Web Application Security - Penetration test
Cosa cercano gli hackers*?
Il 70% dei siti web contiene vulnerabilità che potrebbero portare al furto di dati aziendali sensibili, dati di carte di credito e liste di clienti.
Gli hackers* stanno concentrando i loro sforzi su applicazioni web-based: carrelli della spesa, moduli, pagine di login, contenuti dinamici, ecc. accessibili 24 / 7 da qualsiasi parte del mondo.
Le applicazioni web vulnerabili forniscono un facile accesso ai dati ed ai database aziendali di backend.
Firewalls e connessioni SSL sono inutili contro gli attacchi alle web application!
Gli attacchi alle applicazioni web, eseguiti attraverso la porta 80/443, attraversano direttamente il firewall, bypassano il livello di sicurezza di rete e del sistema operativo e arrivano proprio al cuore della vostra applicazione ed ai dati aziendali. Le applicazioni web create “su misura” sono spesso non sufficientemente testate, contengono vulnerabilità note e sono quindi facile preda di hackers*.
Conviene scoprire se il tuo sito web è sicuro prima che gli hackers* inizino ad effettuare download di dati sensibili ed a mettere in serio pericolo il vostro business.
Un’accurata analisi delle possibili vulnerabilità delle web application è indispensabile
Un gran numero di vulnerabilità e di modalità di attacco sono note e molte altre vengono divulgate ogni giorno.
Attualmente la classifica delle 10 vulnerabilità più sfruttate è la seguente:
-
Cross Site Scripting (XSS)
-
Injection Flaws
-
Malicious File Execution
-
Insecure Direct Object Reference
-
Cross Site Request Forgery (CSRF)
-
Information Leakage and Improper Error Handling
-
Broken Authentication and Session Management
-
Insecure Cryptographic Storage
-
Insecure Communications
-
Failure to Restrict URL Access
Un report dettagliato vi permetterà di comprendere e risolvere le vulnerabilità scoperte
I risultati di una approfondita scansione e di una attenta analisi e la descrizione dettagliata delle metodologie di “Offensive Security” utilizzate nei test vi permetteranno di intervenire sulle aree critiche, vulnerabili e/o potenzialmente vulnerabili del sito.
Un ulteriore servizio di consulenza/formazione può essere indicato per aiutare i vostri web-developers a comprendere le più diffuse modalità di attacco ed a prevenirle direttamente in fase di sviluppo
* in realtà il termine esatto per indicare un pirata informatico è “cracker” e non “hacker”