Menu

Contact opnemen
Logo
Pers

Offensive Security / Software- & SaaS-pentesting

Zwakke plekken vinden. Vóór de aanval.

Snelle releases hebben een beveiligingstest nodig die uw applicatie begrijpt. OTOKO® analyseert SaaS-producten, API's, op PaaS gehoste applicaties en organisch gegroeide legacysoftware. Centraal staat de daadwerkelijk bereikbare impact: gegevens van andere tenants, ongeoorloofde acties, misbruikte bedrijfslogica en de grenzen tussen gebruikersrollen. Reproduceerbare bevindingen geven uw ontwikkelteam een basis voor het herstel.

Diensten in detail
Technisch onderzoek met terminaluitvoer, symbolische afbeelding
Software- & SaaS-pentesting

Analyse, integratie en gedocumenteerde overdracht

Uw opdracht aan OTOKO®

Software- & SaaS-pentesting: wat wij voor u verzorgen.

De werkpakketten worden afgeleid van uw uitgangssituatie. Uw team kent de afgesproken omvang, de benodigde medewerking en de resultaten die bij de overdracht beschikbaar moeten zijn.

Bedrijfslogica en rollen controleren

Samen leggen wij de voor uw bedrijf belangrijke processen en testrollen vast. Vervolgens onderzoeken wij of een functie kan worden gebruikt buiten de daarvoor bedoelde grenzen. Geautomatiseerde controles worden aangevuld met een handmatige analyse van de applicatie.

Uw resultaat

Beoordeelde bevindingen met bedrijfsimpact en controleerbaar bewijs.

SaaS-tenants en API's afbakenen

Tenanttoewijzing, objecttoegang en bevoorrechte functies worden binnen de goedgekeurde scope gecontroleerd. Een eigen testdataset maakt de gevolgen beoordeelbaar, zonder dat gegevens van andere klanten nodig zijn voor het bewijs.

Uw resultaat

Gedocumenteerde controle van de overeengekomen rol- en tenantgrenzen.

PaaS en legacy in hun context bekijken

Bij PaaS-applicaties bekijken wij de instellingen en interfaces waarvoor u verantwoordelijk bent. Bij legacysystemen worden bekende operationele grenzen en afhankelijkheden opgenomen in de testplanning. Platformen van derden vallen buiten de test zolang daarvoor geen goedkeuring is verleend.

Uw resultaat

Afgebakende testscope met technisch en operationeel passende methoden.

Herstel en retest begeleiden

Bevindingen worden geprioriteerd en besproken met uw ontwikkelteam. De overeengekomen retest controleert of de concrete oorzaak in de nieuwe versie is verholpen. Resultaten hebben betrekking op de daadwerkelijk gecontroleerde scope en het tijdstip daarvan.

Uw resultaat

Technisch rapport, duiding voor het management en gedocumenteerde retestresultaten.

Planning & uitvoering

Software- & SaaS-pentesting in de dagelijkse projectpraktijk.

Softwareanalyse begint bij het doel van de applicatie

Een SaaS-product bestaat niet alleen uit publiek bereikbare endpoints. Verschillende rollen, uitnodigingen, exports, achtergrondtaken en beheerfuncties vormen samen de bedrijfslogica. Vóór de test bepalen wij daarom welke processen een bijzonder hoge beschermingsbehoefte hebben en welke grenzen de applicatie moet afdwingen. Deze invalshoek vult klassieke technische controles aan. Een functie kan formeel correct reageren en toch een handeling toestaan die niet bedoeld is voor de aangemelde persoon of diens tenant.

Op deze basis ontstaat een afgestemde testscope. Black-box-, grey-box- of white-boxonderdelen worden gekozen op basis van het doel en de beschikbare informatie. Wanneer broncode of architectuurdocumentatie beschikbaar wordt gesteld, zijn waarnemingen gerichter te duiden. De controle richt zich op de geautoriseerde applicatie en gebruikt de overeengekomen accounts en gegevens. Een bevinding van een tool wordt niet zonder beoordeling overgenomen als bevestigde kwetsbaarheid; impact en voorwaarden moeten voor uw team duidelijk zijn.

Moderne platformen en organisch gegroeide software anders behandelen

Bij SaaS en PaaS is de verantwoordelijkheidsgrens beslissend. De controle van uw applicatie of configuratie is niet automatisch een toestemming om de infrastructuur van een platformaanbieder aan te vallen. Samen worden doelen, toegestane methoden en vereiste goedkeuringen vastgelegd. API's en integraties worden getoetst aan de beoogde gegevens- en autorisatieomvang. Bijzondere aandacht gaat naar de vraag of verschillende rollen en tenants in de daadwerkelijke gebruikspaden betrouwbaar gescheiden blijven.

Legacysoftware vraagt vaak om een andere aanpak. Documentatie kan onvolledig zijn, testomgevingen geven de productieomgeving maar deels weer en afzonderlijke componenten reageren gevoelig op belasting. Deze omstandigheden horen vóór de start in de planning. Wij stemmen testvenster, bereikbare contactpersonen en stopcriteria af. Waar een controle niet verantwoord kan worden uitgevoerd, wordt die grens zichtbaar gemaakt in het resultaat. Zo blijft duidelijk welke uitspraak de test mogelijk maakt en waar extra onderzoek nodig zou zijn.

Van bevinding tot controleerbaar herstel

Een rapport moet een beslissing mogelijk maken en het ontwikkelteam helpen bij de correctie. Een bevestigde bevinding beschrijft daarom de betrokken versie, de benodigde voorwaarden, het overeengekomen bewijs en de mogelijke impact. Management en techniek hebben daarbij elk een ander detailniveau nodig. De prioritering houdt rekening met de toepassingscontext, in plaats van alleen een lange lijst even zwaar wegende meldingen op te leveren. Bewijs wordt beperkt tot het noodzakelijke en via afgesproken kanalen gedeeld met de bevoegde contactpersonen.

Het herstel wordt besproken met uw team; een overeengekomen retest beoordeelt de concrete wijziging. Een verholpen bevinding betekent echter niet automatisch dat de gehele applicatie vrij is van kwetsbaarheden. Nieuwe releases en configuratiewijzigingen kunnen de uitgangssituatie veranderen. Op verzoek kan hieruit een periodieke controle van belangrijke wijzigingen worden ontwikkeld. Voor geschikte, duidelijk afgebakende doelen kan daarnaast Result as a Service worden overeengekomen: de vergoeding hangt dan af van het vooraf gedefinieerde en aangetoonde resultaat.

Illustratief projectscenario

Voorbeeld: SaaS vóór een grotere uitrol bij klanten

Twee gescheiden testtenants beelden reguliere gebruikers en beheer af. Vóór de release worden de overeengekomen bedrijfsprocessen en autorisatiegrenzen onderzocht. Het team ontvangt geprioriteerd bewijs en controleert de correcties in de retest, zonder dat gegevens van andere klanten nodig zijn voor de demonstratie.

Vóór de start

Vragen over Software- & SaaS-pentesting.

Testen jullie ook oudere, zelf ontwikkelde software?

Ja. Legacyapplicaties worden ingepland met hun operationele grenzen, beschikbare testomgevingen en afhankelijkheden. Niet-uitvoerbare controles worden in het rapport als beperking benoemd.

Is een automatische scanner daarvoor voldoende?

Scanners ondersteunen het werk. Bedrijfslogica, rollen en de daadwerkelijke toepassingscontext vereisen echter een deskundige beoordeling en gerichte handmatige controle.

Is Result as a Service ook mogelijk voor SaaS?

Voor geschikte projecten kan een schriftelijk vastgelegd resultaatbewijs met een vast bedrag worden overeengekomen. Zonder dit bewijs is de overeengekomen resultaatafhankelijke pentestvergoeding niet verschuldigd. Details staan op de pagina Result as a Service.

Betekent een test zonder bevinding dat de software veilig is?

Nee. De uitspraak betreft de overeengekomen scope, de gecontroleerde versie en het tijdsvenster. Het ontbreken van bewijs is geen algemene beveiligingsgarantie.

Samenhangende diensten

Naar het cybersecurityoverzicht

Software- & SaaS-pentesting met OTOKO®

Beschrijf uw project. Wij bepalen het juiste startpunt.

Vertel ons om welke systemen het gaat en wat het doel van uw aanvraag is. In het kennismakingsgesprek bakenen wij samen omvang, voorwaarden en de volgende stappen af.

Software- & SaaS-pentesting bespreken

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.