Mobile application penetration testing

Mobiilisovellusten tunkeutumistestaus

Mobiilisovellus on hyökkääjän käsissä kokonaisuudessaan. Testaamme sekä sovelluksen sisällä olevat suojaukset että sen, mitä taustarajapinta päästää läpi.

iOS ja Android. Tyypillinen kesto 2–3 viikkoa.

Painopisteet

Mitä mobiilitestauksessa käydään läpi

Testaus noudattaa OWASP MASVS- ja MASTG-menetelmiä ja kattaa asiakassovelluksen, tietoliikenteen sekä palvelinpään.

Paikallinen tietojen tallennus

Tokenit, välimuistit, lokitiedostot ja tietokannat laitteella. Yllättävän usein käyttäjän tunnistetiedot löytyvät selkokielisenä laitteen tiedostojärjestelmästä.

Tietoliikenteen suojaus

Salausasetukset, varmenteiden kiinnitys ja sen ohittaminen sekä välimieshyökkäykset. Testaamme, jatkaako sovellus toimintaansa, kun liikennettä muokataan.

Taustarajapinnat

Rajapinnat testataan myös ilman sovellusta. Palvelinpää on se kohta, jossa sovelluksen tarkistusten ohittaminen johtaa toisen käyttäjän tietoihin.

Käänteismallinnus

Sovelluspaketin purkaminen, kovakoodatut avaimet ja liiketoimintalogiikan paljastuminen. Arvioimme myös suojausmekanismien todellisen tehon.

Alustan suojaukset

Laitteen murron ja root-oikeuksien havainnointi, näyttökaappausten esto, biometrisen tunnistuksen käyttö ja avainsäilön hyödyntäminen.

Syvälinkit ja komponentit

Android-komponenttien ja iOS-skeemojen väärinkäyttö, joilla ulkopuolinen sovellus voi käynnistää toimintoja ilman käyttäjän hyväksyntää.

Sääntely

Mobiilisovellus ja vaatimustenmukaisuus Suomessa

Mobiilisovellus kerää yleensä enemmän tietoa käyttäjästä kuin verkkopalvelu — ja se näkyy myös vaatimuksissa.

GDPR ja tietosuojalaki

Sijainti, tunnisteet ja laitedata ovat henkilötietoja. Käymme läpi, mitä sovellus tallentaa laitteelle, mitä se lähettää kolmansille osapuolille ja vastaako todellinen tiedonkeruu tietosuojaselostettanne.

Terveysteknologia ja asiakastietolaki

Sosiaali- ja terveydenhuollon tietoja käsittelevät sovellukset kohtaavat tavanomaista tiukemmat vaatimukset. Kohdennamme testauksen tunnistautumiseen, lokitukseen ja tietojen luovutusrajapintoihin, joita valvonta käytännössä koskee.

PCI DSS ja maksaminen

Jos sovelluksessa maksetaan, korttitietojen käsittely ja maksurajapinnan eristys testataan erikseen. Raportissa erotellaan korttitietoympäristöön kohdistuvat havainnot muusta sovelluksesta.

OWASP MASVS

Mobiilisovellusten varmennusstandardi on vakiintunut kieli myös suomalaisten auditoijien kanssa. Havainnot voidaan raportoida MASVS-vaatimuksia vasten, jolloin varmennustaso on suoraan luettavissa.

Usein kysyttyä

Mobiilisovellusten testaus

Katso myös

Selvitetään, mitä sovelluksenne paljastaa

Kertokaa alustat ja toiminnot, niin ehdotamme rajauksen ja aikataulun.

Pyydä tarjous