Liigu sisu juurde

Läbistustestimine: veebirakenduste ja autentimise käsitsi turvatestimine

Läbistustestimine on kokkulepitud ulatuses tehtud käsitsi rünnak teie veebirakenduse vastu. Eesmärk on näidata, millised turvanõrkused on päriselt ärakasutatavad. ProksiAbel testib veebirakendusi ja autentimisvooge OWASP WSTG järgi. Me testime, kuid ei auditeeri: raport on tõend selle kohta, kas E-ITS-i DER.3 ja esmaste turvameetmete 6. valdkonna meetmed toimivad.

Uuendatud

Mida läbistustest näitab

Skanner otsib teadaolevaid mustreid ja annab teada, mis võib olla valesti. Käsitsi testimine tõestab, mida saab tegelikult ära kasutada, näitab, kuidas leiud ründeks kokku liituvad, ning leiab loogika- ja õigusvead, millel signatuuri pole. Kõige rohkem aega kulub autentimisele, sessioonihaldusele, ligipääsukontrollile ja äriloogikale.

Kuidas see seostub KüTS-i, E-ITS-i ja NIS2-ga

Asjakohased turvameetmed, mida rakendatakse alaliselt

Allikas
KüTS § 7 lg 1–2
Mida test näitab
Kas meetmed toimivad rünnaku all, mitte ainult paberil

DER.3 Turvatestimine

Allikas
E-ITS 2026 (JDM määrus nr 30, lisa 1)
Mida test näitab
Test ise: ulatus, meetod, leiud ja kordustest

OPS.1.10 Turvanõrkuste haldus

Allikas
E-ITS 2026
Mida test näitab
Leiud koos raskusastmega ja kordustest kui tõend, et nõrkus on suletud

DEV Tarkvaraarendus

Allikas
E-ITS 2026
Mida test näitab
Arendusvead, mis jõuavad toodangusse: ligipääsukontroll, süstimine, sessioonid

Art 21 lg 2 punkt e: turvalisus arenduses ja hoolduses, turvanõrkuste käsitlemine

Allikas
NIS2 direktiiv
Mida test näitab
Kas rakenduse turvanõrkused leitakse ja parandatakse

Art 21 lg 2 punkt f: meetmete tõhususe hindamine

Allikas
NIS2 direktiiv
Mida test näitab
Sõltumatu kontroll, kas meetmed töötavad

6. valdkond: pilvteenuste ja veebirakenduste kaitse

Allikas
VVm121 § 5¹ ja lisa
Mida test näitab
Veebirakenduse kaitse kontroll väikesele teenuseosutajale

Tabeli oleme koostanud ise. RIA ametlik tabel seob ainult E-ITS 2024 ja ISO/IEC 27001:2022 nõudeid. KüTS ise läbistustesti nimetatult ei nõua. E-ITS-i meetme võib asendada samaväärsega või jätta rakendamata, kui kaitsetarve on muul viisil täidetud või organisatsioon on riski aktsepteerinud (JDM määrus nr 30 § 7 lg 6). Väikese teenuseosutaja kohta vaadake esmaste turvameetmete lehte.

Me testime, me ei auditeeri

ProksiAbel ei tee E-ITS-i auditit. E-ITS-i audiitor ei tohi auditile eelnenud kolme aasta jooksul olla osalenud auditeeritava infoturbe halduse süsteemi kavandamises ega rakendamises, sealhulgas nõustajana (JDM määrus nr 30 lisa 2 p 4.6). Me kontrollime tehniliselt, kas meetmed töötavad. Auditi teeb keegi teine ja raport on tõend, mida saate talle või RIA-le näidata.

Kuidas töö käib

  1. Ulatus. Lepime kirjalikult kokku sihtmärgid, testkontod, ajaaknad ja testimise reeglid. Kokkulepitud ulatusest väljapoole me ei lähe.
  2. Testimine. Testime käsitsi OWASP Web Security Testing Guide’i järgi. Tööriistad toetavad tööd, kuid ei asenda seda.
  3. Raport. Iga leiuga kaasnevad taasesitamise sammud, tõendid, CVSS-hinnang ja konkreetne parandus teie tehnoloogiale. Kriitilistest leidudest anname teada kohe, kui need on kinnitatud.
  4. Kordustest. Pärast parandusi kontrollime iga leiu samade sammudega üle ja märgime raportisse selle seisu.

Hind sõltub ulatusest. Pakkumise teeme pärast seda, kui ulatus on kokku lepitud.

Kellele

  • KüTS-i alla kuuluvale teenuseosutajale, kes tahab näidata, et veebirakenduse ja autentimise turvameetmed toimivad.
  • IT-teenuse pakkujale, kelle klient kuulub seaduse alla. Klient vastutab ka siis, kui süsteemide haldus on sisse ostetud, ja peab tagama, et teenusepakkuja rakendab turvameetmeid (KüTS § 7 lg 3). Seetõttu tulevad küsimustikud ja auditiõigus lepingusse. Raportist on näha testi ulatus, leiud ja parandused.

Kas seadus teile kohaldub, selgitab NIS2 jaotis.

Näited meie tehnilisest tööst

Juhendid on inglise keeles. Iga juhend näitab, kuidas probleemi leida või kontrollida ja kuidas seda parandada:

Korduma kippuvad küsimused

Kas läbistustest on KüTS-i järgi kohustuslik?
KüTS nõuab asjakohaseid turvameetmeid (§ 7), mitte läbistustesti nimetatult. E-ITS 2026 kataloogis on moodul DER.3 Turvatestimine, kuid meetme võib asendada või jätta rakendamata, kui kaitsetarve on täidetud või risk aktsepteeritud (JDM määrus nr 30 § 7 lg 6).
Kas teete E-ITS-i auditit?
Ei. Audiitor ei tohi auditile eelnenud kolme aasta jooksul olla osalenud auditeeritava infoturbe halduse süsteemi kavandamises ega rakendamises, ka nõustajana (JDM määrus nr 30 lisa 2 p 4.6). Me testime tehniliselt.
Mille poolest erineb läbistustest nõrkuste skannimisest?
Skanner annab teada, mis võib olla valesti. Käsitsi testimine tõestab, mida saab ära kasutada, ja leiab loogika- ja õigusvead, millel signatuuri pole.
Kas testite ka toodangukeskkonda?
Ainult siis, kui see on kirjalikult kokku lepitud. Eelistame toodangut peegeldavat testkeskkonda. Kui toodang on ulatuses, lepime enne kokku ajaaknad, päringute piirangud ja kontaktisiku, kes saab testimise peatada.
Kas raport sobib kliendi tarnijaküsimustikule vastamiseks?
Raportist on näha testi ulatus, leiud ja parandused. Kas see klienti rahuldab, otsustab klient, kes vastutab oma teenusepakkujate turvameetmete eest (KüTS § 7 lg 3).

Räägime teie rakenduse testimisest

Kirjutage, mida soovite testida. Vastame 24 tunni jooksul.