SOLUTION / 02
应用、身份与云端
守住企业依赖的系统——用攻击者的方式来测试。
企业面对的问题
大多数事故,都经由一个应用登录或一个权限过大的账户发生。随著资产规模增长——应用、API、流动端、身份、云端——攻击者能走的路,安静地成倍增加。
适用于哪些企业
- 01线上业务、SaaS 与流动产品
- 02持有客户数据的企业
- 03正在把工作负载迁往云端的企业
- 04身份体系复杂的环境
方案涵盖什么
Web 与 API 测试
认证、授权与业务逻辑,在你授权的范围内以手工测试。
流动应用
iOS 与 Android 应用、其 API、证书绑定与本地数据储存。
身份与 Active Directory
账户、权限、MFA、PAM,以及串起它们的 AD 攻击路径。
内部网络
攻击者从内部能得到什么:横向移动与薄弱的分段。
源码审查
高风险模组、敏感数据处理与认证逻辑,在发布之前。
云端安全审查
跨账户的配置——IAM、储存、网络与日志——对照基准检查。
工作如何进行
手工、经授权、有证据——用攻击者的方式工作,但不造成攻击者的破坏。
- MODEL
- TEST
- EVIDENCE
- PRIORITISE
企业会收到什么
管理层视角
以管理层语言呈现发现与风险,并对应到所回应的义务。
技术发现
每项发现都附重现步骤、受影响资产与根本原因。
证据
可重现的证明——载荷、日志与截图,附在评级之后。
优先级
带负责人的 30/60/90 天计划,报告落地当周即可开工。
复测状态
在复测范围内时:已结案、有期限的风险接受、或有跟进日期的监控中。
典型触发时机
新应用或重大版本发布云端迁移客户数据合规事件跟进
对应项目
Enhanced 与 Enterprise 项目以完整深度承载这个方案。
技术发现与建议属工程判断,不是法律意见。
讨论这个需求。
告诉我们系统、时间线与担忧——我们的回答会是一份范围,不是一份推销。
讨论这个需求 ↗