Web application penetration testing

Verkkosovellusten tunkeutumistestaus

Vakavimmat sovellushaavoittuvuudet eivät näy skannerille. Ne syntyvät siitä, että sovellus luottaa käyttäjään väärässä kohdassa — ja sen löytää vain ihminen.

Testaus 2–4 viikossa. Rajaton uusintatestaus sisältyy hintaan.

Painopisteet

Mihin testaus kohdistuu

Testaus etenee OWASP Top 10- ja ASVS-menetelmien mukaisesti, mutta suurin osa ajasta käytetään juuri teidän sovelluksenne logiikkaan.

Käyttöoikeudet ja roolit

Objektitason käyttöoikeuksien ohitukset, roolien väliset vuodot ja moniasiakasympäristön eristys. Testaamme jokaisen roolin erikseen ja ristiin muita rooleja vastaan.

Todennus ja istunnot

Salasanan palautus, monivaiheinen tunnistautuminen, kertakirjautuminen sekä istuntotunnisteiden elinkaari. Näissä toiminnoissa piilee usein koko sovelluksen heikoin kohta.

Sovelluslogiikan virheet

Hinnoittelun, kiintiöiden, hyvitysten ja hyväksyntäketjujen kiertäminen. Skanneri ei tunne liiketoimintasääntöjänne, joten näitä virheitä ei löydy automaatiolla.

Injektiot ja syötteiden käsittely

SQL- ja komentoinjektiot, palvelinpuolen pyyntöväärennös sekä XML- ja mallinnusmoottoreiden väärinkäyttö. Todennamme jokaisen löydöksen hallitusti.

Rajapinnat

REST- ja GraphQL-päätepisteet, versioidut vanhat rajapinnat ja dokumentoimattomat toiminnot. Käytännössä rajapinta on nykyään sovelluksen laajin hyökkäyspinta.

Asiakaspuolen haavoittuvuudet

Tallentuva ja heijastuva XSS, DOM-pohjaiset haavoittuvuudet, CSRF sekä puutteelliset selainturvaotsakkeet ja sisällön turvallisuuskäytännöt.

Toteutus

Verkkosovelluksen testausprosessi

Tyypillinen kesto on 2–4 viikkoa sovelluksen laajuudesta riippuen.

  1. 01

    Rajaus ja tunnukset

    Sovimme testattavat toiminnot ja saamme tunnukset jokaiselle käyttäjäroolille. Roolikohtaiset tunnukset ovat edellytys käyttöoikeustestaukselle.

  2. 02

    Sovelluksen kartoitus

    Käymme sovelluksen läpi käyttäjän tavoin ja rakennamme kartan toiminnoista, tilasiirtymistä ja taustakutsuista.

  3. 03

    Manuaalinen testaus

    Suurin osa työstä tehdään käsin. Testaaja muokkaa pyyntöjä, vaihtaa rooleja ja etsii kohtia, joissa sovellus luottaa asiakaspäähän.

  4. 04

    Ketjuttaminen

    Yksittäiset havainnot yhdistetään: pienestä tiedon vuotamisesta tilin haltuunottoon ja siitä koko asiakasrekisteriin.

  5. 05

    Raportointi

    Havainnot toimitetaan toistettavin vaihein, kuvakaappauksin, vaikutusarvioin ja korjausohjein. Kehittäjä voi toistaa löydöksen ilman lisäkysymyksiä.

  6. 06

    Uusintatestaus

    Korjatut havainnot testataan uudelleen veloituksetta niin monta kertaa kuin on tarpeen.

Sääntely

Verkkosovellus ja suomalainen vaatimuskenttä

Verkkosovellus on useimmiten se paikka, jossa henkilötietoja ja maksuja käsitellään — ja siksi ensimmäinen kohde, jota auditoija kysyy.

GDPR ja tietosuojalaki

Tietosuoja-asetuksen 32 artikla vaatii säännöllistä testaamista ja arviointia. Kohdennamme testauksen niihin toimintoihin, joissa henkilötiedot liikkuvat, ja kuvaamme jokaisen havainnon kohdalla, mitä tietoja se voisi paljastaa.

PCI DSS

Maksukorttitietoja käsittelevä verkkokauppa tarvitsee testausta sekä sovellukselle että sen taustajärjestelmille. Erotamme raportissa korttitietoympäristöön kohdistuvat havainnot muista, jotta arvioijan työ helpottuu.

OWASP ASVS

Sovellusten tietoturvan varmennusstandardi antaa yhteisen kielen kehittäjien ja auditoijien välille. Voimme raportoida havainnot ASVS-tasoa vasten, jolloin näette suoraan, mihin varmennustasoon sovelluksenne yltää.

NIS2 ja toimitusketju

Kyberturvallisuuslaki ulottaa velvoitteita myös toimittajien hallintaan. Jos sovelluksenne on osa asiakkaanne kriittistä palvelua, tuore testausraportti nopeuttaa toimittaja-arviointeja merkittävästi.

Usein kysyttyä

Verkkosovellusten testaus

Katso myös

Testataan sovelluksenne ennen kuin joku muu testaa sen

Kertokaa sovelluksen laajuus ja käyttäjäroolit, niin toimitamme kiinteän tarjouksen.

Ota yhteyttä