Testy penetracyjne aplikacji
Poszukujemy specjalisty lub firmy do wykonania niezależnych testów penetracyjnych środowiska IT.
Nie chodzi nam wyłącznie o automatyczny skan podatności. Oczekujemy rzeczywistego penetration testu obejmującego testy manualne, ręczną weryfikację podatności oraz próby ich wykorzystania.
Zakres prac obejmuje m.in.:
- testy bezpieczeństwa aplikacji webowej,
- testy API,
- weryfikację bezpieczeństwa serwerów i dostępnych usług,
- testy logowania, uwierzytelniania i kontroli dostępu,
- weryfikację konfiguracji bezpieczeństwa,
- testy komponentów dostępnych z Internetu,
- manualną identyfikację i potwierdzanie podatności,
- manual exploitation attempts,
- wykorzystanie narzędzi automatycznych jako wsparcia testów manualnych.
Środowisko obejmuje aplikację webową, API, serwery aplikacyjne, bazę danych oraz infrastrukturę backupową. Szczegółowe dane techniczne, adresy i dostęp zostaną przekazane wybranemu wykonawcy.
Wymagamy, aby osoba faktycznie wykonująca manualne testy posiadała aktualny i możliwy do potwierdzenia certyfikat CEH (Certified Ethical Hacker) oraz udokumentowane doświadczenie w zakresie penetration testing / ethical hacking.
Dodatkowym atutem będą certyfikaty praktyczne, w szczególności CEH Practical, OSCP / OSCP+ lub inne równoważne certyfikaty potwierdzające praktyczne kompetencje w zakresie testów penetracyjnych.
Po zakończeniu prac oczekujemy raportu w języku angielskim. Raport powinien zawierać zakres testów, metodologię, użyte narzędzia, opis testów manualnych, wykryte podatności, poziom ryzyka, rekomendacje oraz remediation status.
W przypadku wykrycia podatności oczekujemy również możliwości wykonania retestu po wdrożeniu poprawek.
W odpowiedzi prosimy o podanie ceny, terminu realizacji, przewidywanego czasu wykonania, stosowanej metodologii, doświadczenia, posiadanych certyfikatów oraz informacji, czy oferta obejmuje retest.