Passa al contenuto principale
BilgeQor

Web & App Security Review

Per i team italiani, il contesto approvato di preparazione alla sicurezza informatica orientata a NIS2 mantiene Web & App Security Review focalizzata sulle lacune di priorità documentate e sulla direzione scritta di bonifica. Valuta le superfici applicative web, API o mobile concordate e fornisce osservazioni scritte guidate dalla severity con direzione di bonifica prioritaria. Il lavoro resta nell'ambito concordato e non certifica la conformità, non rilascia un'approvazione e non garantisce un esito.

Da 6.330,00 € EUR

Informativo

L'ambito finale, eventuali tasse applicabili, costi di terze parti e termini commerciali sono confermati in una proposta scritta. Il checkout e il pagamento non sono disponibili.

Come consegniamo

Consegnato attraverso un flusso di lavoro di revisione guidato da un senior. I finding, le valutazioni di gravità e le priorità di remediation sono forniti per iscritto secondo un processo confidentiality-first. Questa revisione non fornisce certificazione, approvazione di compliance o rilevamento garantito delle vulnerabilità.

Buon fit se

  • ✓Hai asset web o mobile rivolti alla produzione che necessitano di osservazioni di sicurezza documentate
  • ✓Hai bisogno di risultati prioritizzati per supportare discussioni con clienti, procurement o governance
  • ✓Ti stai preparando per test più approfonditi, hardening o lavoro di preparazione alla conformità
  • ✓Vuoi una linea di base scritta prima di decidere i prossimi passaggi di sicurezza

Non è adatto se

  • –Hai bisogno di un'implementazione immediata della bonifica piuttosto che di una valutazione
  • –Hai bisogno di servizi di monitoraggio 24/7, SOC o servizi MDR
  • –Hai bisogno di certificazione, approvazione della conformità o parere di audit formale
  • –Ti aspetti l'eliminazione garantita di tutti i problemi di sicurezza

Ideale per

  • Stai preparando un prodotto web, un prodotto supportato da API o un prodotto mobile per il lancio, una major release o la revisione esterna
  • Stai gestendo pagamenti, dati personali, autenticazione o altri flussi di lavoro digitali sensibili
  • Hai bisogno di una valutazione indipendente della sicurezza dell'applicazione prima dell'approvvigionamento, della revisione del cliente o dell'espansione
  • Hai bisogno di risultati di sicurezza scritti e prioritari per un ambito di applicazione concordato

Cosa riceverai

Valutazione scritta della sicurezza dell'applicazione appropriata all'ambito web, API o mobile concordato
Registro dei finding classificati per gravità con riferimenti alle evidenze
Autenticazione, autorizzazione e osservazioni sulla gestione dei dati sensibili
Osservazioni di sicurezza di API o integrazioni ove incluse nell'ambito concordato
Tabella di marcia per la bonifica prioritaria
Convalida / risultato di nuovo test se incluso dal livello selezionato

Dopo aver richiesto questo servizio

Quando selezioni un tier di pacchetto, invii una richiesta. Esaminiamo l'ambito per iscritto prima di qualsiasi successivo passaggio commerciale. Questa pagina non riceve un pagamento, non apre l'intake e non avvia il lavoro.

Prezzi dell'ambito informativo

Starter

6.330,00 € EUR

Informativo

Una superficie applicativa concordata, come un'applicazione web, un flusso di prodotti connessi all'API o una piattaforma mobile. Revisione mirata della sicurezza e guida alla correzione prioritaria.

Richiedi una proposta scritta
Più popolare

Standard

11.900,00 € EUR

Informativo

Un ambito applicativo complesso o un flusso applicativo connesso concordato, come web o mobile con revisione API di supporto. Analisi di sicurezza più approfondita, guida alla bonifica e un retest.

Richiedi una proposta scritta

Premium

24.000,00 € EUR

Informativo

Ambito applicativo concordato più ampio su più superfici connesse o flussi di prodotto complessi. Revisione ampliata, roadmap prioritaria e un secondo ciclo di convalida.

Richiedi una proposta scritta

Ambiti di test di penetrazione disponibili

L'ambito di test corretto viene confermato prima dell'inizio del lavoro. Gli ambiti incentrati sull'applicazione possono essere esaminati all'interno di questo servizio quando concordati per il pacchetto selezionato. Infrastrutture più ampie e ambienti specializzati richiedono una definizione di ambito, un'autorizzazione e un preventivo separati.

Ambiti applicativi per questa revisione

Questi ambiti incentrati sull'applicazione possono essere valutati all'interno di questo servizio quando concordati per il livello selezionato e confermati per iscritto prima dell'inizio del lavoro.

  • Test di sicurezza delle applicazioni Web — Esamina le applicazioni web rivolte al cliente per le debolezze nell'autenticazione, nelle sessioni, nei moduli, nei controlli di accesso, nella gestione dei dati e nei percorsi di attacco applicativi comuni.
  • Test di sicurezza API — All'interno dell'ambito confermato incentrato sull'API, la revisione può esaminare REST, GraphQL, WebSocket e interfacce service-to-service ove presenti, tra cui autenticazione, autorizzazione, percorsi di abuso della logica di business, rate limiting, confini di token e sessione, isolamento del tenant, esposizione dei dati, comportamento degli endpoint e rischio di integrazione. I finding supportati da evidenze sono prioritizzati per gravità con guida di remediation; qualsiasi retest incluso è limitato ai finding oggetto di remediation concordati, e l'implementazione resta con ambito separato.
  • Test di sicurezza delle applicazioni mobili — Esamina le superfici delle applicazioni iOS o Android concordate, la gestione dei dati dell'applicazione, i flussi di autenticazione, l'interazione API e il comportamento dell'app rilevante per la sicurezza.

Opzioni di test estese — Con scoping separato

Queste aree sono disponibili solo dopo la conferma separata dell'ambito, l'autorizzazione scritta e la quotazione. Non sono automaticamente inclusi negli attuali prezzi Starter, Standard o Premium di questo servizio.

  • Test di sicurezza delle applicazioni desktop — Revisione di un'applicazione desktop concordata: come gestisce gli input dell'utente, memorizza i dati sul dispositivo, comunica con i servizi di back-end e protegge i flussi di lavoro sensibili una volta installati su una workstation.
  • Test di sicurezza della rete esterna — Revisione dei sistemi rivolti a Internet da una prospettiva esterna per identificare i servizi esposti, le configurazioni deboli e i percorsi che una parte esterna potrebbe tentare di utilizzare contro l'organizzazione.
  • Test di sicurezza della rete interna — Revisione dell'ambiente di rete interna da una posizione autorizzata all'interno dell'organizzazione, esaminando come sistemi, account e servizi potrebbero essere utilizzati in modo improprio se un utente malintenzionato raggiungesse la rete interna.
  • Test di sicurezza della rete wireless — Revisione delle reti wireless concordate e dei punti di accesso: come gli utenti si connettono, come l'ambiente wireless è segmentato dai sistemi sensibili e dove le configurazioni deboli potrebbero essere utilizzate in modo improprio.
  • Test di sicurezza VoIP — Revisione dei componenti di telefonia voice-over-IP concordati: routing delle chiamate, autenticazione, servizi esposti e percorsi di abuso che potrebbero influire sull'integrità delle comunicazioni o sui costi delle chiamate.

Solo Accettazione Specialistica

  • Test di sicurezza OT / SCADA / ICS — Richiede l'accettazione tecnica specialistica, l'autorizzazione scritta, i vincoli di sicurezza concordati e un preventivo separato prima che qualsiasi lavoro possa essere confermato. Non posizionato come automaticamente disponibile per l'acquisto diretto online.

Nessun pacchetto include automaticamente tutti gli ambiti di test sopra elencati. Gli obiettivi finali, gli ambienti, i requisiti di accesso, l'autorizzazione, le condizioni di test e qualsiasi nuovo test o supporto per la correzione sono confermati prima dell'inizio dei lavori.

  • L'implementazione della remediation non è automaticamente inclusa.
  • Il test di penetrazione completo non è incluso automaticamente, a meno che non sia concordato separatamente.
  • I test non certificano la sicurezza.
  • I test non garantiscono che ogni vulnerabilità sarà identificata.
  • I test di resilienza DDoS, gli esercizi Red Team e il Threat Hunting sono ingaggi con ambito separato già disponibili attraverso il percorso degli ingaggi specializzati.

Incluso

  • Una superficie di applicazione concordata per Starter
  • Revisione mirata dell'ambito confermato del web, dell'API o dell'applicazione mobile
  • Revisione dell'autenticazione e dell'autorizzazione ove pertinente
  • Revisione della gestione dei dati sensibili ove pertinente
  • Osservazioni su API o integrazioni ove incluse nell'ambito confermato
  • Finding scritti e indicazioni di remediation prioritarie
  • Retest / convalida adeguati al tier, ove già approvati

Escluso

  • Correzioni pratiche del codice (disponibili come componente aggiuntivo)
  • Test di penetrazione completo (ambito personalizzato)
  • Monitoraggio continuo
  • Assistenza alla submission sull'App Store (vedi App Services)

Add-on disponibili

  • +Ulteriore superficie di applicazione concordata
  • +Revisione estesa di API o di integrazione
  • +Supporto pratico alla remediation
  • +Convalida di follow-up oltre l'ambito del livello incluso

Come funziona

1

Acquisto e intake

Il cliente conferma l'ambito dell'applicazione concordato, il metodo di accesso autorizzato e il contesto tecnico pertinente.

2

Valutazione della sicurezza

La revisione esamina la superficie di applicazione concordata e i relativi flussi rilevanti per la sicurezza.

3

Report e analisi

I risultati scritti e le priorità di bonifica vengono consegnati.

4

Passaggio di consegne e guida

Il passaggio di consegne e la convalida inclusa procedono in base al livello selezionato.

Tempistica: Confermato durante l'intake in base all'ambito e al livello del pacchetto. Tempi di consegna tipici forniti dopo il completamento dell'intake.

Illustrazione della metodologia

Un'illustrazione sicura per la privacy di come un ambito di applicazione mobile può essere documentato in questo servizio, incluso un registro dei risultati riferito a OWASP e una roadmap di bonifica prioritizzata.

Ambito illustrativo dell'applicazione mobileApplication Security Review — illustrazione dell'ambito mobileStruttura illustrativa di livello standard
Sfida

Scenario illustrativo: un'applicazione mobile si sta preparando per un rilascio interno e una revisione del rischio. L'ambito di esempio copre una superficie dell'applicazione mobile con la revisione API di supporto per dimostrare come possono essere documentate le osservazioni sull'autenticazione, l'autorizzazione e la gestione dei dati sensibili.

Ambito applicato
  • Livello standard: una superficie dell'applicazione mobile concordata con revisione API di supporto
  • Revisione incentrata sulla sicurezza dei flussi di autenticazione e gestione dei dati sensibili concordati
  • Osservazioni di supporto su API e sicurezza delle integrazioni all'interno dell'ambito confermato
  • Finding prioritari e guida alla bonifica
  • Un retest incluso per i finding oggetto di remediation concordati
Risultato

Questa illustrazione metodologica mostra come i finding possono essere documentati per fasce di gravità con una roadmap di bonifica prioritaria e un esito di convalida per i finding corretti concordati. Dimostra un possibile ambito concordato nel più ampio servizio di revisione della sicurezza delle applicazioni; ambito, finding ed esiti variano in base all'ingaggio.

Anteprima consegnabile

Application Security Review — Registro dei risultati (illustrazione dell'ambito mobile)

  • Riepilogo esecutivo della postura di sicurezza dell'applicazione per l'ambito mobile concordato
  • Registro dei finding classificati per gravità con i riferimenti OWASP Mobile pertinenti per questa illustrazione di ambito mobile
  • Osservazioni di sicurezza API di supporto entro l'ambito confermato
  • Revisione della gestione dei dati sensibili
  • Autenticazione e analisi dell'autorizzazione
  • Tabella di marcia prioritaria per la bonifica e il risultato della convalida
Registro dei finding — Riga illustrativaRisultato 04 — [ASSET OSCURATO]: token di sessione in chiaro nell'archiviazione locale. Gravità: alta. Riferimento OWASP Mobile applicato per questa illustrazione di ambito mobile (M9 — Insecure Data Storage). Bonifica: migrazione all'archiviazione sicura della piattaforma. Stato: aperto.

Struttura illustrativa del documento. Un impegno confermato riceve documentazione appropriata per l'ambito dell'applicazione web, API-backed o mobile concordato.

Contesto del file di sicurezza

Come questo deliverable si inserisce nel Security File

Questo risultato rappresentativo mostra il tipo di prove, priorità e note di follow-up che possono trovarsi all'interno di un pratico file di sicurezza BilgeQor dopo il passaggio di consegne.

Il file di sicurezza è un aiuto decisionale, non una certificazione, un verdetto di conformità, una garanzia di perfetta sicurezza o una stima delle perdite per azienda.

Vedi il metodo di consegna
Nota:Illustrazione metodologica, non un caso di studio del cliente. Un impegno confermato può coprire un ambito di applicazione web, API-backed o mobile concordato. L'ambito, i risultati e gli esiti variano a seconda dell'impegno.

Domande frequenti

Pronto per iniziare?

Scegli un livello di pacchetto o parlaci dell'ambito personalizzato