تعریف محدوده، سطح دسترسی، روش بررسی و قواعد حفاظت از اطلاعات
ممیزی امنیت نرمافزار
ریسکهای امنیتی کد و سامانه را به برنامه اصلاح تبدیل کنید
کد، معماری، دسترسیها، وابستگیها و پیکربندی استقرار را در محدوده توافقشده بررسی میکنیم. خروجی، فهرست مبهمی از هشدارها نیست؛ هر یافته با اولویت، شواهد، اثر احتمالی و پیشنهاد اصلاح تحویل میشود.
این خدمت یک بررسی فنی مستقل است و بهمعنای ارزیابی رسمی، تست نفوذ بدون مجوز، صدور گواهی امنیتی یا ارائه خدمات دارای پروانه افتا نیست.
نیازهایی که پوشش میدهیم
این خدمت برای شما مناسب است اگر:
- پیش از انتشار یا تحویل، از وضعیت امنیتی کد و پیکربندی مطمئن نیستید.
- ممیزی قبلی فهرستی از خطاها داده، اما اولویت و مسیر اصلاح روشن نیست.
- سامانه قدیمی است و تغییر در احراز هویت، دسترسی یا وابستگیها ریسک ایجاد میکند.
- تیم توسعه برای بازبینی مستقل معماری و کد حساس به کمک نیاز دارد.
- میخواهید پیش از اقدام پرهزینه، محدوده واقعی مشکلات امنیتی را مشخص کنید.
آنچه تحویل میگیرید
از اول میدانید چه چیزی تحویل میگیرید.
گزارش یافتهها با شدت، شواهد فنی، اثر و اولویت اصلاح
برنامه اصلاح مرحلهای و جلسه انتقال دانش برای تیم فنی
مراحل همکاری
قدمبهقدم پیش میرویم.
- 01
تعیین محدوده و مجوز
آنچه مشخص میشود: داراییها، دسترسیها، محیط مجاز و موارد خارج از بررسی
- 02
شناخت معماری و داده
آنچه مشخص میشود: نقاط اعتماد، نقشها، دادههای حساس و مسیرهای اصلی
- 03
بازبینی کد و پیکربندی
آنچه مشخص میشود: یافتههای قابل بازتولید در محدوده توافقشده
- 04
تحلیل و اولویتبندی
آنچه مشخص میشود: شدت، احتمال، اثر کسبوکار و ترتیب اصلاح
- 05
گزارش و همراهی اصلاح
آنچه مشخص میشود: گزارش نهایی، جلسه فنی و روش راستیآزمایی اصلاحها
زمان و هزینه
اول پروژه را میشناسیم، بعد برآورد میدهیم.
زمان و هزینه به نیازها و شرایط واقعی پروژه بستگی دارد. این موارد بیشترین اثر را دارند:
- حجم و تعداد مخزنهای کد
- تعداد سرویسها و نقشهای کاربری
- فناوریها و وابستگیها
- سطح مستندات موجود
- محیط و سطح دسترسی بررسی
- دامنه زیرساخت و استقرار
- نیاز به راستیآزمایی اصلاحها
- حساسیت داده و قواعد محرمانگی
کاهش ریسک پروژه
همیشه باید بدانید پروژه کجاست.
محدوده و شرایط تحویل
پیش از شروع هر مرحله مشخص میکنیم چه چیزی باید تحویل شود.
تحویل کد و راهنماها
کد و اطلاعات لازم برای ادامه پروژه، بخشی از تحویل است.
مالکیت روشن در قرارداد
مالک کد، سرویسها و دسترسیها در قرارداد مشخص میشود.
امکان قرارداد محرمانگی
برای حفاظت از اطلاعات حساس میتوانیم قرارداد محرمانگی ببندیم.
تحویل مرحلهبهمرحله
پیش از پایان کل پروژه، نتیجه هر مرحله را میبینید.
پشتیبانی مشخص
نوع و مدت پشتیبانی پیش از تحویل نهایی روشن میشود.
پرسشهای رایج
پاسخ سؤالهای شما.
این خدمت با تست نفوذ چه تفاوتی دارد؟
تمرکز این خدمت بر بازبینی فنی کد، معماری و پیکربندی در محدوده مجاز است. تست نفوذ فعال، ارزیابی رسمی یا صدور گواهی فقط در صورت تعریف جداگانه و داشتن مجوزهای لازم قابل طرح است.
برای شروع باید کد منبع را تحویل دهیم؟
به هدف بررسی بستگی دارد. بازبینی کد به دسترسی کنترلشده به مخزن نیاز دارد؛ اما بعضی بررسیهای معماری یا پیکربندی را میتوان با دسترسی محدودتر آغاز کرد.
گزارش نهایی چه اطلاعاتی دارد؟
برای هر یافته، محل و شواهد، شدت و اثر، شرایط رخداد، پیشنهاد اصلاح و اولویت اجرا ثبت میشود. یافتهها پیش از نهاییشدن با تیم فنی مرور میشوند.
آیا بعد از اصلاح دوباره بررسی انجام میشود؟
بله. راستیآزمایی اصلاحها میتواند از ابتدا در محدوده کار قرار گیرد تا وضعیت هر یافته پس از تغییر مشخص شود.
راهنماهای مرتبط برای تصمیمگیری
اول نیاز و محدوده کار را روشن کنیم.
مشاوره اولیه برای شناخت پروژه است و شما را به قرارداد متعهد نمیکند.