STARYAN

SOLUTION / 02

应用、身份与云端

守住企业依赖的系统——用攻击者的方式来测试。

企业面对的问题

大多数事故,都经由一个应用登录或一个权限过大的账户发生。随著资产规模增长——应用、API、流动端、身份、云端——攻击者能走的路,安静地成倍增加。

适用于哪些企业

  • 01线上业务、SaaS 与流动产品
  • 02持有客户数据的企业
  • 03正在把工作负载迁往云端的企业
  • 04身份体系复杂的环境

方案涵盖什么

  • Web 与 API 测试

    认证、授权与业务逻辑,在你授权的范围内以手工测试。

  • 流动应用

    iOS 与 Android 应用、其 API、证书绑定与本地数据储存。

  • 身份与 Active Directory

    账户、权限、MFA、PAM,以及串起它们的 AD 攻击路径。

  • 内部网络

    攻击者从内部能得到什么:横向移动与薄弱的分段。

  • 源码审查

    高风险模组、敏感数据处理与认证逻辑,在发布之前。

  • 云端安全审查

    跨账户的配置——IAM、储存、网络与日志——对照基准检查。

工作如何进行

手工、经授权、有证据——用攻击者的方式工作,但不造成攻击者的破坏。

  1. MODEL
  2. TEST
  3. EVIDENCE
  4. PRIORITISE

企业会收到什么

  • 管理层视角

    以管理层语言呈现发现与风险,并对应到所回应的义务。

  • 技术发现

    每项发现都附重现步骤、受影响资产与根本原因。

  • 证据

    可重现的证明——载荷、日志与截图,附在评级之后。

  • 优先级

    带负责人的 30/60/90 天计划,报告落地当周即可开工。

  • 复测状态

    在复测范围内时:已结案、有期限的风险接受、或有跟进日期的监控中。

典型触发时机

新应用或重大版本发布云端迁移客户数据合规事件跟进

对应项目

Enhanced 与 Enterprise 项目以完整深度承载这个方案。

技术发现与建议属工程判断,不是法律意见。

讨论这个需求。

告诉我们系统、时间线与担忧——我们的回答会是一份范围,不是一份推销。

讨论这个需求 ↗