Перейти к содержимому
DedicatedPHP Контакт
Применимый риск

Безопасность PHP-приложений интегрирована в процесс развития продукта.

Мы проводим проверку средств контроля на основе реальных активов, участников процесса и потоков информации. Мы уделяем приоритетное внимание потенциальным рискам и устойчивым изменениям, не представляя контрольный список в качестве гарантии абсолютной безопасности.

МодельАктивы, участники, границы и угрозы.
Элементы управленияИдентификация, данные, ввод и операции.
Следовать заДоказательства, приоритет и проверка.
Когда это создает ценность

Безопасность, которую может обеспечить команда

Цель состоит в том, чтобы снизить уровень воздействия и улучшить обнаружение, реагирование и обучение, а не накапливать средства контроля, оторванные от системы.

  • Количество разрешений и ролей увеличивалось без единой модели.
  • Количество сессий или секретов зависит от исторической конфигурации.
  • При загрузке, импорте или использовании пользовательского HTML-кода отсутствует единая политика.
  • Зависимости не учитываются и не расставляются по приоритетам в зависимости от степени воздействия.
  • Для конфиденциальных изменений отсутствует достаточная история аудита.
Примененная доставка

От симптома до возможности – команда может действовать

Мы не рассматриваем каждую потребность как изолированную характеристику. Мы связываем проблему с данными, правилами, зависимостями, людьми и операциями, чтобы решение оставалось понятным после его внедрения.

01

модель угроз

Количество разрешений и ролей увеличивалось без единой модели. Активы, участники, входные данные, границы и сценарии злоупотреблений. Решение документируется с указанием владельцев, границ и конкретного способа его проверки.

02

Контрольный обзор

Количество сессий или секретов зависит от исторической конфигурации. Аутентификация, авторизация, сессия, CSRF, XSS, SQL и файлы. Решение документируется с указанием владельцев, границ и конкретного способа его проверки.

03

Зависимости и секреты

При загрузке, импорте или использовании пользовательского HTML-кода отсутствует единая политика. Инвентаризация, экспозиция, ротация и конфигурация окружающей среды. Решение документируется с указанием владельцев, границ и конкретного способа его проверки.

04

Поисковый регистр

Зависимости не учитываются и не расставляются по приоритетам в зависимости от степени воздействия. Доказательства, контекстная серьезность, воздействие и рекомендации. Решение задокументировано с указанием собственников, границ и конкретного способа его проверки.

05

Очистка

Для конфиденциальных изменений отсутствует достаточная история аудита. Изменения подлежат проверке с помощью тестирования и контролируемой доставки. Решение документируется с указанием собственников, границ и конкретного способа его проверки.

Цепочка поставок программного обеспечения с элементами управления, отслеживаемым релизом и подготовленным путем восстановления.
Взаимосвязанная инженерияЦепочка поставок программного обеспечения с элементами управления, отслеживаемым релизом и подготовленным путем восстановления.
Результаты работы

Что остается после завершения работы

Окончательный объем работ согласовывается с учетом имеющихся данных и риска, который необходимо снизить.

модель угроз

Активы, участники, входные данные, границы и сценарии злоупотреблений.

Контрольный обзор

Аутентификация, авторизация, сессия, CSRF, XSS, SQL и файлы.

Зависимости и секреты

Инвентаризация, экспозиция, ротация и конфигурация окружающей среды.

Поисковый регистр

Доказательства, контекстная серьезность, воздействие и рекомендации.

Очистка

Изменения, подлежащие проверке с помощью тестирования и контролируемой доставки.

Проверка

Контрольное подтверждение и задокументированный остаточный риск.

Процесс

Наглядные решения от начала до конца

Модель

Активы, участники и потоки.

Обзор

Код, конфигурация и операции.

Расставьте приоритеты

Возможность эксплуатации, воздействие и уязвимость.

Устранение последствий

Тестирование, доставка и проверка.

Критерии успеха

Как мы понимаем, что работа приносит пользу

В вопросах безопасности PHP мы не оцениваем прогресс по объему кода. Мы ищем поддающиеся проверке изменения в поведении, уровне риска, автономии команды и операционных возможностях.

Сначала мы определим, какую ситуацию необходимо изменить и какие доказательства продемонстрируют результат. Это может быть процесс, больше не зависящий от ручных действий, отработанное восстановление, централизованное правило или сигнал, позволяющий проводить более раннюю диагностику. Без этой точки отсчета технически правильная доставка все равно может не выявить проблему.

Затем мы проверяем, что эта возможность может быть сохранена: код поддается проверке, данные сохраняют целостность, сбои имеют известный механизм реагирования, а важные решения не зависят от устной памяти. Завершение включает в себя оставшиеся ограничения и следующие приоритеты, а не обещание совершенства.

  • Проверенное поведение и критерии приемлемости.
  • Документированные риски, допущения и исключения.
  • Подготовка к выпуску, наблюдению и возвращению.
  • Доступные знания для дальнейшего развития.
Компромиссы

Что необходимо решить с учетом контекста?

Мы четко формулируем условия и ограничения, чтобы избежать универсальных рекомендаций.

Объем

Анализ приложения не заменяет независимое тестирование на проникновение, если оно необходимо.

Степень тяжести

Классификация зависит от контекста и существующих механизмов контроля.

Изменять

Для устранения выявленных проблем необходимо обеспечить совместимость и бесперебойную работу системы.

Часто задаваемые вопросы

Вопросы перед началом

Ответы на вопросы о сфере применения, доказательствах и методах работы.

Вы проводите тестирование на проникновение?

Мы проводим проверку и усиление защиты приложений; независимое наступательное тестирование является предметом специализации.

Гарантирует ли аудит отсутствие инцидентов?

Нет. Безопасность снижает риски и улучшает обнаружение и реагирование; абсолютных гарантий не существует.

Вы исправите обнаруженные ошибки?

Да, если учитывать этап реализации, используя небольшие изменения, тесты и проверку.

Вы проверяете зависимости?

Да, это позволяет связать известные уязвимости с фактическим использованием, степенью распространения и возможностью обновления.

Первый разговор

Давайте обсудим, что нужно вашему PHP-приложению.

Расскажите нам о контексте, основной проблеме и желаемом результате. Мы ответим вам, задав вопросы, необходимые для проведения первоначальной оценки.

  • Никаких коммерческих обязательств
  • Непосредственный контакт с командой
  • Ваши данные не продаются третьим лицам.
Поля, отмеченные *, обязательны для заполнения.