Анализ уязвимости ПО
Для предотвращения кибератак необходимо своевременно выявлять и устранять уязвимости в прикладном ПО, количество которых растет с каждым годом. Для эффективного решения этой задачи мы рекомендует регулярно проводить анализ безопасности ПО с использованием современных инструментальных средств.Выявление уязвимостей на ранних этапах разработки ПО позволяет в дальнейшем сэкономить ресурсы: финансовые, временные, человеческие. Консультанты AKTIV.CONSULTING рекомендуют комплексный подход к поиску уязвимостей ПО, включающий в себя проведение проверок безопасности, как экспертными и аналитическими методами, так и с использованием инструментальных средств, что существенно ускоряет процесс и повышает качество проверок. Проверки безопасности рекомендуется проводить в отношении всех видов готового программного обеспечения, а также библиотек и встраиваемых модулей, включая:
- Десктопное ПО
- Веб-приложения
- Общесистемное ПО
- Open Source
К инструментальным средствам проверки можно отнести использование широкого набора программных комплексов и утилит: сканеров, статических и динамических анализаторов, а также фаззеров.
Статический анализ позволяет обнаружить уязвимости в исходном коде без его исполнения. С помощью динамического анализа выявляются уязвимости уже собранного приложения, связанные с особенностями его функционирования, его настройкой и тем окружением, в котором оно работает. Фаззинг-тестирование позволяет выявлять ошибки, связанные со сбоем работы программы из-за введения некорректных или случайных данных.
Услуга по анализу уязвимостей состоит из этапов, следующих друг за другом.
Анализ исходных данных
- Сбор артефактов по программному комплексу, включая: исходный код, исполняемые файлы, документацию и свидетельства по процессам разработки
- Анализ проектной и технической документации на ПО, свидетельств по процессам его разработки
- Составление перечня потенциальных уязвимых компонент
Разработка плана исследования
- Подбор и настройка инструментальных средств проверки безопасности
- Составление плана тестирования с указанием сроков и методов проверок
- Подготовка тестовых сред функционирования: сборки и исполнения
Проведение проверок безопасности
- Проведение проверок безопасности экспертными методами
- Проведение инструментальных проверок безопасности с помощью сканеров, статического и динамического анализаторов
- Проведение фаззинг-тестирования
Подготовка отчета
- Анализ полученных данных
- Подготовка заключения
- Подготовка отчета с рекомендациями по устранению найденных уязвимостей
пожалуйста, форму
и мы с вами свяжемся
маркетинговых материалов
Услуги
консультацию Полноценная бесплатная консультация с целью определения общего плана
действий и дальнейших шагов.