Mobile application penetration testing
Mobiilisovellusten tunkeutumistestaus
Mobiilisovellus on hyökkääjän käsissä kokonaisuudessaan. Testaamme sekä sovelluksen sisällä olevat suojaukset että sen, mitä taustarajapinta päästää läpi.
iOS ja Android. Tyypillinen kesto 2–3 viikkoa.
Painopisteet
Mitä mobiilitestauksessa käydään läpi
Testaus noudattaa OWASP MASVS- ja MASTG-menetelmiä ja kattaa asiakassovelluksen, tietoliikenteen sekä palvelinpään.
Paikallinen tietojen tallennus
Tokenit, välimuistit, lokitiedostot ja tietokannat laitteella. Yllättävän usein käyttäjän tunnistetiedot löytyvät selkokielisenä laitteen tiedostojärjestelmästä.
Tietoliikenteen suojaus
Salausasetukset, varmenteiden kiinnitys ja sen ohittaminen sekä välimieshyökkäykset. Testaamme, jatkaako sovellus toimintaansa, kun liikennettä muokataan.
Taustarajapinnat
Rajapinnat testataan myös ilman sovellusta. Palvelinpää on se kohta, jossa sovelluksen tarkistusten ohittaminen johtaa toisen käyttäjän tietoihin.
Käänteismallinnus
Sovelluspaketin purkaminen, kovakoodatut avaimet ja liiketoimintalogiikan paljastuminen. Arvioimme myös suojausmekanismien todellisen tehon.
Alustan suojaukset
Laitteen murron ja root-oikeuksien havainnointi, näyttökaappausten esto, biometrisen tunnistuksen käyttö ja avainsäilön hyödyntäminen.
Syvälinkit ja komponentit
Android-komponenttien ja iOS-skeemojen väärinkäyttö, joilla ulkopuolinen sovellus voi käynnistää toimintoja ilman käyttäjän hyväksyntää.
Sääntely
Mobiilisovellus ja vaatimustenmukaisuus Suomessa
Mobiilisovellus kerää yleensä enemmän tietoa käyttäjästä kuin verkkopalvelu — ja se näkyy myös vaatimuksissa.
GDPR ja tietosuojalaki
Sijainti, tunnisteet ja laitedata ovat henkilötietoja. Käymme läpi, mitä sovellus tallentaa laitteelle, mitä se lähettää kolmansille osapuolille ja vastaako todellinen tiedonkeruu tietosuojaselostettanne.
Terveysteknologia ja asiakastietolaki
Sosiaali- ja terveydenhuollon tietoja käsittelevät sovellukset kohtaavat tavanomaista tiukemmat vaatimukset. Kohdennamme testauksen tunnistautumiseen, lokitukseen ja tietojen luovutusrajapintoihin, joita valvonta käytännössä koskee.
PCI DSS ja maksaminen
Jos sovelluksessa maksetaan, korttitietojen käsittely ja maksurajapinnan eristys testataan erikseen. Raportissa erotellaan korttitietoympäristöön kohdistuvat havainnot muusta sovelluksesta.
OWASP MASVS
Mobiilisovellusten varmennusstandardi on vakiintunut kieli myös suomalaisten auditoijien kanssa. Havainnot voidaan raportoida MASVS-vaatimuksia vasten, jolloin varmennustaso on suoraan luettavissa.
Usein kysyttyä
Mobiilisovellusten testaus
Katso myös
Selvitetään, mitä sovelluksenne paljastaa
Kertokaa alustat ja toiminnot, niin ehdotamme rajauksen ja aikataulun.
Pyydä tarjous