Strona główna / Usługi / Audyt bezpieczeństwa stron internetowych
Usługa · 06 / 12

Audyt bezpieczeństwa stron internetowych.

Przeprowadzamy kompleksowy audyt bezpieczeństwa Państwa aplikacji internetowych — od skanowania automatycznego po ręczne testy penetracyjne. W efekcie otrzymują Państwo szczegółowy raport z wykrytymi słabościami i planem naprawy krok po kroku.

Od
89 €
Termin
1–60 dni
Technologie
8 narzędzi
Warianty cenowe

Dwa sposoby, aby zacząć.

01
Ręczny audyt ekspercki
Pogłębiony przegląd wykonany przez człowieka
od 3500 €
Ręczny przegląd OWASP Top 10
Testy kontroli dostępu i obejścia logiki biznesowej
Przegląd kodu źródłowego (Laravel, WordPress, systemy dedykowane)
Autoryzowany test penetracyjny
Wnioski uszeregowane według realnego ryzyka, z rozwiązaniem do każdego
Ponowny test w ciągu 30 dni po poprawkach
Zamawiam usługę →
02 NAJCZĘŚCIEJ WYBIERANE
Audyt automatyczny
Dla WordPressa, Laravela, Drupala, Joomli i Moodle'a
89–890 € w zależności od zakresu
Automatyczne skanowanie podatności
Kontrola wersji, wtyczek i zależności
Przegląd konfiguracji i ustawień serwera
Raport z audytu z wnioskami i priorytetami
Szybka realizacja — dni, nie tygodnie
Zamawiam usługę →

Ceny stałe mają charakter orientacyjny i nie zawierają VAT. Dokładną wycenę przygotowujemy po ustaleniu zakresu — w ciągu 5–10 dni roboczych.

W cenie

Wnioski z dowodami i rozwiązaniami.

Otrzymają Państwo ocenę bezpieczeństwa z jasno określonym zakresem kontroli, dowodami do każdego wniosku, priorytetami ryzyk, zaleceniami naprawczymi i ponownym testem po usunięciu podatności. W zależności od ryzyka, jakie niesie system, wykonujemy automatyczne skanowanie podatności, ręczny audyt bezpieczeństwa aplikacji internetowej, test penetracyjny albo przegląd kodu źródłowego. Automatyczne audyty systemu przeprowadzamy narzędziem opracowanym w SIA WEB MASTERS. Zależnie od wielkości zlecenia wykonuje ono od 100 do ponad 10 000 testów, dzięki czemu kontrolę można powtarzać regularnie, a nie raz w roku — kosztowo jest to znacznie korzystniejsze. Narzędzie utrzymujemy sami, więc wiemy, co robi każdy test, a zestaw testów uzupełniamy o realne wnioski z projektów klientów. Sprawdzamy strony internetowe, aplikacje internetowe, API i infrastrukturę: uwierzytelnianie, uprawnienia dostępu użytkowników, ryzyka z OWASP Top 10, możliwości obejścia logiki biznesowej, konfigurację serwera i bazy danych oraz — jeśli mieści się to w uzgodnionym zakresie — kod źródłowy. Bardziej aktywne testy wykonujemy w środowisku testowym albo w uzgodnionym wcześniej oknie czasowym. Bez zgody zamawiającego nie prowadzimy testów destrukcyjnych. Raport końcowy jest zrozumiały zarówno dla programistów, jak i dla zarządu: przy każdym wniosku podajemy wpływ, poziom ryzyka, dowody i konkretną drogę naprawy.

Wykorzystane technologie
Skaner WEB MASTERS Burp Suite Professional ZAP Acunetix Nmap OWASP Top 10 CVSS SAST / SCA
  • Ręczna weryfikacja OWASP Top 10
  • Skanowanie narzędziami Burp Suite Pro i Acunetix
  • Skanowanie automatyczne narzędziem WEB MASTERS (100–10 000 różnych testów)
  • Audyt konfiguracji (serwer, baza danych, aplikacja)
  • Przegląd kodu źródłowego (Laravel, WordPress, systemy dedykowane)
  • Test penetracyjny — autoryzowany i ukierunkowany
  • Szczegółowy raport z priorytetami i rozwiązaniami
  • Ponowna weryfikacja po wprowadzeniu poprawek
Proces

Jak to działa.

01
Zakres
Ustalamy, co audytujemy: aplikację webową, API, infrastrukturę.
02
Audyt
Analiza ręczna i automatyczna. Nie zatrzymujemy się na pierwszym znalezisku.
03
Raport
Jasny, wykonalny, z listą priorytetów.
04
Weryfikacja
W ciągu 30 dni po poprawkach — sprawdzamy jeszcze raz.
FAQ

Najczęściej zadawane pytania.

W większości przypadków audyt automatyczny naszym własnym narzędziem. Jest bardzo szybki i pozwala sprawdzić stronę w bardzo szerokim zakresie: od 100 testów do ponad 10 000 różnych testów, zależnie od wielkości zamówienia. Dlatego można go powtarzać regularnie, a nie raz w roku.
To narzędzie sami zbudowaliśmy i sami je utrzymujemy, więc wiemy, co robi każdy test, i możemy je dostroić do konkretnego środowiska — WordPressa, Laravela, Drupala, Joomli czy Moodle'a. Zestaw testów rozszerzamy o realne znaleziska z projektów klientów, zamiast czekać na aktualizację od dostawcy.
Gdy system obsługuje płatności lub dane osobowe albo jest krytyczny dla biznesu. Błędów w kontroli dostępu i obejść logiki biznesowej automat nie znajdzie — znajdzie je tylko człowiek, który rozumie, co system robi. W praktyce dobrze działa połączenie: regularny audyt automatyczny plus ręczny raz w roku.
Audyt automatyczny jest zwykle gotowy w ciągu dni, a nie tygodni, i kończy się raportem z audytu z wnioskami i priorytetami. Audyt ręczny zajmuje 1–3 tygodnie, zależnie od zakresu.
Testy planujemy razem z Państwem. Agresywne sprawdzenia wykonujemy w środowisku testowym albo w umówionym oknie. Na produkcji pracujemy ostrożnie i z wcześniejszym uprzedzeniem.
Możemy. Wielu klientów poprawia je własnym zespołem, a my sprawdzamy efekt. Jeśli Państwo wolą, poprawiamy my — to osobna praca, wyceniana na podstawie raportu.