تحلیل یافتهها و تبدیل آنها به برنامه اصلاح اولویتدار
امنسازی کد نرمافزار
امنسازی کد و رفع آسیبپذیری نرمافزار
پس از ممیزی، تست یا دریافت گزارش امنیتی، تیم توسعه به یک فهرست هشدار نیاز ندارد؛ به مسیر اصلاح نیاز دارد. یافتهها را تحلیل، اولویتبندی و همراه با معیار راستیآزمایی به کارهای فنی قابل اجرا تبدیل میکنیم.
اصلاحها در محدوده توافقشده انجام میشوند. این خدمت جای ارزیابی رسمی، تست نفوذ بدون مجوز یا صدور گواهی امنیتی را نمیگیرد.
نیازهایی که پوشش میدهیم
این خدمت برای شما مناسب است اگر:
- گزارش ممیزی یا آزمایشگاه دارید، اما تیم برای تبدیل آن به کارهای اجرایی به کمک نیاز دارد.
- ضعفهای احراز هویت، کنترل دسترسی، ورودیها یا مدیریت Secrets در کد دیده شدهاند.
- وابستگیهای قدیمی یا پیکربندی استقرار، ریسک امنیتی ایجاد کردهاند.
- سامانه فعال است و اصلاح باید مرحلهای، کمریسک و قابل بازگشت باشد.
- پس از تغییر میخواهید بدانید یافته واقعاً رفع شده است یا نه.
آنچه تحویل میگیرید
از اول میدانید چه چیزی تحویل میگیرید.
اصلاح توافقشده در کد، API، کنترل دسترسی یا پیکربندی
راستیآزمایی، گزارش تغییرات و انتقال دانش به تیم فنی
مراحل همکاری
قدمبهقدم پیش میرویم.
- 01
مرور یافته و دامنه
آنچه مشخص میشود: اعتبار، شدت، اثر کسبوکار و اجزای درگیر هر مورد
- 02
طراحی اصلاح کمریسک
آنچه مشخص میشود: راهحل فنی، اثر جانبی، آزمون و برنامه انتشار
- 03
پیادهسازی و بازبینی
آنچه مشخص میشود: تغییرات کد یا پیکربندی با بازبینی همتا و مستندات
- 04
آزمون و راستیآزمایی
آنچه مشخص میشود: کنترل اینکه اصلاح، مسیر آسیبپذیری را پوشش داده است
- 05
تحویل و انتقال دانش
آنچه مشخص میشود: گزارش تغییر، موارد باقیمانده و توصیه برای جلوگیری از تکرار
زمان و هزینه
اول پروژه را میشناسیم، بعد برآورد میدهیم.
زمان و هزینه به نیازها و شرایط واقعی پروژه بستگی دارد. این موارد بیشترین اثر را دارند:
- تعداد و شدت یافتهها
- فناوری و کیفیت کد موجود
- وابستگی به سرویسهای بیرونی
- حساسیت عملیات و داده
- نیاز به انتشار مرحلهای
- دامنه راستیآزمایی
- نیاز به مستندسازی و انتقال دانش
کاهش ریسک پروژه
همیشه باید بدانید پروژه کجاست.
محدوده و شرایط تحویل
پیش از شروع هر مرحله مشخص میکنیم چه چیزی باید تحویل شود.
تحویل کد و راهنماها
کد و اطلاعات لازم برای ادامه پروژه، بخشی از تحویل است.
مالکیت روشن در قرارداد
مالک کد، سرویسها و دسترسیها در قرارداد مشخص میشود.
امکان قرارداد محرمانگی
برای حفاظت از اطلاعات حساس میتوانیم قرارداد محرمانگی ببندیم.
تحویل مرحلهبهمرحله
پیش از پایان کل پروژه، نتیجه هر مرحله را میبینید.
پشتیبانی مشخص
نوع و مدت پشتیبانی پیش از تحویل نهایی روشن میشود.
پرسشهای رایج
پاسخ سؤالهای شما.
آیا ابتدا ممیزی لازم است؟
اگر گزارش معتبر دارید، میتوان از همان شروع کرد. اگر نه، ابتدا یک بررسی محدود برای تعیین دامنه و اعتبار موارد لازم است.
آیا فقط کد تغییر میکند؟
خیر. بعضی ریسکها در پیکربندی، کنترل دسترسی، مدیریت Secrets، وابستگیها یا شیوه استقرار هستند و اصلاح آنها ممکن است خارج از کد باشد.
چطور مطمئن میشویم اصلاح اثر کرده است؟
برای هر مورد، معیار راستیآزمایی مشخص میکنیم و پس از تغییر، نتیجه آزمون و وضعیت نهایی آن را در گزارش ثبت میکنیم.
راهنماهای مرتبط برای تصمیمگیری
اول نیاز و محدوده کار را روشن کنیم.
مشاوره اولیه برای شناخت پروژه است و شما را به قرارداد متعهد نمیکند.