Web application penetration testing
Verkkosovellusten tunkeutumistestaus
Vakavimmat sovellushaavoittuvuudet eivät näy skannerille. Ne syntyvät siitä, että sovellus luottaa käyttäjään väärässä kohdassa — ja sen löytää vain ihminen.
Testaus 2–4 viikossa. Rajaton uusintatestaus sisältyy hintaan.
Painopisteet
Mihin testaus kohdistuu
Testaus etenee OWASP Top 10- ja ASVS-menetelmien mukaisesti, mutta suurin osa ajasta käytetään juuri teidän sovelluksenne logiikkaan.
Käyttöoikeudet ja roolit
Objektitason käyttöoikeuksien ohitukset, roolien väliset vuodot ja moniasiakasympäristön eristys. Testaamme jokaisen roolin erikseen ja ristiin muita rooleja vastaan.
Todennus ja istunnot
Salasanan palautus, monivaiheinen tunnistautuminen, kertakirjautuminen sekä istuntotunnisteiden elinkaari. Näissä toiminnoissa piilee usein koko sovelluksen heikoin kohta.
Sovelluslogiikan virheet
Hinnoittelun, kiintiöiden, hyvitysten ja hyväksyntäketjujen kiertäminen. Skanneri ei tunne liiketoimintasääntöjänne, joten näitä virheitä ei löydy automaatiolla.
Injektiot ja syötteiden käsittely
SQL- ja komentoinjektiot, palvelinpuolen pyyntöväärennös sekä XML- ja mallinnusmoottoreiden väärinkäyttö. Todennamme jokaisen löydöksen hallitusti.
Rajapinnat
REST- ja GraphQL-päätepisteet, versioidut vanhat rajapinnat ja dokumentoimattomat toiminnot. Käytännössä rajapinta on nykyään sovelluksen laajin hyökkäyspinta.
Asiakaspuolen haavoittuvuudet
Tallentuva ja heijastuva XSS, DOM-pohjaiset haavoittuvuudet, CSRF sekä puutteelliset selainturvaotsakkeet ja sisällön turvallisuuskäytännöt.
Toteutus
Verkkosovelluksen testausprosessi
Tyypillinen kesto on 2–4 viikkoa sovelluksen laajuudesta riippuen.
- 01
Rajaus ja tunnukset
Sovimme testattavat toiminnot ja saamme tunnukset jokaiselle käyttäjäroolille. Roolikohtaiset tunnukset ovat edellytys käyttöoikeustestaukselle.
- 02
Sovelluksen kartoitus
Käymme sovelluksen läpi käyttäjän tavoin ja rakennamme kartan toiminnoista, tilasiirtymistä ja taustakutsuista.
- 03
Manuaalinen testaus
Suurin osa työstä tehdään käsin. Testaaja muokkaa pyyntöjä, vaihtaa rooleja ja etsii kohtia, joissa sovellus luottaa asiakaspäähän.
- 04
Ketjuttaminen
Yksittäiset havainnot yhdistetään: pienestä tiedon vuotamisesta tilin haltuunottoon ja siitä koko asiakasrekisteriin.
- 05
Raportointi
Havainnot toimitetaan toistettavin vaihein, kuvakaappauksin, vaikutusarvioin ja korjausohjein. Kehittäjä voi toistaa löydöksen ilman lisäkysymyksiä.
- 06
Uusintatestaus
Korjatut havainnot testataan uudelleen veloituksetta niin monta kertaa kuin on tarpeen.
Sääntely
Verkkosovellus ja suomalainen vaatimuskenttä
Verkkosovellus on useimmiten se paikka, jossa henkilötietoja ja maksuja käsitellään — ja siksi ensimmäinen kohde, jota auditoija kysyy.
GDPR ja tietosuojalaki
Tietosuoja-asetuksen 32 artikla vaatii säännöllistä testaamista ja arviointia. Kohdennamme testauksen niihin toimintoihin, joissa henkilötiedot liikkuvat, ja kuvaamme jokaisen havainnon kohdalla, mitä tietoja se voisi paljastaa.
PCI DSS
Maksukorttitietoja käsittelevä verkkokauppa tarvitsee testausta sekä sovellukselle että sen taustajärjestelmille. Erotamme raportissa korttitietoympäristöön kohdistuvat havainnot muista, jotta arvioijan työ helpottuu.
OWASP ASVS
Sovellusten tietoturvan varmennusstandardi antaa yhteisen kielen kehittäjien ja auditoijien välille. Voimme raportoida havainnot ASVS-tasoa vasten, jolloin näette suoraan, mihin varmennustasoon sovelluksenne yltää.
NIS2 ja toimitusketju
Kyberturvallisuuslaki ulottaa velvoitteita myös toimittajien hallintaan. Jos sovelluksenne on osa asiakkaanne kriittistä palvelua, tuore testausraportti nopeuttaa toimittaja-arviointeja merkittävästi.
Usein kysyttyä
Verkkosovellusten testaus
Katso myös
Testataan sovelluksenne ennen kuin joku muu testaa sen
Kertokaa sovelluksen laajuus ja käyttäjäroolit, niin toimitamme kiinteän tarjouksen.
Ota yhteyttä