi che una parte esterna potrebbe tentare di utilizzare contro l'organizzazione.
- Test di sicurezza della rete interna — Revisione dell'ambiente di rete interna da una posizione autorizzata all'interno dell'organizzazione, esaminando come sistemi, account e servizi potrebbero essere utilizzati in modo improprio se un utente malintenzionato raggiungesse la rete interna.
- Test di sicurezza della rete wireless — Revisione delle reti wireless concordate e dei punti di accesso: come gli utenti si connettono, come l'ambiente wireless è segmentato dai sistemi sensibili e dove le configurazioni deboli potrebbero essere utilizzate in modo improprio.
- Test di sicurezza VoIP — Revisione dei componenti di telefonia voice-over-IP concordati: routing delle chiamate, autenticazione, servizi esposti e percorsi di abuso che potrebbero influire sull'integrità delle comunicazioni o sui costi delle chiamate.
Solo Accettazione Specialistica
- Test di sicurezza OT / SCADA / ICS — Richiede l'accettazione tecnica specialistica, l'autorizzazione scritta, i vincoli di sicurezza concordati e un preventivo separato prima che qualsiasi lavoro possa essere confermato. Non posizionato come automaticamente disponibile per l'acquisto diretto online.
Nessun pacchetto include automaticamente tutti gli ambiti di test sopra elencati. Gli obiettivi finali, gli ambienti, i requisiti di accesso, l'autorizzazione, le condizioni di test e qualsiasi nuovo test o supporto per la correzione sono confermati prima dell'inizio dei lavori.
- L'implementazione della remediation non è automaticamente inclusa.
- Il test di penetrazione completo non è incluso automaticamente, a meno che non sia concordato separatamente.
- I test non certificano la sicurezza.
- I test non garantiscono che ogni vulnerabilità sarà identificata.
- I test di resilienza DDoS, gli esercizi Red Team e il Threat Hunting sono ingaggi con ambito separato già disponibili attraverso il percorso degli ingaggi specializzati.
Incluso
- Una superficie di applicazione concordata per Starter
- Revisione mirata dell'ambito confermato del web, dell'API o dell'applicazione mobile
- Revisione dell'autenticazione e dell'autorizzazione ove pertinente
- Revisione della gestione dei dati sensibili ove pertinente
- Osservazioni su API o integrazioni ove incluse nell'ambito confermato
- Finding scritti e indicazioni di remediation prioritarie
- Retest / convalida adeguati al tier, ove già approvati
Escluso
- Correzioni pratiche del codice (disponibili come componente aggiuntivo)
- Test di penetrazione completo (ambito personalizzato)
- Monitoraggio continuo
- Assistenza alla submission sull'App Store (vedi App Services)
Add-on disponibili
- +Ulteriore superficie di applicazione concordata
- +Revisione estesa di API o di integrazione
- +Supporto pratico alla remediation
- +Convalida di follow-up oltre l'ambito del livello incluso
Come funziona
Acquisto e intake
Il cliente conferma l'ambito dell'applicazione concordato, il metodo di accesso autorizzato e il contesto tecnico pertinente.
Valutazione della sicurezza
La revisione esamina la superficie di applicazione concordata e i relativi flussi rilevanti per la sicurezza.
Report e analisi
I risultati scritti e le priorità di bonifica vengono consegnati.
Passaggio di consegne e guida
Il passaggio di consegne e la convalida inclusa procedono in base al livello selezionato.
Tempistica: Confermato durante l'intake in base all'ambito e al livello del pacchetto. Tempi di consegna tipici forniti dopo il completamento dell'intake.
Illustrazione della metodologia
Un'illustrazione sicura per la privacy di come un ambito di applicazione mobile può essere documentato in questo servizio, incluso un registro dei risultati riferito a OWASP e una roadmap di bonifica prioritizzata.
Scenario illustrativo: un'applicazione mobile si sta preparando per un rilascio interno e una revisione del rischio. L'ambito di esempio copre una superficie dell'applicazione mobile con la revisione API di supporto per dimostrare come possono essere documentate le osservazioni sull'autenticazione, l'autorizzazione e la gestione dei dati sensibili.
- Livello standard: una superficie dell'applicazione mobile concordata con revisione API di supporto
- Revisione incentrata sulla sicurezza dei flussi di autenticazione e gestione dei dati sensibili concordati
- Osservazioni di supporto su API e sicurezza delle integrazioni all'interno dell'ambito confermato
- Finding prioritari e guida alla bonifica
- Un retest incluso per i finding oggetto di remediation concordati
Questa illustrazione metodologica mostra come i finding possono essere documentati per fasce di gravità con una roadmap di bonifica prioritaria e un esito di convalida per i finding corretti concordati. Dimostra un possibile ambito concordato nel più ampio servizio di revisione della sicurezza delle applicazioni; ambito, finding ed esiti variano in base all'ingaggio.
Application Security Review — Registro dei risultati (illustrazione dell'ambito mobile)
- Riepilogo esecutivo della postura di sicurezza dell'applicazione per l'ambito mobile concordato
- Registro dei finding classificati per gravità con i riferimenti OWASP Mobile pertinenti per questa illustrazione di ambito mobile
- Osservazioni di sicurezza API di supporto entro l'ambito confermato
- Revisione della gestione dei dati sensibili
- Autenticazione e analisi dell'autorizzazione
- Tabella di marcia prioritaria per la bonifica e il risultato della convalida
Struttura illustrativa del documento. Un impegno confermato riceve documentazione appropriata per l'ambito dell'applicazione web, API-backed o mobile concordato.
Contesto del file di sicurezza
Come questo deliverable si inserisce nel Security File
Questo risultato rappresentativo mostra il tipo di prove, priorità e note di follow-up che possono trovarsi all'interno di un pratico file di sicurezza BilgeQor dopo il passaggio di consegne.
Il file di sicurezza è un aiuto decisionale, non una certificazione, un verdetto di conformità, una garanzia di perfetta sicurezza o una stima delle perdite per azienda.
Domande frequenti
Pronto per iniziare?
Scegli un livello di pacchetto o parlaci dell'ambito personalizzato
