דילוג לתוכן הראשי
HPI CYBERApplication Security

איך זה עובד

תהליך בדיקת חדירות, שלב אחר שלב

תהליך מסודר מגן על שני הצדדים: אתם יודעים מה נבדק ומתי, ואנחנו עובדים בגבולות מוגדרים ומאושרים.

  1. היכרות והגדרת Scope

    מבינים את המערכת, סוגי המשתמשים, ממשקי ה־API והמטרה העסקית של הבדיקה, ומגדירים היקף מדויק.

  2. הרשאה ותיאום

    הרשאה בכתב מהגוף המוסמך, סביבות מאושרות, חלון זמן מתואם ואיש קשר לעצירה או הסקלציה.

  3. בדיקה ידנית וכלים תומכים

    העבודה מובלת על ידי בודק אנושי; כלים משמשים לאיסוף ולכיסוי, לא כתחליף להבנת האפליקציה.

  4. אימות ותיעוד

    כל ממצא מאומת כדי להפחית רעש, ומתועד עם ראיות ושחזור בהקשר סביבת הבדיקה המורשית.

  5. דוח ותעדוף

    תקציר להנהלה, חומרה והשפעה עסקית, הנחיות תיקון מתועדפות ושיחת סקירה עם הצוות.

  6. Retest בהתאם להסכם

    בדיקה חוזרת של הממצאים שתוקנו, בהיקף ובעיתוי שסוכמו מראש בהסכם.

הרשאה, סביבה וחלון זמן

שלושת הדברים שנסגרים בכתב לפני שמתחילים לבדוק.

מה חשוב לכלול בהגדרת Scope ו־Rules of Engagement? ←

הרשאה בכתב

בדיקה מתחילה רק לאחר אישור בכתב מגוף שמוסמך לאשר אותה עבור הנכס הנבדק. אם המערכת מתארחת אצל ספק, בודקים אם נדרש גם אישור שלו.

סביבות מאושרות

מגדירים בדיוק אילו כתובות, סביבות וחשבונות נכללים, ומה מחוץ להיקף. מה שלא אושר, לא נבדק.

חלון זמן ואיש קשר

קובעים חלון זמן לביצוע ואיש קשר לעצירה או הסקלציה, זמין גם מחוץ לשעות העבודה במידת הצורך.

תיאום מוקדם מקטין משמעותית את הסיכון להפרעה לזמינות או לנתונים, אך אי אפשר להבטיח אפס השפעה. מסיבה זו מוגדרים מראש נוהל עצירה ואיש קשר.

צ'קליסט הכנה לבדיקה

ככל שהפרטים האלה מוכנים מראש, כך זמן הבדיקה מנוצל טוב יותר.

  • הגדרת מטרה עסקית לבדיקה: מה הכי חשוב להגן עליו
  • רשימת סביבות ונכסים שבהיקף, וכאלה שמחוץ להיקף
  • חשבונות בדיקה בכל סוג הרשאה רלוונטי
  • תיעוד API או אוסף בקשות לדוגמה, אם קיים
  • איש קשר טכני זמין לשאלות במהלך הבדיקה
  • איש קשר לעצירה או הסקלציה, כולל מחוץ לשעות העבודה
  • אישור בכתב מהגוף המוסמך לאשר את הבדיקה
  • תיאום עם ספקי תשתית או צד שלישי, אם נדרש

מה קורה בזמן הבדיקה

  • עדכון על תחילת הבדיקה ועל סיומה
  • דיווח מיידע על ממצא חמור שדורש תשומת לב מוקדמת
  • שאלות הבהרה לצוות כשמשהו לא ברור בהתנהגות המערכת
  • אימות ממצאים לפני שהם נכנסים לדוח, כדי להפחית התראות שגויות
  • שמירה על גבולות ההיקף: אין בדיקה של נכסים שלא אושרו, ואין שימוש בנתונים אמיתיים מעבר לנדרש

שאלות נפוצות על התהליך

כמה זמן לוקח מהפנייה ועד תחילת בדיקה?
זה תלוי בהגדרת ההיקף, בהכנת החשבונות והסביבה ובחלון הזמן שנוח לכם. אנחנו לא מתחייבים לזמן תגובה או למועד התחלה קבוע לפני שהיקף הבדיקה מוגדר.
מי צריך להיות מעורב מהצד שלכם?
בדרך כלל איש קשר טכני שמכיר את המערכת, ומי שמוסמך לאשר את הבדיקה. בשלב הדוח מועיל לשתף גם מי שיוביל את התיקונים.
מה קורה אם מתגלה ממצא קריטי באמצע הבדיקה?
מדווחים עליו מיד לאיש הקשר שהוגדר, לפני הדוח המלא, כדי שתוכלו להתחיל לטפל בו.
האם יש Retest?
בדיקה חוזרת מתבצעת בהתאם להיקף ולתנאים שסוכמו בהסכם. היא לא נכללת אוטומטית בכל בדיקה.

בואו נבין מה צריך לבדוק באפליקציה שלכם

נתחיל בשיחת הגדרת היקף קצרה.

בקשת הגדרת בדיקה

אין לשלוח סיסמאות, מפתחות API, אישורי גישה או מידע סודי בטופס הזה.

קבלת הצעת מחיר לבדיקת חדירות