Анализ уязвимости ПО

Для предотвращения кибератак необходимо своевременно выявлять и устранять уязвимости в прикладном ПО, количество которых растет с каждым годом. Для эффективного решения этой задачи мы рекомендует регулярно проводить анализ безопасности ПО с использованием современных инструментальных средств.
Подробнее об услуге

Выявление уязвимостей на ранних этапах разработки ПО позволяет в дальнейшем сэкономить ресурсы: финансовые, временные, человеческие. Консультанты AKTIV.CONSULTING рекомендуют комплексный подход к поиску уязвимостей ПО, включающий в себя проведение проверок безопасности, как экспертными и аналитическими методами, так и с использованием инструментальных средств, что существенно ускоряет процесс и повышает качество проверок. Проверки безопасности рекомендуется проводить в отношении всех видов готового программного обеспечения, а также библиотек и встраиваемых модулей, включая:

  • Десктопное ПО
  • Веб-приложения
  • Общесистемное ПО
  • Open Source

К инструментальным средствам проверки можно отнести использование широкого набора программных комплексов и утилит: сканеров, статических и динамических анализаторов, а также фаззеров.

Статический анализ позволяет обнаружить уязвимости в исходном коде без его исполнения. С помощью динамического анализа выявляются уязвимости уже собранного приложения, связанные с особенностями его функционирования, его настройкой и тем окружением, в котором оно работает. Фаззинг-тестирование позволяет выявлять ошибки, связанные со сбоем работы программы из-за введения некорректных или случайных данных.

Модули

Услуга по анализу уязвимостей состоит из этапов, следующих друг за другом.

01 модуль
Анализ исходных данных
  • Сбор артефактов по программному комплексу, включая: исходный код, исполняемые файлы, документацию и свидетельства по процессам разработки
  • Анализ проектной и технической документации на ПО, свидетельств по процессам его разработки
  • Составление перечня потенциальных уязвимых компонент
Результат - описание периметра проекта.
02 модуль
Реализуется после этапа 1
Разработка плана исследования
  • Подбор и настройка инструментальных средств проверки безопасности
  • Составление плана тестирования с указанием сроков и методов проверок
  • Подготовка тестовых сред функционирования: сборки и исполнения
Результат - развернутый исследовательский стенд и утвержденный план работ.
03 модуль
Реализуется после этапа 2
Проведение проверок безопасности
  • Проведение проверок безопасности экспертными методами
  • Проведение инструментальных проверок безопасности с помощью сканеров, статического и динамического анализаторов
  • Проведение фаззинг-тестирования
Результат - перечень найденных уязвимостей.
04 модуль
Реализуется после этапа 3
Подготовка отчета
  • Анализ полученных данных
  • Подготовка заключения
  • Подготовка отчета с рекомендациями по устранению найденных уязвимостей
Результат - отчет с перечнем найденных уязвимостей и рекомендациями по их устранению.

Листовки

Безопасная разработка ПО
Скачать
Консалтинг по ИБ для ФО
Скачать
Консалтинг по ИБ для субъектов КИИ
Скачать
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Заявка на получение
маркетинговых материалов

Услуги

Все услуги
Закажите дегустационную
консультацию
Полноценная бесплатная консультация с целью определения общего плана
действий и дальнейших шагов.
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию