AI-STUDIO · TURVATEENUS

AIS SECURITY

AI-PÕHINE VEEBILEHE JA VEEBIRAKENDUSE TURVAAUDIT

Leia haavatavused enne kedagi teist.

AIS Security analüüsib sinu veebilehte või veebirakendust turvanõrkuste suhtes, hindab nende tõsidust ja annab selge tegevusplaani nende parandamiseks.

499 €

ÜHE TURVAAUDITI EEST

Turvateste teostatakse ainult süsteemide vastu, milleks sa oled andnud selgesõnalise loa.

MIDA SA SAAD

TURVAAUDIT, MITTE SKANNERI VÄLJUND.

Iga leid saab konteksti, raskusastme ja parandusjuhise. Eesmärk on, et sa tead pärast auditit täpselt, mis on haavatav, kui tõsine see on ja mida esimesena parandada.

01

TURVANÕRKUSTE ANALÜÜS

Sihtsüsteemi võimalike haavatavuste ja nõrkade kohtade tuvastamine kokkulepitud ulatuses.

02

VEEBIRAKENDUSE TURVATESTIMINE

Rakendustaseme turvariskide ja rünnakupinna analüüs.

03

KONFIGURATSIOON JA AVATUD TEENUSED

Potentsiaalselt ohtlike seadistuste ja avalikult ligipääsetavate teenuste tuvastamine.

04

AUTENTIMINE JA LIGIPÄÄSUKONTROLL

Autentimise, autoriseerimise ja ligipääsukontrolliga seotud nõrkuste tuvastamine seal, kus see on kohaldatav.

05

RISKIDE KLASSIFITSEERIMINE

Leiud jaotatakse raskusastme järgi ja seatakse tähtsuse järjekorda.

06

AI-TOEGA ANALÜÜS

Leiud analüüsitakse ja seatakse konteksti, mitte ei kuvata toorest skanneri väljundit.

07

KONKREETSED SOOVITUSED

Selgitame, mida tuleks parandada ja miks see oluline on.

08

PROFESSIONAALNE TURVARAPORT

Struktureeritud raport, mis sobib nii tehnilisele meeskonnale kui ka juhtkonnale.

Auditi täpne ulatus lepitakse enne testimist kokku ja fikseeritakse tellimuse juures.

KUIDAS SEE TÖÖTAB

NELI SAMMU TELLIMUSEST RAPORTINI.

Protsess on tahtlikult lihtne: sa tellid auditi, kinnitad volituse, meie teostame hindamise ja sina saad prioriseeritud raporti.

  1. 01

    TELLI AUDIT

    Tellid AIS Security turvaauditi fikseeritud hinnaga 499 €. Lisatasusid ega tunnitasu ei ole.

  2. 02

    KINNITA OMANIK JA VOLITUS

    Kinnitad oma isiku ja õiguse lasta määratud süsteemi testida. Vajadusel kasutame turvalist isikutuvastust, näiteks Smart-ID-d.

  3. 03

    AIS SECURITY TEOSTAB HINDAMISE

    Volitatud turvatestimine viiakse läbi kokkulepitud ulatuses ja ainult kinnitatud sihtsüsteemi vastu.

  4. 04

    SAAD TURVARAPORTI

    Saad prioriseeritud leiud, raskusastmed ja konkreetsed parandussoovitused.

VOLITUS JA VASTUTUS

TESTIME AINULT SEDA, MILLEKS SUL ON ÕIGUS LUBA ANDA.

Turvatestimine ilma omaniku loata on ebaseaduslik. Seetõttu on volituse kinnitamine AIS Security protsessi lahutamatu osa, mitte vormitäide.

AIS Security auditisse võib esitada ainult süsteeme, mida sa omad või mille testimiseks sul on selgesõnaline luba.

  • Volitus kinnitatakse enne igasuguse testimise alustamist.
  • Testimine piirdub kokkulepitud sihtsüsteemi ja ulatusega.
  • Kolmandate osapoolte süsteeme ei testita ilma nende dokumenteeritud loata.
  • Kui sihtsüsteem asub jagatud majutuses või pilveplatvormil, vastutab tellija ka teenusepakkuja tingimuste järgimise eest.

AUDITI KIRJE

TELLIJA
Kinnitatud kontaktisik
SIHTSÜSTEEM
example.ee
VOLITUS
Kinnitatud tellijale
ULATUS
Avalik veebirakendus
AJATEMPEL
Fikseeritakse kinnitamisel
AUDITI ID
Genereeritakse tellimusel

Ükski turvaaudit ei suuda tõestada, et süsteem on turvaline. Audit vähendab riski ja tuvastab kokkulepitud ulatuses leitavad turvanõrkused antud ajahetkel.

RAPORTI EELVAADE

NÄIDIS

NII NÄEB VÄLJA SEE, MILLE EEST SA MAKSAD.

Raport algab üldpildist ja liigub iga leiu juurde: mis on katki, kui tõsine see on, mida see tähendab ja kuidas seda parandada.

Allolev on näidisraport. Numbrid ja leiud on illustratiivsed ega kirjelda ühtegi tegelikku veebilehte.

72/ 100
TURVASKOOR

0

KRIITILINE

2

KÕRGE

5

KESKMINE

8

MADAL

Skoor kirjeldab auditi ulatuses tuvastatud seisundit, mitte garantiid.

NÄIDISLEIUD

KÕRGE

Nõrkus autentimise seadistuses

MÕJUTATUD KOMPONENT
Sisselogimisvoog
SELGITUS
Sisselogimine ei piira ebaõnnestunud katsete arvu ega eristata vastuseid piisavalt, mis lubab kasutajanimede ja paroolide süstemaatilist proovimist.
VÕIMALIK MÕJU
Ründaja võib automaatselt läbi proovida suure hulga paroole ja saada ligipääsu nõrga parooliga kontodele.
SOOVITATUD PARANDUS
Lisa katsete piiramine ja järkjärguline viivitus, ühtlusta veateated ning luba kriitilistele kontodele kaheastmeline autentimine.
KESKMINE

Turvapäiste seadistus

MÕJUTATUD KOMPONENT
HTTP-vastused
SELGITUS
Osa soovituslikke turvapäiseid puudub või on seadistatud lubavamalt kui vajalik.
VÕIMALIK MÕJU
Vähendab kaitset sisu süstimise ja klikivarguse tüüpi rünnakute vastu brauseris.
SOOVITATUD PARANDUS
Seadista sisu turvapoliitika, raamimise piirang ja transpordi turvapäis rakenduse tegelikule vajadusele vastavaks.
KESKMINE

Potentsiaalselt avalik rakenduse info

MÕJUTATUD KOMPONENT
Server ja rakenduse vastused
SELGITUS
Vastused ja veateated avaldavad rakenduse ja komponentide versiooniinfot rohkem kui vajalik.
VÕIMALIK MÕJU
Lihtsustab ründajal teadaolevate haavatavustega versioonide sihtimist.
SOOVITATUD PARANDUS
Piira versiooniinfo avaldamist, kasuta üldisi veateateid ja hoia komponendid ajakohasena.
MADAL

Soovituslik täiendav karastamine

MÕJUTATUD KOMPONENT
Küpsised ja seansihaldus
SELGITUS
Seansiküpsistel puuduvad osad soovituslikud atribuudid.
VÕIMALIK MÕJU
Väike, kuid tõstab seansi kaaperdamise riski muude nõrkustega kombineerituna.
SOOVITATUD PARANDUS
Määra küpsistele turvalisuse, HttpOnly ja SameSite atribuudid ning mõistlik aegumine.

HIND

ÜKS FIKSEERITUD HIND. ÜKS VOLITATUD AUDIT.

AIS SECURITY TURVAAUDIT

499 €

Üks volitatud turvaaudit.

  • Automatiseeritud turvahindamine
  • AI-toega haavatavuste analüüs
  • Riskide prioriseerimine
  • Konkreetsed parandussoovitused
  • Professionaalne turvaraport
ALUSTA AUDITIT — 499 €

499 € on lõpphind. Käibemaksu ei lisandu — AI-Studio ei ole käibemaksukohustuslane.

Auditi kestus sõltub sihtsüsteemi suurusest ja keerukusest. Täpse ajakava lepime kokku volituse kinnitamisel.

KELLELE

KELLELE VEEBILEHE TURVAAUDIT SOBIB?

AIS Security turvaaudit sobib igale ettevõttele, kelle veebileht, e-pood või veebirakendus hoiab kliendiandmeid, tellimusi või makseid — ja kellel ei ole eraldi turvameeskonda, kes seda pidevalt kontrolliks.

VÄIKE- JA KESKMISED ETTEVÕTTED

Eesti VKE-d, kes vajavad küberturbe auditit ilma suure konsultatsiooniprojektita.

E-POED JA WOOCOMMERCE

E-poe turvakontroll seal, kus liiguvad tellimused, kliendiandmed ja maksed.

WORDPRESSI VEEBILEHED

WordPress turvaaudit: seadistus, kasutajaõigused, pluginad ja avalikud liidesed.

SAAS JA VEEBIRAKENDUSED

Veebirakenduse turvaaudit kasutajakontode, rollide ja API-de ümber.

ERITELLIMUSEL SÜSTEEMID

Kohandatud äriplatvormid, sisemised töövood ja integratsioonid kokkulepitud ulatuses.

AGENTUURID JA PARTNERID

Agentuurid, kes haldavad klientide kodulehti ja vajavad korduvat turvakontrolli.

STARTUP'ID

Enne suuremat klienti, investorit või turvaküsimustikku tehtav haavatavuste kontroll.

ANDMETÖÖTLEJAD

Ettevõtted, kes töötlevad kliendi- või äriandmeid ja peavad tõendama hoolsust.

TAUST

MIDA VEEBILEHE TURVAKONTROLL PRAKTIKAS TÄHENDAB?

Turvaaudit, haavatavuste skaneerimine ja penetratsioonitestimine

Veebilehe haavatavuste kontroll tähendab automatiseeritud otsingut teadaolevate nõrkuste järele. Küberturbe audit läheb sammu kaugemale: leiud seatakse konteksti, hinnatakse mõju sinu ärile ja järjestatakse tähtsuse järgi. Käsitsi tehtav penetratsioonitestimine on omakorda sügavam ja kallim teenus, mis sobib küpsematele süsteemidele.

AIS Security asub nende vahel. Sa saad AI-toega turvahindamise koos selgituste ja parandusplaaniga fikseeritud hinnaga, ilma et peaksid tellima mitmenädalast konsultatsiooniprojekti.

Mida veebirakenduse turvaaudit tavaliselt paljastab

Enamik reaalseid probleeme ei tule eksootilistest rünnakutest, vaid igapäevastest asjadest: nõrk autentimine ja ligipääsukontroll, puuduvad turvapäised, vananenud komponendid, liiga jutukad veateated, ebaturvalised küpsised, avalikuks jäänud haldusliidesed ja valesti seadistatud õigused.

Need on ka põhilised OWASP-i tüüpi riskikategooriad, mille vastu enamik veebilehti ja e-poode päriselt haavatav on. Turvaraport ütleb, millised neist sinu süsteemis esinevad ja millises järjekorras neid parandada.

Kodulehe turvakontroll kui osa andmekaitsest

Kui veebileht töötleb kliendiandmeid, on turvalisus ka andmekaitse küsimus. Dokumenteeritud turvaaudit näitab, et oled riske hinnanud ja tegutsenud — see on kasulik nii klientide, partnerite kui ka lepinguliste turvaküsimustike ees.

Audit ei asenda küberturbe protsessi ega anna garantiid. See annab ajahetke pildi ja konkreetse nimekirja, mida parandada.

Mis juhtub pärast auditit

Raporti saab anda otse arendajale või agentuurile. Kui soovid, teostab paranduse AI-Studio arendusmeeskond, kes sama süsteemi ka igapäevaselt arendada oskab. Suuremate muudatuste järel on mõistlik teha kordusaudit, et kontrollida, kas parandused päriselt mõjusid.

KORDUMA KIPPUVAD KÜSIMUSED

TURVAAUDIT ILMA UDUTA.

Mis on veebilehe turvaaudit?

Turvaaudit on struktureeritud hindamine, mille käigus otsitakse veebilehelt või veebirakenduselt turvanõrkusi, hinnatakse nende tõsidust ja koostatakse parandussoovitused. Erinevalt lihtsast skaneerimisest saad selgituse, prioriteedid ja tegevusplaani.

Mida AIS Security kontrollib?

Auditi ulatuses vaadatakse üle veebirakenduse turvanõrkused, konfiguratsioon ja avalikult ligipääsetavad teenused ning autentimise ja ligipääsukontrolliga seotud riskid seal, kus see on kohaldatav. Täpne ulatus lepitakse enne testimist kokku.

Kui palju turvaaudit maksab?

Üks AIS Security turvaaudit maksab 499 €. See on lõpphind: käibemaksu ei lisandu, tunnitasu ega lisatasusid ei ole.

Kui kaua AIS Security audit aega võtab?

Kestus sõltub sihtsüsteemi suurusest ja keerukusest. Ajakava lepime kokku volituse kinnitamisel, et me ei lubaks tähtaega, mida ulatus ei kanna.

Kas ma võin auditeerida ükskõik millist veebilehte?

Ei. Auditisse võib esitada ainult süsteeme, mida sa omad või mille testimiseks sul on selgesõnaline luba. Volituseta testimine on ebaseaduslik ja me ei teosta seda.

Kas ma pean tõendama, et veebileht on minu?

Jah. Enne testimist kinnitad oma isiku ja õiguse lasta määratud süsteemi testida. Vajadusel kasutame turvalist isikutuvastust, näiteks Smart-ID-d.

Kas AIS Security parandab haavatavused ära?

Audit tuvastab ja selgitab leiud ning annab parandussoovitused. Paranduste teostamine on eraldi töö, mille saab tellida AI-Studiolt või teha oma arendusmeeskonnaga.

Kas AIS Security sobib WordPressile ja WooCommerce'ile?

Jah. WordPressi ja WooCommerce'i põhised veebilehed ja e-poed sobivad hästi, sest suur osa nende riskist tuleb seadistusest, laiendustest ja ligipääsukontrollist.

Kas AIS Security saab auditeerida eritellimusel veebirakendusi?

Jah. Eritellimusel rakendusi hinnatakse kokkulepitud ulatuses. Keerukamate süsteemide puhul täpsustame ulatuse enne testimist.

Mis juhtub, kui leitakse kriitilisi haavatavusi?

Kriitilised leiud tõstetakse raportis esimeseks ja anname sulle sellest eraldi teada koos soovitatud esimeste sammudega. Kriitilist leidu ei jäeta raporti sisse ootama.

TELLIMUS

ALUSTA AIS SECURITY AUDITIT.

Täida sihtsüsteemi andmed ja kinnita volitus. Võtame ühendust ulatuse täpsustamiseks ja auditi kinnitamiseks enne mis tahes testimise alustamist.

Päringu saatmine ei käivita testimist ega ole makse. Audit algab alles pärast ulatuse ja volituse kirjalikku kinnitamist. AIS Security ei garanteeri ühegi süsteemi turvalisust ega kõigi haavatavuste leidmist.