Menü

İletişime geçin
Logo
Basın

Ofansif Güvenlik / Yazılım ve SaaS Sızma Testi

Güvenlik açıklarını bulun. Saldırıdan önce.

Hızlı sürümler, uygulamanızı anlayan bir güvenlik incelemesi gerektirir. OTOKO®, SaaS ürünlerini, API'leri, PaaS üzerinde çalıştırılan uygulamaları ve zaman içinde büyümüş legacy yazılımları analiz eder. Odak noktası ulaşılabilir etkilerdir: başka kiracılara ait veriler, izin verilmeyen eylemler, kötüye kullanılan iş mantığı ve kullanıcı rolleri arasındaki sınırlar. Yeniden üretilebilir bulgular, geliştirme ekibinize giderim için bir temel sunar.

Hizmet ayrıntıları
Terminal çıktılarıyla yapılan teknik inceleme, temsili görsel
Yazılım ve SaaS Sızma Testi

Analiz, entegrasyon ve şeffaf devir

OTOKO®'ya verdiğiniz görev

Yazılım ve SaaS Sızma Testi: sizin için üstlendiklerimiz.

İş paketleri mevcut durumunuzdan türetilir. Ekibiniz üzerinde anlaşılan kapsamı, gereken katkıyı ve devir sırasında hazır olması gereken sonuçları bilir.

İş mantığını ve rolleri test etmek

İş açısından önemli süreçleri ve test rollerini birlikte belirleriz. Ardından bir işlevin öngörülen sınırlarının ötesinde kullanılıp kullanılamayacağını inceleriz. Otomatik kontroller, uygulamanın elle yapılan analiziyle tamamlanır.

Sonucunuz

İş açısından etkisi değerlendirilmiş, kanıtı açıkça belgelenmiş bulgular.

SaaS kiracılarını ve API'leri ayırmak

Kiracı ataması, nesne erişimleri ve ayrıcalıklı işlevler onaylanan kapsamda test edilir. Ayrı bir test veri kümesi, kanıt için başka müşterilere ait verileri kullanmak zorunda kalmadan etkilerin değerlendirilmesini sağlar.

Sonucunuz

Üzerinde anlaşılan rol ve kiracı sınırlarının belgelenmiş kontrolü.

PaaS ve legacy sistemleri kendi bağlamında değerlendirmek

PaaS uygulamalarında sizin sorumlu olduğunuz ayarları ve arayüzleri ele alırız. Legacy sistemlerde bilinen işletim sınırları ve bağımlılıklar test planlamasına dahil edilir. Üçüncü taraflara ait platformlar, bunlar için onay verilmedikçe kapsam dışında kalır.

Sonucunuz

Teknik ve işletimsel açıdan uygun yöntemlerle sınırlandırılmış test kapsamı.

Giderim ve yeniden teste eşlik etmek

Bulgular önceliklendirilir ve geliştirme ekibinizle görüşülür. Üzerinde anlaşılan yeniden test, asıl nedenin yeni sürümde giderilip giderilmediğini kontrol eder. Sonuçlar, fiilen test edilen kapsam ve test zamanıyla ilişkilendirilir.

Sonucunuz

Teknik rapor, yönetim değerlendirmesi ve belgelenmiş yeniden test sonuçları.

Planlama ve uygulama

Proje pratiğinde Yazılım ve SaaS Sızma Testi.

Yazılım analizi, uygulamanın amacından başlar

Bir SaaS ürünü yalnızca herkese açık uç noktalardan oluşmaz. Farklı roller, davetler, dışa aktarımlar, arka plan görevleri ve yönetim işlevleri birlikte iş mantığını oluşturur. Bu nedenle testten önce hangi süreçlerin özellikle korunması gerektiğini ve uygulamanın hangi sınırları zorunlu kılması gerektiğini netleştiririz. Bu bakış açısı, klasik teknik kontrolleri tamamlar. Bir işlev biçimsel olarak doğru yanıt verse de oturum açmış kişi veya kiracısı için öngörülmemiş bir eyleme izin verebilir.

Bu temelde, mutabık kalınan bir test kapsamı oluşturulur. Black box, grey box veya white box unsurları; hedefe ve mevcut bilgilere göre seçilir. Kaynak kodu veya mimari belgeleri sağlandığında gözlemler daha isabetli şekilde değerlendirilebilir. Kontrol, yetkilendirilmiş uygulamaya odaklanır ve üzerinde anlaşılan hesapları ve verileri kullanır. Bir araç bulgusu, değerlendirme yapılmadan doğrulanmış bir güvenlik açığı olarak kabul edilmez; ekibiniz etkiyi ve ön koşulları anlayabilmelidir.

Modern platformları ve zaman içinde büyümüş yazılımları farklı ele almak

SaaS ve PaaS'ta sorumluluk sınırı belirleyicidir. Uygulamanızın veya yapılandırmanızın test edilmesi, bir platform işletmecisinin altyapısına saldırmak için otomatik bir izin anlamına gelmez. Hedefler, izin verilen yöntemler ve gerekli onaylar birlikte kayıt altına alınır. API'ler ve entegrasyonlar, öngörülen veri ve yetki kapsamına göre test edilir. Farklı rollerin ve kiracıların fiili uygulama yollarında güvenilir şekilde ayrı kalıp kalmadığına özellikle dikkat edilir.

Legacy yazılımlar genellikle farklı bir yaklaşım gerektirir. Dokümantasyon eksik olabilir, test ortamları üretim sistemini yalnızca kısmen yansıtır ve bazı bileşenler yüke karşı hassas tepki verebilir. Bu koşullar başlamadan önce planlamaya dahil edilmelidir. Test pencerelerini, ulaşılabilir irtibat kişilerini ve durdurma kriterlerini birlikte belirleriz. Bir kontrolün sorumlu şekilde yürütülemeyeceği durumlarda bu sınır sonuçta görünür kılınır. Böylece testin hangi çıkarımı mümkün kıldığı ve nerede ek inceleme gerekeceği açık kalır.

Bulgudan belgelenmiş giderime

Bir rapor, bir karar alınmasını mümkün kılmalı ve geliştirme ekibine düzeltme konusunda yardımcı olmalıdır. Bu nedenle doğrulanmış bir bulgu; etkilenen sürümü, gereken ön koşulları, üzerinde anlaşılan kanıtı ve olası etkiyi tanımlar. Yönetim ve teknik ekipler burada farklı ayrıntı düzeylerine ihtiyaç duyar. Önceliklendirme, yalnızca eşit ağırlıklı uzun bir bildirim listesi oluşturmak yerine uygulama bağlamını dikkate alır. Kanıtlar gerekli düzeyle sınırlandırılır ve yetkili irtibat kişileriyle üzerinde anlaşılan yollarla paylaşılır.

Giderim, ekibinizle görüşülür; üzerinde anlaşılan bir yeniden test, somut değişikliği değerlendirir. Ancak giderilmiş bir bulgu, uygulamanın tamamının güvenlik açıklarından arınmış olduğu anlamına otomatik olarak gelmez. Yeni sürümler ve yapılandırma değişiklikleri başlangıç durumunu değiştirebilir. İstenirse bundan, önemli değişikliklerin düzenli olarak kontrol edildiği bir süreç geliştirilebilir. Uygun, net şekilde sınırlandırılmış hedefler için ayrıca Result as a Service kararlaştırılabilir: Bu durumda ücretlendirme, önceden tanımlanmış ve kanıtlanmış sonuca bağlıdır.

Örnek proje senaryosu

Örnek: geniş çaplı müşteri yaygınlaştırması öncesinde bir SaaS ürünü

İki ayrı test kiracısı, normal kullanıcıları ve yönetimi temsil eder. Sürümden önce, üzerinde anlaşılan iş süreçleri ve yetki sınırları incelenir. Ekip önceliklendirilmiş kanıtlar alır ve düzeltmeleri yeniden testte kontrol eder; bu sırada gösterim için başka müşterilere ait verilere ihtiyaç duyulmaz.

Başlamadan önce

Yazılım ve SaaS Sızma Testi hakkında sorular.

Kurum içinde geliştirilmiş eski yazılımları da test ediyor musunuz?

Evet. Legacy uygulamalar; işletim sınırları, mevcut test ortamları ve bağımlılıkları dikkate alınarak planlanır. Gerçekleştirilemeyen kontroller raporda bir sınırlama olarak belirtilir.

Bunun için otomatik bir tarayıcı yeterli midir?

Tarayıcılar işi destekler. Ancak iş mantığı, roller ve fiili uygulama bağlamı; uzman değerlendirmesi ve hedefe yönelik elle yapılan kontrol gerektirir.

SaaS için Result as a Service mevcut mu?

Uygun projeler için yazılı olarak tanımlanmış bir sonuç kanıtı, sabit bir tutarla kararlaştırılabilir. Bu kanıt olmadan, üzerinde anlaşılan başarıya bağlı sızma testi ücreti tahakkuk etmez. Ayrıntılar Result as a Service sayfasında yer almaktadır.

Bulgu çıkmayan bir test, yazılımın güvenli olduğu anlamına mı gelir?

Hayır. Bu çıkarım; üzerinde anlaşılan kapsam, test edilen sürüm ve zaman penceresiyle sınırlıdır. Bir bulgunun bulunmaması genel bir güvenlik garantisi değildir.

İlgili hizmetler

Siber güvenlik genel bakış sayfasına gidin

OTOKO® ile Yazılım ve SaaS Sızma Testi

Projenizi tanımlayın. Uygun başlangıç noktasını netleştiririz.

Etkilenen sistemleri ve talebinizin amacını belirtin. Ön görüşmede kapsamı, ön koşulları ve sonraki adımları birlikte netleştiririz.

Yazılım ve SaaS Sızma Testi konusunu görüşün

İş Ortaklarımız

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Erişilebilirlik

Görünümü ihtiyaçlarınıza göre ayarlayın.

Bu sayfa için henüz basit dil sürümü mevcut değil.

Ayarlar şu anda yalnızca bu ziyaret için geçerlidir. Ayarların kalıcı olarak kaydedilmesine Çerez ayarları bölümünden izin verebilirsiniz.